Нов троянски кон за отдалечен достъп Dolphin X твърди, че използва функция за профилиране, базирана на изкуствен интелект, за да оценява и класира инфектираните потребители, помагайки на киберпрестъпниците да идентифицират кои жертви да бъдат атакувани с приоритет.
Зловредният софтуер е анализиран от изследователя от Varonis Threat Labs Даниел Кели, който го е забелязал да се рекламира във форум за киберпрестъпления от продавач с псевдоним „Kontraktnik“, представящ го като троянски кон за отдалечен достъп „всичко в едно“.
Според Varonis, операторският панел съдържа 329 функции в десет категории, включително функция за кражба на идентификационни данни, която твърди, че е насочена към повече от 300 приложения.
Една от най-забележителните му функции обаче е „AI Profiler“, който анализира събраната информация от инфектирани компютри и определя на всяка жертва оценка на риска.
„Освен събирането на идентификационни данни, панелът включва раздел за наблюдение, съдържащ AI Profiler. Продавачът го описва като „поведенчески профилиращ инструмент с ИИ с проследяване на използването на приложения, оценка на риска и ежедневно резюме““, обяснява Varonis.
Varonis получи операторския панел на Dolphin X и го анализира в изолирана среда, като отбеляза, че са изследвали инструмента за компилиране на зловредния софтуер и неговия мрежов трафик, вместо да стартират активен агент на Dolphin X на заразен компютър.
ИИ профилиращият инструмент класира жертвите за атакуващите
Зловредният софтуер за кражба на идентификационни данни може да позволи на атакуващите да откраднат данни за достъп до стотици, ако не и хиляди онлайн акаунти, което затруднява ръчното им преглеждане за откриване на високостойностни цели.
AI Profiler на Dolphin X твърди, че автоматизира този процес, като действа като система за сортиране, която оценява, категоризира и класира инфектираните компютри, така че атакуващите да знаят кои са най-ценните цели за по-нататъшни действия.
Операторският панел твърди, че AI Profiler може да обработва използването на приложения от жертвите, техните оценки на риска и етикети, домейните в браузъра и инсталирания софтуер, за да генерира класирани профили.
Тези оценки се предоставят на атакуващите в ежедневни обобщения, съдържащи класирани профили на жертвите, което им позволява да дават приоритет на машини, които могат да осигурят достъп до ценни акаунти, криптовалута, корпоративни мрежи, облачни среди или производствени системи.
„На практика изглежда, че функцията е проектирана да помогне на операторите да триажират жертвите“, обяснява Кели.
Изследователят от Varonis Даниел Кели потвърди пред BleepingComputer, че AI Profiler присъства в операторския панел и откри технически низове, поддържащи работния процес по профилиране, включително Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors и categoryusage.
Изследователят каза, че тези низове показват, че работният процес за профилиране наистина е включен и че панелът може да обработва данните, необходими за класиране на жертвите.
Въпреки това Varonis не успя да определи кой двигател с изкуствен интелект се използва за генериране на класациите, без да анализира работеща проба от зловредния софтуер Dolphin X.
Зловредният софтуер работи и като инструмент за кражба на идентификационни данни, като операторският панел показва, че е насочен към повече от 300 приложения, включително 9 браузъра, базирани на Chromium и Gecko, 100 разширения за криптовалутни портфейли, 65 десктоп криптопортфейла, 10 мениджъра на пароли и повече от 30 облачни инструмента с интерфейс с команден ред.
Dolphin X също така твърди, че краде .env файлове, SSH ключове, токени за достъп до облачни услуги, данни за влизане в браузъра, информация за портфейли с криптовалута и други идентификационни данни на разработчици.
Тъй като Varonis анализира операторския панел на Dolphin X, инструмента за изграждане и свързания мрежов трафик, вместо работеща проба от зловредния софтуер, изпълняваща се на инфектирана машина, рекламираните възможности за събиране на данни не бяха независимо потвърдени от изследователя.
Изкуственият интелект се превърна в популярен инструмент сред злонамерените субекти, като се използва за стартиране на киберпрестъпни услуги като SpamGPT и ИИ агенти, провеждащи автономни кибератаки.
Платформата Dolphin X вместо това използва ИИ за решаване на оперативен проблем чрез обработка на големи количества откраднати данни и автоматично сортиране на инфектираните потребители на базата на това кои са най-ценните жертви.