Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

Dolphin X bruger AI til at prioritere ofre og stjæler data fra over 300 applikationer

Dolphin X, en AI-drevet infostjæler, der er rettet mod over 300 applikationer. Billedet viser en futuristisk digital delfin over en bærbar computer med globale cyberangreb, dataindsamling og forbindelser til browsere, cloudtjenester, udviklingsværktøjer og krypto-wallets, sammen med Varonis-logoet. Dolphin X, en AI-drevet infostjæler, der er rettet mod over 300 applikationer. Billedet viser en futuristisk digital delfin over en bærbar computer med globale cyberangreb, dataindsamling og forbindelser til browsere, cloudtjenester, udviklingsværktøjer og krypto-wallets, sammen med Varonis-logoet.
Varonis Threat Labs advarer om Dolphin X, en avanceret AI-drevet informationstyver, der kan stjæle legitimationsoplysninger og følsomme oplysninger fra over 300 applikationer.

Leder du efter et kortere overblik?

Nøgleøjeblikke

Omfattende dataindsamling

Dolphin X kan stjæle følsomme oplysninger fra over 300 forskellige applikationer, herunder browsere, adgangskodeadministratorer og cloud-tjenester.

AI-baseret prioritering

AI analyserer installeret software og brugeradfærd for at give angribere en score, der prioriterer de mest værdifulde ofre.

Fjernkompilering og kodemutation

Ondsindet kode bygges og ændres på udbyderens server for at undgå detektion og aktivere forskellige funktioner efter behov.

Tællerdetektion via adfærdsanalyse

Eksperter anbefaler at fokusere på adfærd og aktiviteter, der afviger fra det normale, i stedet for signaturbaseret detektion.

Ny malware kombinerer omfattende datatyveri, fjernadgang og AI-baseret profilering

En ny malware kaldet Delfin X er blevet identificeret af Varonis Threat Labs. Ifølge forskere kombinerer det informationstyveri og fjernadgangsfunktioner med AI-baseret profilering, der hjælper angribere med at identificere de mest værdifulde ofre. Værktøjet siges at være i stand til at indsamle følsomme oplysninger fra mere end 300 applikationer og er målrettet mod alt fra browsere og adgangskodeadministratorer til krypto-wallets, cloud-tjenester og udviklingsmiljøer.

Ved at kombinere omfattende dataindsamling med AI-baseret prioritering kan cyberkriminelle hurtigere identificere de mest profitable mål og fokusere deres ressourcer der, hvor de vil have den største effekt.

Forskerne beskriver Delfin X som et eksempel på, hvordan cyberkriminelle i stigende grad bruger automatisering og kunstig intelligens til at strømline deres angreb. Målet er ikke kun at stjæle information, men også hurtigt at bestemme, hvilke inficerede systemer der vil give det største økonomiske udbytte.

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

Promoveret på fora for cyberkriminelle

Varonis trusselslabs opdaget Delfin X efter at værktøjet blev markedsført på et cyberkriminalitetsforum af en aktør med aliaset “Kontraktnik.” Ifølge annoncen tilbyder det en komplet platform til informationstyveri og fjernadgang, hvor angriberen kan oprette sine egne klienter med forskellige funktioner afhængigt af deres behov.

Forskerne analyserede operatørpanelet og dets netværkstrafik i et isoleret analysemiljø for bedre at forstå, hvordan platformen fungerer. Analysen fokuserede på administrationsværktøjerne og infrastrukturen bag tjenesten, ikke på en aktiv infektion af et offer.

Omfattende dataindsamling

En af de mest bemærkelsesværdige funktioner er omfanget af de oplysninger, der kan indsamles.

Ifølge Varonis støtter Delfin X indsamling fra over 300 forskellige applikationer. Blandt de data, der kan stjæles, er:

  • Gemte browserlogin
  • Sessionscookies
  • Kryptovaluta-tegnebøger og tegnebogstilføjelser
  • Adgangskodeadministrator
  • SSH-nøgler
  • .env-filer
  • Cloud-tokens og legitimationsoplysninger
  • DevOps-relaterede konfigurationsfiler

For udviklere og IT-administratorer udgør dette en særlig høj risiko. Lokalt lagrede legitimationsoplysninger og nøgler kan give angribere adgang til cloudplatforme, CI/CD-miljøer, produktionssystemer og anden kritisk infrastruktur.

