Кибербезопасность столкнулась с новой угрозой, где злоумышленники перестали действовать вслепую. Специалисты компании Varonis Threat обнаружили новый троян удалённого доступа под названием Dolphin X. Главная особенность этой программы — встроенная система AI Profiler, использующая искусственный интеллект для автоматического ранжирования заражённых устройств. Теперь хакеры могут получать готовый список наиболее ценных целей, отсортированный по приоритету.

Технологии на службе киберпреступников

Информация о появлении Dolphin X стала известна после того, как Дэниел Келли (Daniel Kelley) из Varonis Threat обнаружил рекламу вредоносного ПО на одном из киберпреступных форумов. Продавец, скрывающийся под псевдонимом Kontraktnik, позиционировал программу как универсальный инструмент удалённого доступа.

Анализ панели управления, проведенный экспертами, выявил впечатляющий функционал: система включает 329 функций, распределенных по десяти категориям. Среди них — мощные средства для кражи учётных данных из более чем 300 различных приложений.

Как работает модуль AI Profiler

Ключевым элементом трояна стал модуль AI Profiler. Этот алгоритм анализирует сведения, собранные с заражённых компьютеров, и присваивает каждой системе индивидуальный рейтинг риска. Для формирования профиля используются данные об установленных приложениях, посещаемых доменах и других факторах риска.

Результатом работы системы является ежедневный список жертв, который операторы получают уже в отсортированном виде. Это позволяет киберпреступникам фокусироваться на тех системах, которые принесут максимальную выгоду, экономя время на перебор менее значимых целей.

Ограничения исследования и скрытые возможности

Важно отметить, что исследование проводилось без запуска реального образца Dolphin X на тестовой системе. Эксперты изучали панель управления, конструктор вредоносного ПО и связанный с ними сетевой трафик. Дэниел Келли подтвердил наличие в коде технических строк, связанных с работой AI Profiler, однако определить, какой именно ИИ-движок используется для формирования рейтингов, не удалось.

Помимо ранжирования жертв, в функционал трояна заявлена возможность похищения критически важных данных: файлов .env, SSH-ключей, облачных токенов доступа, данных авторизации браузеров и информации о криптовалютных кошельках. Компания Varonis подчёркивает, что заявленные возможности по сбору данных не были подтверждены на практике, так как оригинальный образец трояна для тестов не был доступен.