Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

1315

Dolphin X показва как изкуственият интелект помага на престъпниците да избират най-ценните заразени устройства

Varonis Threat Labs публикува анализ на нов злонамерен софтуер за Windows, наречен Dolphin X. Той се рекламира в киберпрестъпни форуми като инструмент за кражба на информация и троянец за отдалечен достъп — RAT (Remote Access Trojan).

Темата е важна, защото Dolphin X не се ограничава до кражба на пароли от браузъра. Според анализа инструментът е създаден да събира данни от над 300 приложения и да помага на операторите да подреждат заразените устройства по вероятна стойност чрез функция, наречена AI Profiler.

Това не означава, че злонамереният софтуер действа напълно самостоятелно. По-важният извод е друг: изкуственият интелект вече се използва не само за създаване или изпълнение на атаки, а и за обработка на открадната информация и избор на най-ценните цели.

Какво е потвърдено

Varonis открива Dolphin X, докато проследява реклама в киберпрестъпен форум от продавач с псевдоним “Kontraktnik”. Изследователите анализират контролния панел на инструмента, конструктора на злонамерения софтуер и свързания мрежов трафик в изолирана лабораторна среда.

Според Varonis Dolphin X е проектиран да събира данни от широка група приложения и локални хранилища. В контролния панел са посочени над 300 цели за кражба на идентификационни данни и друга чувствителна информация.

Сред потенциалните цели са браузъри, разширения и настолни криптопортфейли, мениджъри на пароли, SSH ключове, .env файлове, облачни токени, инструменти за команден ред към облачни услуги, данни от среди за разработка и запазени данни за вход.

Това прави Dolphin X рисков не само за отделни потребители, но и за организации. Едно заразено устройство на разработчик, администратор или финансов служител може да отвори достъп към облачна среда, хранилище с код, вътрешна система или производствена инфраструктура.

Важно уточнение

Varonis посочва, че е анализирала контролния панел, конструктора и мрежовия трафик на Dolphin X, но не е наблюдавала пълно изпълнение на злонамерения агент върху заразена машина.

Това означава, че част от възможностите са видими в панела или описани в документацията на продавача, но не всички са независимо потвърдени при реална инфекция.

Затова темата не трябва да се представя като “AI вирус”, който самостоятелно избира и атакува жертви. По-точната рамка е, че престъпните инструменти започват да включват изкуствен интелект за по-добра оценка и подреждане на вече събрана информация.

Как работи AI Profiler

Най-отличаващата се функция в Dolphin X е AI Profiler. Според Varonis тя анализира данни от заразеното устройство и присвоява оценка, която помага на оператора да прецени кои жертви заслужават внимание първо.

Функцията може да използва информация като използвани приложения, история на сърфиране, инсталиран софтуер, етикети и други събрани данни от системата.

След това операторите получават ежедневен обобщен списък с подредени профили. Така вместо да преглеждат ръчно голям брой заразени устройства, те могат да се съсредоточат върху системите, които изглеждат най-ценни.

За престъпниците това е въпрос на ефективност. Ако една кампания зарази хиляди устройства, автоматичната оценка може да насочи вниманието към разработчици, администратори, финансови служители, собственици на криптопортфейли или потребители с достъп до корпоративни и облачни системи.

Защо това има значение за организациите

Dolphin X показва как кражбата на идентификационни данни се превръща в по-оперативен процес. Атакуващите не просто събират пароли. Те търсят достъп, който може да бъде използван за следваща стъпка.

Най-ценни за тях са устройства, които съдържат облачни токени, SSH ключове, .env файлове с тайни стойности, достъп до хранилища с код, инструменти за управление на облачна инфраструктура, административни пароли, финансови данни, криптопортфейли или активни сесии в браузъра.

Този тип кражба може да доведе до превземане на акаунти, достъп до облачна инфраструктура, изнасяне на данни, промяна в код, компрометиране на процеси за изграждане на софтуер или движение към вътрешни системи.

Рискът при устройства на разработчици и администратори

Устройствата на разработчици, системни администратори и DevOps екипи са особено ценни цели. Те често съдържат локални файлове, ключове и токени, които дават достъп до чувствителни среди.

Примерите включват .env файлове в проектни директории, SSH ключове, дългоживеещи облачни токени, локални настройки за достъп до облачни услуги, данни за хранилища с код, запазени браузърни сесии и ключове за автоматизация.

Ако такива данни бъдат откраднати, инцидентът може да излезе извън рамките на едно устройство. Той може да засегне облачни акаунти, приложения, вътрешни системи и клиентски данни.

Какво да се провери

За организациите практическата проверка не е само дали има индикатори за Dolphin X. По-важният въпрос е дали едно заразено устройство може да даде достъп до по-критични системи.

Екипите по сигурност трябва да обърнат внимание на:

  • локално съхранени токени, SSH ключове и .env файлове;
  • необичайно четене или архивиране на чувствителни файлове;
  • достъп до мениджъри на пароли и браузърни профили;
  • входове към облачни среди след инцидент на крайно устройство;
  • устройства на разработчици и администратори с повишен достъп;
  • процес за бърза смяна на ключове, токени и пароли при съмнение за компрометиране.

Основният извод е практичен: ако устройство бъде заразено с крадец на информация, всички чувствителни данни, съхранявани локално на него, трябва да се третират като изложени на риск.

DIAMATIX перспектива

Dolphin X показва как престъпните инструменти започват да използват изкуствен интелект не само за атака, а и за вземане на решения след заразяване.

Защитата трябва да се фокусира върху това какво може да бъде откраднато от едно устройство и как този достъп може да се използва след това. Парола, токен или SSH ключ от лаптоп на разработчик може да бъде път към облачна среда, хранилище с код или производствена система.

DIAMATIX разглежда подобни случаи като въпрос на видимост върху крайни устройства, идентификационни данни и последваща активност. SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите трябва да свързват локалната активност с облачни входове, използване на токени и необичайни действия след първоначалното заразяване.

CISO анализ

За CISO основният въпрос е дали организацията знае какви чувствителни данни се съхраняват локално върху служебните устройства.

Ключови въпроси за проверка:

  • Кои служители съхраняват локално SSH ключове, токени или .env файлове?
  • Имат ли разработчиците и администраторите дългоживеещи идентификационни данни?
  • Можем ли да открием масово четене или архивиране на чувствителни локални файлове?
  • Следим ли използването на токени в облачни среди след инцидент?
  • Ротираме ли идентификационните данни след инфекция на крайно устройство?
  • Може ли SOC екипът да свърже активност на устройство с последващ облачен достъп?

Практическият извод: при съвременните крадци на информация заразеното устройство не е краят на инцидента. То може да бъде началната точка към облачни среди, код, данни и производствени системи.

 

Проверете дали локалните идентификационни данни не отварят път към критични системи

DIAMATIX може да помогне с преглед на риска при крайни устройства, съхранени токени, SSH ключове, .env файлове и последващи входове към облачни или вътрешни системи.

Заявете преглед на риска от кражба на идентификационни данни с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Varonis Threat Labs. Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI.
  • The Register. Sneaky Windows stealer targets 300+ apps, gives criminals an AI profiler to maximize profits.
  • Infosecurity Magazine. New Dolphin X stealer employs AI profiling to prioritize targets.
  • Cyber Security News. New Dolphin X Malware Steals Credentials From 300+ Apps and Profiles Victims With AI.

Статията е базирана на публично достъпна информация към юли 2026 г. Възможностите на Dolphin X са представени с уточнението, че Varonis е анализирала контролния панел, конструктора и мрежовия трафик, но не е наблюдавала пълна инфекция върху реална машина.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.