En ny fjernadgangstrojaner ved navn Dolphin X hævder at bruge kunstig intelligens til at identificere og rangere værdifulde ofre efter en infektion.

Malwaren indeholder en funktion kaldet AI Profiler, som analyserer oplysninger indsamlet fra kompromitterede enheder, tildeler risikoscorer og hjælper angribere med at afgøre, hvilke ofre der skal prioriteres først.

En sikkerhedsforsker undersøgte Dolphin X’s operatørpanel, malware-builder og tilhørende netværkstrafik i et isoleret miljø. Analysen omfattede dog ikke en aktiv malwareprøve, der kørte på en inficeret enhed.

AI Profiler sorterer inficerede ofre

Dolphin X markedsføres som en alt-i-en-fjernadgangstrojaner af en sælger med aliaset “Kontraktnik” på et cyberkriminelt forum.

Operatørpanelet viser 329 funktioner fordelt på 10 kategorier. En af disse funktioner, AI Profiler, findes i panelets overvågningssektion.

Værktøjet hævder at kunne spore programbrug, risikoscorer og daglige aktivitetsoversigter. Det kan også analysere browserdomæner, installeret software og offertags for at oprette rangerede profiler.

Denne tilgang kan hjælpe angribere med at håndtere de store datamængder, som malware til tyveri af legitimationsoplysninger indsamler. I stedet for manuelt at gennemgå hver kompromitteret enhed kan operatørerne prioritere systemer, der kan give adgang til virksomhedsnetværk, cloudmiljøer, kryptovalutakonti eller produktionssystemer.

Panelet genererer daglige oversigter, hvor ofrene rangeres efter deres vurderede værdi.

Tekniske strenge understøtter profileringsfunktionen

Forskeren bekræftede, at AI Profiler findes i Dolphin X’s kontrolpanel. Analysen identificerede også tekniske strenge, som understøtter profileringsfunktionen.

Disse omfatter:

  • Auto-Start AI Profiler
  • ProfilerStart
  • ProfilerGetData
  • risk_score
  • risk_factors
  • categoryusage

Strengene viser, at platformen kan indsamle og behandle de data, der er nødvendige for at kategorisere ofre. Forskerne kunne dog ikke afgøre, hvilken AI-motor – hvis nogen – der står bag rangeringen, uden at analysere en aktiv Dolphin X-prøve.

Dolphin X hævder at kunne stjæle legitimationsoplysninger fra hundredvis af programmer

Dolphin X markedsføres også med omfattende funktioner til informationsstjælning. Ifølge operatørpanelet kan malwaren målrette mere end 300 applikationer.

De annoncerede mål omfatter Chromium- og Gecko-baserede browsere, udvidelser til kryptovaluta-wallets, desktop-wallets til kryptovaluta, password managers og kommandolinjeværktøjer til cloudtjenester.

Dolphin X hævder desuden at kunne stjæle .env-filer, SSH-nøgler, cloud-adgangstokens, browserloginoplysninger, oplysninger fra kryptovaluta-wallets og andre udviklerlegitimationsoplysninger.

Forskerne bekræftede ikke disse funktioner uafhængigt, da analysen fokuserede på operatørpanelet, builderen og netværkstrafikken frem for at køre malwaren på en inficeret enhed.

AI hjælper angribere med at prioritere stjålne data

Kunstig intelligens bliver i stigende grad anvendt i cyberkriminalitet, blandt andet i værktøjer til phishing, generering af spam og automatiserede angreb.

Dolphin X bruger dog AI til et andet formål. I stedet for at fokusere på den indledende kompromittering er den påståede profileringsfunktion designet til at sortere stjålne oplysninger og fremhæve de ofre, som angriberne vurderer er mest værdifulde.


0 svar til “Dolphin X-malware bruger AI til at identificere værdifulde ofre”