Наскоро идентифициран зловреден софтуер за Windows, наречен Dolphin X, предизвиква сериозни опасения, тъй като може да краде много повече от пароли за браузъри.
Инструментът се предлага на престъпници както като софтуер за кражба на информация (инфостийлър), така че и като троянски кон за отдалечен достъп (RAT), давайки на операторите му широк поглед върху компрометираните системи.
Обхватът му включва данни за влизане в браузъра, портфейли за криптовалута, мениджъри на пароли, облачни инструменти за команден ред, SSH ключове и файлове от среди за разработка.
Това създава сериозен риск за физически лица и фирми, особено когато едно заразено устройство съдържа идентификационни данни за облачни услуги или производствени системи.
Изследователи от Varonis идентифицираха Dolphin X, докато проследяваха реклама в подземен форум, публикувана от продавач с псевдоним „Kontraktnik“.
Изследователите изследваха панела за управление на зловредния софтуер и свързания мрежов трафик в изолирана среда. Зловредният софтуер е забележителен с това, че съчетава мащабна кражба на идентификационни данни с функция за профилиране, базирана на изкуствен интелект.
Вместо да се отнасят към всеки заразен компютър по еднакъв начин, неговите оператори могат да използват събраните данни за активността, за да идентифицират системи, които изглеждат по-ценни, и да насочат вниманието си там.
От Varonis заявиха в доклад, споделен с Cyber Security News (CSN), че Dolphin X е създаден да събира данни от стотици приложения, като същевременно помага на атакуващите да сортират жертвите по тяхната вероятна стойност.
В доклада се предупреждава, че прегледаните възможности идват от панела за управление и документацията на продавача, а не от наблюдение на реална инфекция на машина на жертва.
Dolphin X рекламира поддръжка за повече от 300 целеви приложения в рамките на своята функция за събиране на идентификационни данни.
Съобщава се, че един архив може да съдържа данни от девет браузъра, над 100 разширения за портфейли, 65 десктоп портфейла, 10 мениджъра на пароли и 30 облачни инструмента за команден ред.
Обхватът прави зловредния софтуер опасен отвъд обикновеното превземане на акаунти. Атакуващите биха могли да получат бисквитки на браузъра, запазени данни за влизане, информация за портфейли и тайни, съхранявани локално от разработчици, включително облачни токени и SSH ключове.
Подобни рискове бяха подчертани в доклади за идентификационни данни на браузъри и крипто портфейли.
Работните станции на разработчиците са особено привлекателни, тъй като папките на проектите могат да съдържат .env файлове, частни ключове и дълготрайни идентификационни данни.
Ако тези тайни бъдат копирани в откраднат архив, престъпниците могат да получат път до облачни конзоли, системи за изграждане на софтуер (build системи), вътрешни хранилища с код или производствени данни.
Панелът за управление също така рекламира инжектиране на процеси, осигуряване на персистентност чрез системния регистър и планирани задачи, методи за заобикаляне на UAC, отстраняване на защитите на AMSI и ETW, както и поддръжка на SOCKS5 прокси.
Тези функции биха могли да помогнат на атакуващия да остане активен, да отслаби локалните защити и да насочва трафик през компрометираната машина.
Dolphin X се сглобява чрез процес на отдалечено компилиране, а не директно на устройството на оператора.
Панелът изпраща избраните настройки, включително адрес за управление и контрол (C2 адрес), път за инсталиране, опции за персистентност и техники за избягване на засичането, към отдалечен бекенд, който връща компилирания злонамерен код.
Услугата предлага и настройки за мутация, предназначени да променят всеки генериран файл. Те включват промени в потока на управление (control-flow), заместване на инструкции, повторно шифроване на низове, промени в таблицата за импортиране и модифицирани метаданни на файловете, което усложнява блокирането въз основа на прости хешове.
Тази тенденция наподобява скорошни предложения за зловреден софтуер като услуга (MaaS), които пакетират кражбата на идентификационни данни за по-широка престъпна употреба.
Dolphin X включва функция „AI Profiler“, която проследява използването на приложения, активността при сърфиране и инсталирания софтуер, преди да присвои оценка на риска на всяка жертва.
Операторите получават ежедневно обобщение, което класира системите, позволявайки им да се съсредоточат ръчно върху хората или организациите, които изглеждат най-печеливши.
Тази функция не прави зловредния софтуер автономен, но може да направи престъпните операции по-ефективни.
Група, управляваща хиляди заразени устройства, може да използва автоматизираното оценяване, за да даде приоритет на разработчик, финансов служител, притежател на криптовалута или администратор пред по-малко ценна цел.
Използването на изкуствен интелект в инструментите за киберпрестъпления продължава да се разширява, както беше разгледано в публикациите за кибератаки с изкуствен интелект.
В Dolphin X изкуственият интелект изглежда е проектиран за сортиране на жертвите, а не за създаване на зловреден софтуер или за директно извършване на проникване.
Екипите за сигурност трябва да намалят количеството чувствителна информация, съхранявана локално, особено дълготрайните идентификационни данни в директориите на проекти и локалните хранилища за идентификационни данни.
Всякакви идентификационни данни, открити на заразена крайна точка, трябва да се считат за компрометирани, да бъдат оттеглени, където е възможно, и незабавно заменени.
Защитниците трябва също така да дадат приоритет на мониторинга на поведението, вместо да разчитат само на известни файлови хешове.
Varonis изрично отбеляза, че изпълнението на explorer.exe под недефолтен десктоп може да бъде силен признак за HVNC сесия, независимо от това как е бил пакетиран файлът на зловредния софтуер.
Потребителите могат допълнително да намалят излагането на риск, като избягват изтеглянето на непознати файлове и подозрителни връзки, докато организациите трябва да наложат многофакторна автентификация и да ограничат разрешенията за идентификационните данни.