Кібербезпека зіткнулася з новою загрозою, де зловмисники припинили діяти всліпу. Фахівці компанії Varonis Threat виявили новий троян віддаленого доступу під назвою Dolphin X. Головна особливість цієї програми — вбудована система AI Profiler, яка використовує штучний інтелект для автоматичного ранжування заражених пристроїв. Тепер хакери можуть отримувати готовий список найцінніших цілей, відсортований за пріоритетом.

Технології на службі кіберзлочинців

Інформація про появу Dolphin X стала відома після того, як Деніел Келлі (Daniel Kelley) з Varonis Threat виявив рекламу шкідливого ПЗ на одному з кіберзлочинних форумів. Продавець, що приховується під псевдонімом Kontraktnik, позиціонував програму як універсальний інструмент віддаленого доступу.

Аналіз панелі керування, проведений експертами, виявив вражаючий функціонал: система включає 329 функцій, розподілених по десяти категоріях. Серед них — потужні засоби для крадіжки облікових даних з понад 300 різних додатків.

Як працює модуль AI Profiler

Ключовим елементом трояна став модуль AI Profiler. Цей алгоритм аналізує дані, зібрані з заражених комп'ютерів, і присвоює кожній системі індивідуальний рейтинг ризику. Для формування профілю використовуються дані про встановлені програми, відвідувані домени та інші фактори ризику.

Результатом роботи системи є щоденний список жертв, який оператори отримують вже у відсортованому вигляді. Це дозволяє кіберзлочинцям зосереджуватися на тих системах, які принесуть максимальну вигоду, економлячи час на перебір менш значущих цілей.

Обмеження дослідження та приховані можливості

Важливо зазначити, що дослідження проводилося без запуску реального зразка Dolphin X на тестовій системі. Експерти вивчали панель керування, конструктор шкідливого ПЗ та пов'язаний з ними мережевий трафік. Деніел Келлі підтвердив наявність у коді технічних рядків, пов'язаних із роботою AI Profiler, однак визначити, який саме ШІ-рушій використовується для формування рейтингів, не вдалося.

Окрім ранжування жертв, у функціонал трояна заявлена можливість викрадення критично важливих даних: файлів .env, SSH-ключів, хмарних токенів доступу, даних авторизації браузерів та інформації про криптовалютні гаманці. Компанія Varonis наголошує, що заявлені можливості зі збору даних не були підтверджені на практиці, оскільки оригінальний зразок трояна для тестів не був доступний.