Nový infostealer Dolphin X řadí oběti podle rizikovosti pomocí umělé inteligence
Analytik společnosti Varonis Threat Labs popsal nový windowsový malware Dolphin X, který kombinuje krádež přihlašovacích údajů, vzdálený přístup, skryté ovládání plochy i DDoS botnet – a navíc pomocí umělé inteligence sám vyhodnocuje, které napadené stroje jsou pro útočníka nejzajímavější.
Dolphin X nabízí na kyberzločineckém fóru prodejce vystupující pod přezdívkou Kontraktnik jako univerzální nástroj all-in-one. Podle inzerátu obsahuje operátorský panel 329 funkcí rozdělených do deseti kategorií, čímž se řadí mezi nejrozsáhlejší nástroje tohoto typu, se kterými se Varonis v poslední době setkal. Zajímavý je už způsob, jakým agent vzniká – operátorský panel je desktopová aplikace s konfiguračním průvodcem, ale samotná binárka se nekompiluje lokálně. Nastavení adresy řídicího serveru, instalační cesty, perzistence i metod pro vyhýbání se detekci se odešlou na vzdálený backend, kde teprve dojde ke kompilaci, čímž si prodejce ponechává kontrolu nad podobou výsledného souboru.
K dispozici je také volitelný takzvaný mutation engine se třemi úrovněmi, z nichž dvě hlubší jsou zamčené za placeným plánem. Nejnižší úroveň přepisuje časová razítka souboru, takzvaný Rich header a vycpávku sekcí, tedy právě ta místa, na která se často spoléhají křehká YARA pravidla a blokovací seznamy založené na haších. Střední úroveň míchá tabulku importů, čímž se mezi jednotlivými sestaveními mění takzvaný import hash, a nejvyšší úroveň slibuje přepis toku řízení programu, náhradu instrukcí a přešifrování vložených řetězců novým klíčem pro každé sestavení. Cílem je znesnadnit detekci založenou na statických signaturách a stabilních vzorech bajtů.
Z pohledu obránců je podstatné, že přes tři stovky funkcí spadá do kategorie krádeže přihlašovacích údajů. Dolphin X dokáže z napadeného počítače posbírat přihlašovací údaje z devíti prohlížečů, více než sta rozšíření pro kryptoměnové peněženky, pětašedesáti desktopových kryptopeněženek, deseti správců hesel a třiceti cloudových nástrojů příkazové řádky, k tomu SSH klíče, soubory s příponou .env a cloudové tokeny. Na vývojářských strojích tak hrozí kompromitace pozapomenutých účtů s vysokým oprávněním a přístupem do cloudových konzolí, nástrojů pro nasazování aplikací i produkčních systémů.

Nejnovější a nejvýraznější funkcí je takzvaný AI Profiler, umístěný v části panelu pro sledování obětí. Prodejce jej popisuje jako profilovací nástroj založený na umělé inteligenci, který sleduje používané aplikace, přiřazuje rizikové skóre a vytváří denní souhrn. Jde v podstatě o automatizovanou vrstvu třídění – při stovkách až tisících infikovaných strojů by ruční hodnocení obětí bylo prakticky nezvládnutelné. AI Profiler analyzuje využívané aplikace, aktivitu při prohlížení internetu i nainstalovaný software a každé oběti přiřadí rizikové skóre, takže útočníci dostávají seřazené denní přehledy a mohou rychle najít vývojářské stanice, uživatele kryptoměn nebo přístupy do firemních cloudových prostředí.
Varonis řadí Dolphin X do širšího trendu propojování umělé inteligence s nástroji pro počítačovou kriminalitu, po boku dříve popsaných nástrojů SpamGPT a Bluekit. Doporučení pro obranu jsou dvě: minimalizovat dlouhodobě platné přihlašovací údaje uložené na disku, protože infostealery jsou navržené tak, aby v jednom průchodu sebraly vše, co najdou, a zaměřit detekci spíše na chování než na signatury souborů – například běh procesu explorer.exe pod neobvyklou plochou je silným příznakem skrytého vzdáleného ovládání bez ohledu na to, jak je samotná binárka zabalená.
Další články

Rakouská pošta, italští dodavatelé energie a rumunský Orange: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 31

