Вирус Dolphin X самостоятельно выбирать наиболее привлекательные цели с помощью ИИ

Вирус Dolphin X самостоятельно выбирать наиболее привлекательные цели с помощью ИИ

изображение: grok

Создатели трояна удалённого доступа Dolphin X встроили в свою платформу систему с элементами искусственного интеллекта, которая автоматически определяет ценность заражённых устройств. Вредоносный комплекс сам расставляет приоритеты и подсказывает операторам, с каких компьютеров стоит начинать дальнейшую атаку. Возможность стала главной обсуждаемой частью новой платформы, которую исследовали специалисты Varonis Threat Labs.

На необычную находку обратил внимание исследователь Varonis Threat Labs Дэниэл Келли. При анализе он обнаружил, что Dolphin X активно продвигается на подпольной площадке под псевдонимом «Kontraktnik». Автор проекта представляет своё детище как универсальный инструмент удалённого управления заражёнными системами, способный закрыть практически любые задачи киберпреступников. Рекламируется продукт вовсе не как очередной стилер, а как полноценная экосистема для проведения атак — угроза одинаково опасная и для российских пользователей.

Изучение панели управления показало внушительный набор возможностей. По данным Varonis, оператор получает доступ к 329 функциям, распределённым по десяти крупным разделам. Среди возможностей платформы:

  • инструменты для извлечения секретных данных из сотен различных программ;
  • модули управления заражёнными машинами и удалённого контроля;
  • средства наблюдения за активностью пользователей;
  • функции взаимодействия с более чем 300 приложениями по части кражи авторизационных сведений;
  • собственные механизмы сортировки и приоритизации целей.

Интересно, что самым любопытным элементом оказался модуль AI Profiler. Вместо привычного накопления украденной информации он анализирует содержимое заражённого компьютера, оценивает его потенциальную ценность и формирует своеобразный рейтинг. После обработки сведений каждой машине присваивается собственная оценка, позволяющая оператору быстро понять, какие устройства способны принести максимальную выгоду при развитии атаки.

Специалисты Varonis сообщили, что во вкладке наблюдения размещён отдельный профилировщик с использованием ИИ. По информации самого продавца, система анализирует активность пользователя, собирает статистику использования программ, рассчитывает уровень риска и регулярно формирует отчёты. Полученные сведения используются для автоматического распределения заражённых устройств по степени привлекательности для последующего взлома.

При этом исследование проводилось без запуска вредоносной программы на реальной инфицированной машине. Эксперты изучили сам конструктор Dolphin X, интерфейс панели управления и сетевое взаимодействие компонентов внутри изолированной лаборатории. Формат позволил безопасно разобраться в архитектуре платформы и увидеть её внутреннюю логику без активации рабочего экземпляра трояна.

Появление подобной функции объясняется прагматичной причиной. Современные стилеры похищают огромное количество логинов, паролей и прочих секретов. После масштабной кампании преступники получают тысячи записей, ручной просмотр которых превращается в утомительную задачу. Процесс разработчики Dolphin X решили переложить на автоматизированную систему.

Согласно описанию платформы, AI Profiler самостоятельно собирает сведения об используемых программах, анализирует посещаемые интернет-ресурсы, учитывает установленное программное обеспечение, присваивает уровни риска, распределяет обнаруженные данные по категориям и формирует подробные профили пользователей. Оператор получает уже отсортированный перечень наиболее интересных целей, не тратя время на изучение каждой заражённой системы по отдельности.

Стоит обратить внимание, что ежедневно панель формирует сводки, где устройства располагаются по степени ценности. На первых местах оказываются компьютеры, потенциально способные открыть доступ к корпоративной инфраструктуре, облачным сервисам, криптовалютным активам, производственным объектам или другим ресурсам, представляющим повышенный интерес для преступников.

Дэниэл Келли отметил, что назначение AI Profiler сводится к интеллектуальной сортировке пострадавших. По его словам, система помогает оператору значительно быстрее определить наиболее перспективные направления для дальнейшего развития атаки и сосредоточить усилия на них, не расходуя ресурсы на менее интересные заражённые устройства. Опасность одинаково велика для организаций в России, где корпоративные сети и облачные аккаунты становятся такими же приоритетными мишенями.

