Новости Этот вирус для Windows не спешит вас грабить. Сначала он изучает систему — и только потом решает, стоите ли вы того

NewsMaker

I'm just a script
Премиум
28,589
46
8 Ноя 2022
300 приложений, 9 браузеров, сотня криптокошельков — и всё это Dolphin X собирает в один архив за раз.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
m2o7gfm6c9xsw0i1b9kjcyyy51v2l6ux.jpg

<div itemprop="articleBody">Исследователи обнаружили новый вредонос для Windows, который не просто крадёт данные, а оценивает потенциальную ценность каждого заражённого пользователя. Dolphin X анализирует установленные программы, историю посещений и активность на компьютере, после чего составляет рейтинг жертв и подсказывает операторам, на кого выгоднее потратить время.

Инструмент нашли специалисты Varonis Threat Labs на киберпреступном форуме, где его продаёт разработчик под псевдонимом Kontraktnik. Dolphin X совмещает возможности стилера и трояна удалённого доступа, поэтому способен как собирать информацию, так и предоставлять злоумышленнику контроль над заражённой системой.

По заявлению продавца, программа поддерживает более 300 приложений. В списке целей находятся сохранённые пароли браузеров, менеджеры паролей, криптовалютные кошельки, файлы .env, ключи SSH, токены облачных сервисов и другие секреты, используемые разработчиками и системными администраторами.

Один собранный архив может содержать данные из девяти браузеров, более 100 расширений для криптокошельков, 65 настольных кошельков, десяти менеджеров паролей и 30 инструментов командной строки для работы с облачными платформами. Поэтому заражение рабочего компьютера способно открыть доступ не только к личным аккаунтам сотрудника, но и к инфраструктуре его компании.

Самой необычной функцией стал модуль AI Profiler. Он присваивает пользователю оценку на основе программ, которыми тот пользуется, посещаемых сайтов и обнаруженных на устройстве сервисов. Раз в сутки оператор получает сводку с перечнем наиболее перспективных целей.

Такой подход меняет порядок работы с похищенной информацией. Вместо ручного просмотра сотен однотипных архивов преступник сразу видит, на каком компьютере могут находиться корпоративные учётные записи, крупные криптовалютные активы или доступ к облачным системам. Искусственный интеллект здесь используется не для заражения устройства, а для сортировки уже собранной добычи.

Разработчик также рекламирует Dolphin X как инструмент для скрытого удалённого управления, загрузки дополнительного вредоносного ПО и создания DDoS-ботнета. Среди заявленных возможностей присутствует HVNC — технология, запускающая на компьютере невидимый для владельца рабочий стол, которым управляет злоумышленник.

Сейчас программа рассчитана только на Windows и поддерживает английский и русский языки. Продавец утверждает, что готовит версию для Debian. В настройках предусмотрена возможность не заражать компьютеры из стран СНГ.

Специалисты Varonis получили панель управления, конструктор вредоноса и образцы сетевого трафика, однако не располагали готовым исполняемым файлом Dolphin X. Поэтому независимо проверить все рекламируемые функции им не удалось. Вместе с тем устройство панели и доступные параметры указывают, что большая часть заявленных возможностей действительно реализована.

Создание нового образца происходит на сервере продавца. Покупатель выбирает адрес управляющего узла, место установки, механизм закрепления в системе и параметры обхода защиты, после чего конфигурация отправляется на удалённую платформу для сборки готового файла.

Сервер может дополнительно изменять каждый экземпляр программы, затрудняя обнаружение по контрольной сумме или устойчивым фрагментам кода. В зависимости от тарифа система подменяет временные метки и служебные заголовки, переставляет таблицу импортируемых функций, меняет последовательность инструкций и заново шифрует встроенные строки.

Dolphin X продаётся по трёхуровневой подписке. Базовая версия стоит около 80 долларов в месяц, а наиболее функциональная — примерно 230 долларов. Пожизненная лицензия обходится в сумму от 1140 до 3420 долларов в зависимости от набора средств маскировки.

Подобная модель превращает сложный вредоносный комплекс в готовый сервис . Покупателю не требуется самостоятельно писать стилер, инфраструктуру управления и механизмы изменения кода: достаточно оплатить доступ, выбрать нужные параметры и получить собранный файл.

Для защиты Varonis рекомендует по возможности не хранить на диске долговременные ключи и токены. Файлы .env, каталоги SSH и локальные настройки облачных инструментов следует считать скомпрометированными после любого заражения стилером, даже если пользователь не заметил кражи браузерных паролей.

Одних сигнатур для обнаружения Dolphin X может оказаться недостаточно, поскольку программа способна менять структуру при каждой сборке. Более надёжным признаком служит необычное поведение процессов. Например, запуск explorer.exe на отдельном нестандартном рабочем столе может указывать на скрытый сеанс HVNC независимо от упаковки и контрольной суммы вредоносного файла.

Dolphin X показывает, как искусственный интеллект встраивается в киберпреступные инструменты на этапах, которые раньше требовали ручной работы. В этом случае алгоритм не придумывает новую атаку, а помогает быстрее находить среди заражённых компьютеров тех пользователей, чьи данные способны принести максимальную прибыль.
 
Источник новости
www.securitylab.ru

Похожие темы