Ny skadlig kod med AI-profilerare sorterar offer efter värde
Varonis Threat Labs har upptäckt Dolphin X, en ny Windows-infostealer med inbyggd AI-profilerare som rankar kapade datorer efter värde för angriparen.
Varonis Threat Labs har dokumenterat en ny typ av skadlig kod för Windows som kallas Dolphin X. Det handlar om en infostealer och fjärråtkomsttrojan (RAT) som riktar sig mot hundratals program och dessutom innehåller en inbyggd "AI Profiler" som betygsätter infekterade datorer efter hur värdefulla de är för angriparen.
AI-profileraren sorterar offer efter värde
Dolphin X samlar in information från den kapade datorn och analyserar vilka program som används, surfvanor och installerad programvara. Operatören får sedan en daglig sammanfattning med riskpoäng och rankning av alla infekterade maskiner.
För kriminella som hanterar tusentals infektioner sparar det tid. En dator som används för kryptohandel, mjukvaruutveckling eller företagsadministration får högre prioritet eftersom den kan innehålla plånböcker, molnuppgifter eller tillgång till företagssystem.
Enligt Varonis rapport kan Dolphin X angripa över 300 program. Ett enda stulet arkiv kan innehålla data från nio webbläsare, över 100 kryptoplånbokstillägg, 65 desktopplånböcker, 10 lösenordshanterare och 30 molnbaserade kommandoradsverktyg.
Det insamlade materialet kan omfatta lösenord från webbläsare, kryptoplånböcker, SSH-nycklar, molntoken och .env-filer. Utvecklare lagrar ofta databaslösenord, API-nycklar och tjänsteuppgifter i .env-filer, vilket innebär att en enda kapad arbetsdator kan ge tillgång till långt mer än den enskilda användarens konton.
Säljaren erbjuder skräddarsydda versioner
Dolphin X säljs på ett cyberkriminellt forum av en aktör med aliaset "Kontraktnik". Tjänsten marknadsförs som en allt-i-ett-lösning som kombinerar DDoS-botnät, lösenordsstöld, fjärrstyrning och övervakning via en enda kontrollpanel.
Operatörer konfigurerar skadkoden genom en desktoppanel där de väljer serveradress, installationsplats, persistensinställningar och undvikandealternativ. Konfigurationen skickas till säljarens server som bygger en Windows-körbar fil och returnerar den till kunden.
Det finns även betalda mutationsalternativ som ändrar varje genererad fil genom att byta instruktioner, krypterade strängar, importinformation och filmetadata. Målet är att göra nya versioner svårare att blockera med filhashar eller detekteringsregler baserade på fasta bytemönster.
Vad företag bör göra
Den som misstänker en infostealer-infektion bör omedelbart koppla bort datorn från nätverket, skanna eller installera om den, och byta alla lösenord från en separat ren enhet. Webbläsarsessioner, molntoken och SSH-nycklar bör återkallas, och exponerade kryptoplånböcker bör ersättas med nya som skapats på en betrodd enhet.
Varonis påpekar att deras analys baseras på operatörspanelen och dess nätverkstrafik, inte på att köra skadkoden på ett offersystem. Många av de uppgivna funktionerna kunde observeras i byggverktyget eller beskrivas av säljaren, men har inte oberoende bekräftats under körning.