Во время изучения панели исследователь обнаружил многочисленные технические элементы, свидетельствующие о существовании механизма профилирования. Среди найденных строк оказались следующие маркеры:

  • Auto-Start AI Profiler для автоматического запуска модуля;
  • ProfilerStart и ProfilerGetData для запуска и получения результатов;
  • risk_score для формирования числовой оценки риска;
  • risk_factors для описания причин присвоенной оценки;
  • categoryusage для учёта категорий используемого программного обеспечения.

Специалисты Varonis не смогли установить, какой механизм ИИ используется внутри Dolphin X. Без полноценного анализа работающего экземпляра вредоносной программы определить архитектуру вычислений или выяснить, применяется ли языковая модель, классическое машинное обучение либо набор заранее подготовленных алгоритмов, пока невозможно.

Помимо интеллектуальной сортировки целей платформа сохраняет полный арсенал привычного похитителя данных. Судя по информации, доступной через панель, вредоносный комплекс взаимодействует с более чем тремя сотнями приложений — 9 популярных браузеров на движках Chromium и Gecko, около 100 расширений криптовалютных кошельков, 65 настольных криптокошельков, 10 менеджеров паролей, свыше 30 облачных инструментов командной строки и множество прочих программ.

Заявленный перечень похищаемых данных тоже выглядит внушительно. Разработчики утверждают, что Dolphin X извлекает содержимое файлов .env, получает SSH-ключи, перехватывает облачные токены доступа, сохраняет данные авторизации браузеров, собирает сведения о криптовалютных кошельках и забирает различные секреты, которыми пользуются разработчики программного обеспечения. Для российских разработчиков и владельцев криптоактивов набор возможностей платформы представляет прямую угрозу.

Специалисты Varonis отдельно отметили деталь. Работа была сосредоточена вокруг панели управления, конструктора и анализа сетевого обмена платформы. Полноценный запуск трояна на заражённой системе не проводился, поэтому весь опубликованный перечень возможностей нельзя считать независимо подтверждённым. Часть функций существует лишь в описании разработчиков и требует проверки.

Общая тенденция развития преступных инструментов заметно меняется. Если раньше ИИ использовали для автоматической генерации спама, создания вредоносного контента или управления автономными агентами, то Dolphin X демонстрирует иной подход. Нейросетевые технологии выступают не в роли атакующего механизма, а становятся диспетчером, который помогает быстро разобраться в огромном объёме украденной информации и определить самые привлекательные цели для последующих атак.

Ранее сообщалось, что специалисты по информационной безопасности обнаружили новый инфостилер CrashStealer, нацеленный на компьютеры под управлением macOS. Вредоносная программа маскируется под штатный компонент Apple, отвечающий за отправку отчётов о сбоях, и распространяется через подписанный и нотариально заверенный установщик, благодаря чему успешно проходит проверку Gatekeeper. После запуска CrashStealer отображает убедительное окно ввода системного пароля, а затем похищает учётные данные, информацию из браузеров, криптовалютных кошельков и связки ключей macOS. Эксперты отмечают, что угроза актуальна и для российских пользователей, поскольку используемые злоумышленниками сертификаты разработчиков Apple действуют по всему миру, а механизм распространения не зависит от региона.

По мнению редакции CISOCLUB, появление AI Profiler в Dolphin X — сигнал того, что киберпреступный рынок переходит от количественной модели к качественной, где ценность заражённого устройства оценивается автоматически ещё до вмешательства оператора.

Российским компаниям стоит пересмотреть подход к защите привилегированных учётных записей и облачных токенов, поскольку такие данные окажутся на верхних строчках сгенерированных ИИ рейтингов. Отдельного внимания заслуживает защита рабочих станций разработчиков и администраторов, чьи машины хранят SSH-ключи и файлы конфигурации. Пассивные средства обнаружения стилеров уже не отвечают уровню угрозы, и переход на поведенческий анализ становится вопросом ближайшего времени. Автоматизация со стороны атакующих требует симметричного ответа со стороны защитников, иначе разрыв между двумя лагерями будет только расти.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: