En ny fjärråtkomsttrojan vid namn Dolphin X påstår sig använda artificiell intelligens för att identifiera och rangordna högvärdiga offer efter att en infektion har genomförts.

Den skadliga koden innehåller en funktion kallad AI Profiler, som analyserar information från komprometterade enheter, tilldelar riskpoäng och hjälper angripare att avgöra vilka offer som ska prioriteras.

En säkerhetsforskare analyserade Dolphin X:s operatörspanel, verktyget för att bygga skadlig kod samt relaterad nätverkstrafik i en isolerad miljö. Analysen omfattade däremot inte ett aktivt skadeprogram som kördes på en infekterad enhet.

AI Profiler sorterar infekterade offer

Dolphin X marknadsförs som en allt-i-ett-trojan för fjärråtkomst av en säljare med aliaset ”Kontraktnik” på ett cyberkriminellt forum.

Operatörspanelen listar 329 funktioner fördelade på tio kategorier. En av dessa funktioner, AI Profiler, finns i panelens avsnitt för övervakning.

Verktyget uppges kunna spåra programanvändning, riskpoäng och dagliga aktivitetsöversikter. Det kan även analysera webbläsardomäner, installerad programvara och taggar kopplade till offer för att skapa rangordnade profiler.

Detta tillvägagångssätt kan hjälpa angripare att hantera de stora mängder data som samlas in av skadlig kod som stjäl autentiseringsuppgifter. I stället för att manuellt granska varje komprometterad enhet kan operatörerna prioritera system som kan ge åtkomst till företagsnätverk, molnmiljöer, kryptovalutakonton eller produktionssystem.

Panelen genererar dagliga sammanfattningar där offren rangordnas efter sitt uppskattade värde.

Tekniska strängar stödjer profileringsfunktionen

Forskaren bekräftade att AI Profiler finns i Dolphin X:s kontrollpanel. Analysen identifierade även tekniska strängar som stödjer profileringsfunktionen.

Dessa omfattar:

  • Auto-Start AI Profiler
  • ProfilerStart
  • ProfilerGetData
  • risk_score
  • risk_factors
  • categoryusage

Strängarna visar att plattformen kan samla in och bearbeta den information som krävs för att kategorisera offer. Forskarna kunde däremot inte avgöra vilken AI-motor, om någon, som skapar rangordningen utan att analysera ett aktivt Dolphin X-prov.

Dolphin X påstår sig kunna stjäla autentiseringsuppgifter från hundratals program

Dolphin X marknadsförs även med omfattande funktioner för informationsstöld. Enligt operatörspanelen kan skadeprogrammet rikta in sig på fler än 300 applikationer.

De påstådda målen omfattar Chromium- och Gecko-baserade webbläsare, tillägg för kryptoplånböcker, kryptoplånböcker för datorer, lösenordshanterare och kommandoradsverktyg för molntjänster.

Dolphin X uppges dessutom kunna stjäla .env-filer, SSH-nycklar, molnåtkomsttoken, webbläsares inloggningsuppgifter, information från kryptoplånböcker och andra autentiseringsuppgifter som används av utvecklare.

Forskarna verifierade inte dessa funktioner oberoende eftersom analysen fokuserade på operatörspanelen, byggverktyget och nätverkstrafiken, och inte på att köra skadeprogrammet på en infekterad enhet.

AI hjälper angripare att prioritera stulen information

Artificiell intelligens används i allt större utsträckning inom cyberbrottslighet, bland annat i verktyg för nätfiske, generering av spam och automatiserade attacker.

Dolphin X använder dock AI på ett annat sätt. I stället för att fokusera på den första komprometteringen är den påstådda profileringsfunktionen utformad för att sortera stulen information och lyfta fram de offer som angripare bedömer som mest värdefulla.


0 svar till ”Dolphin X-skadlig kod använder AI för att identifiera högvärdiga offer”