En ny fjernstyringstrojan kalt Dolphin X hevder å bruke kunstig intelligens for å identifisere og rangere verdifulle ofre etter at en infeksjon har funnet sted.

Skadevaren inneholder en funksjon kalt AI Profiler, som analyserer informasjon samlet inn fra kompromitterte enheter, tildeler risikoscore og hjelper angripere med å avgjøre hvilke ofre som bør prioriteres.

En sikkerhetsforsker undersøkte Dolphin Xs operatørpanel, byggeverktøyet for skadevaren og tilhørende nettverkstrafikk i et isolert miljø. Analysen omfattet imidlertid ikke en aktiv skadevareprøve som kjørte på en infisert enhet.

AI Profiler sorterer infiserte ofre

Dolphin X markedsføres som en alt-i-ett-trojan for fjernstyring av en selger med aliaset «Kontraktnik» på et nettforum for cyberkriminalitet.

Operatørpanelet viser 329 funksjoner fordelt på ti kategorier. En av disse funksjonene, AI Profiler, finnes i overvåkingsdelen av panelet.

Verktøyet hevder å kunne spore programbruk, risikoscore og daglige aktivitetsoppsummeringer. Det kan også analysere nettleserdomener, installert programvare og merkelapper knyttet til ofre for å opprette rangerte profiler.

Denne tilnærmingen kan hjelpe angripere med å håndtere de store datamengdene som samles inn av skadevare som stjeler legitimasjon. I stedet for å gjennomgå hver kompromitterte enhet manuelt kan operatørene prioritere systemer som kan gi tilgang til bedriftsnettverk, skymiljøer, kryptovalutakontoer eller produksjonssystemer.

Panelet genererer daglige oppsummeringer som rangerer ofrene etter antatt verdi.

Tekniske strenger støtter profileringsfunksjonen

Forskeren bekreftet at AI Profiler finnes i Dolphin X-kontrollpanelet. Analysen avdekket også tekniske strenger som støtter profileringsfunksjonen.

Disse omfatter:

  • Auto-Start AI Profiler
  • ProfilerStart
  • ProfilerGetData
  • risk_score
  • risk_factors
  • categoryusage

Strengene viser at plattformen kan samle inn og behandle dataene som trengs for å kategorisere ofre. Forskerne kunne imidlertid ikke fastslå hvilken AI-motor, om noen, som står bak rangeringen uten å analysere en aktiv Dolphin X-prøve.

Dolphin X hevder å kunne stjele legitimasjon fra hundrevis av programmer

Dolphin X markedsføres også med omfattende funksjoner for informasjonsstjeling. Ifølge operatørpanelet kan skadevaren rette seg mot mer enn 300 applikasjoner.

De oppgitte målene omfatter Chromium- og Gecko-baserte nettlesere, utvidelser for kryptolommebøker, kryptolommebøker for datamaskiner, passordadministratorer og kommandolinjeverktøy for skytjenester.

Dolphin X hevder også å kunne stjele .env-filer, SSH-nøkler, skytilgangstokener, innloggingsdata fra nettlesere, informasjon fra kryptolommebøker og annen utviklerlegitimasjon.

Forskerne bekreftet ikke disse funksjonene uavhengig, ettersom analysen fokuserte på operatørpanelet, byggeverktøyet og nettverkstrafikken, og ikke på å kjøre skadevaren på en infisert enhet.

AI hjelper angripere med å prioritere stjålne data

Kunstig intelligens brukes i stadig større grad i cyberkriminalitet, blant annet i verktøy for phishing, spamgenerering og automatiserte angrep.

Dolphin X bruker imidlertid AI til et annet formål. I stedet for å fokusere på den innledende kompromitteringen er den påståtte profileringsfunksjonen utviklet for å sortere stjålne data og fremheve ofrene som angripere anser som mest verdifulle.


0 responses to “Dolphin X-skadevare bruker AI til å identifisere verdifulle ofre”