Троян Dolphin X использует ИИ для ранжирования жертв по ценности

· Безопасность
Новый инфостилер с функцией «ИИ-профилировщик» автоматически оценивает заражённые машины, помогая злоумышленникам выбирать наиболее выгодные цели. Функцию обнаружили исследователи Varonis Threat Labs.

cover.svg

Исследователь Varonis Threat Labs Дэниел Келли обнаружил на киберпреступном форуме рекламу нового трояна удалённого доступа под названием Dolphin X. Продавец, скрывающийся под псевдонимом «Kontraktnik», продвигает его как универсальный инструмент «всё в одном»: панель оператора перечисляет 329 функций, разбитых на десять категорий.

Самая примечательная из них — так называемый «ИИ-профилировщик» (AI Profiler). Продавец описывает его как «поведенческий ИИ-профилировщик с отслеживанием использования приложений, оценкой риска и ежедневной сводкой».

Зачем преступникам сортировать жертв

Вредоносы, крадущие учётные данные, способны за короткое время собрать логины и пароли от сотен, а то и тысяч аккаунтов. Разобрать эту гору вручную и понять, где скрывается по-настоящему ценная добыча, непросто. Dolphin X, по заявлению авторов, автоматизирует эту рутину: он оценивает, категоризирует и ранжирует заражённые компьютеры, чтобы операторы сразу видели, за кого браться в первую очередь.

Профилировщик учитывает используемые приложения, оценки риска и метки, посещённые в браузере домены и установленное ПО. Результат выдаётся в виде ежедневных сводок с ранжированным списком жертв. Приоритет получают машины, ведущие к ценным учётным записям, криптовалюте, корпоративным сетям, облачным окружениям или продуктивным системам. По словам Келли, на практике функция служит для «сортировки» жертв.

Что удалось подтвердить

Varonis изучала не живой образец, запущенный на заражённой машине, а саму панель оператора, билдер и сетевой трафик в изолированной лаборатории. Исследователи нашли технические строки, подтверждающие наличие рабочего процесса профилирования: Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors и categoryusage. При этом установить, какой именно ИИ-движок формирует рейтинги, без анализа действующего образца не удалось. По той же причине заявленные возможности сбора данных исследователи независимо не проверяли.

Помимо профилировщика, Dolphin X работает и как классический стилер, нацеленный, по заявлению продавца, более чем на 300 приложений: 9 браузеров на движках Chromium и Gecko, 100 криптовалютных расширений, 65 десктопных криптокошельков, 10 менеджеров паролей и свыше 30 облачных CLI-инструментов. Отдельно упоминается кража файлов .env, SSH-ключей, облачных токенов доступа и прочих учётных данных разработчиков.

Искусственный интеллект давно освоился в арсенале злоумышленников — от сервисов вроде SpamGPT до автономных ИI-агентов, проводящих атаки. Dolphin X идёт другим путём: вместо самой атаки ИИ решает операционную задачу — перелопачивает горы украденных данных и раскладывает жертв по полочкам, выделяя самых «прибыльных».


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.