Forskerne bemærker, at en enkelt kompromitteret arbejdsstation i nogle tilfælde kan give adgang til betydeligt større dele af en organisations IT-miljø.

Dolphin X – Dolphin X bruger AI til at prioritere ofre og stjæler data fra over 300 applikationer | IT-branchen
Varonis har også forbundet Dolphin X-funktioner med adskillige teknikker i MITRE ATT&CK-frameworket.

AI bruges til at prioritere værdifulde ofre

En funktion, der især skiller sig ud, er den indbyggede AI-baserede profilering.

Operatørpanelet beskriver funktionen som et værktøj, der analyserer offerets installerede software, brugeradfærd og aktivitetsmønstre for at beregne en risiko- eller værdiscore. Resultaterne præsenteres i daglige opsummeringer, der giver angriberen mulighed for at prioritere, hvilke inficerede computere der skal scannes først.

I praksis fungerer systemet som et automatiseret prioriteringsværktøj. I stedet for manuelt at gennemgå tusindvis af inficerede computere, kan operatøren hurtigt identificere de systemer, der sandsynligvis indeholder de mest værdifulde data.

Ifølge Varonis Dette viser, hvordan AI i stigende grad bruges til at strømline cyberkriminalitet, ikke gennem mere avanceret malware, men ved at hjælpe angribere med at træffe hurtigere beslutninger.

Fjernkompilering og kodemutation

Forskerne beskriver også, hvordan Dolphin X er bygget.

I stedet for at oprette den færdige skadelige kode lokalt, sender operatøren sin konfiguration til leverandørens backend-server, hvor klienten kompileres. Konfigurationen kan omfatte:

  • Kommando- og kontrolserver (C2)
  • Installationssted
  • Persistensmetoder
  • Undgåelsesteknikker
  • Andre funktioner, der skal aktiveres

Det betyder, at leverandøren har mulighed for at ændre hver oprettet binær fil, før den leveres tilbage til kunden.

Systemet tilbyder også flere niveauer af kodemutation, der har til formål at gøre hver enkelt indbygget klient vanskeligere at identificere med traditionelle signaturbaserede sikkerhedsprodukter. De beskrevne teknikker omfatter omskrivning af kontrolflows, ændringer i importtabeller og ændring af metadata og andre dele af PE-filen.

Selvom nogle funktioner kræver et højere abonnementsniveau, demonstrerer løsningen, hvordan kommercielt udviklet malware fortsat bliver mere og mere sofistikeret.

Fokus på adfærdsbaseret detektion

Varonis understreger, at traditionelle filsignaturer og hashværdier bliver mindre og mindre pålidelige, i takt med at malware løbende ændrer sig gennem automatiseret mutation.

I stedet anbefaler forskerne, at sikkerhedsteams fokuserer på adfærd, der afviger fra normen, såsom usædvanlige processer, mistænkelige skrivebordssessioner, uventede systemkald eller aktiviteter, der indikerer dataindsamling og -eksfiltrering.

Forskerne anbefaler også, at organisationer minimerer mængden af permanente legitimationsoplysninger, der gemmes lokalt. Hvis følsomme nøgler, tokens eller konfigurationsfiler gemmes på en kompromitteret computer, kan en angriber hurtigt få adgang til betydeligt større dele af organisationens infrastruktur.

IndikatorTypeObserveret funktion
backend.thedolphinx[.]top:8443Vært og portBruges til licensering, telemetri og fjernbyggetjenesten.
delfinen[.]topDomæneHoveddomænet for udbyderens backend-infrastruktur.
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0SHA-256SHA-256 hash til Dolphin X operatørpanelet (klientapplikation).

Kortlagt mod MITRE ATT&CK

Varonis har også forbundet sig Delfin X funktioner til flere teknikker i MITRE ATT&CK-rammen.

Blandt de identificerede teknologier er:

  • Tyveri af browserdata
  • Indsamling af legitimationsoplysninger fra adgangskodeadministratorer
  • Tyveri af SSH-nøgler og godkendelsesfiler
  • Arkivering af stjålne oplysninger
  • Procesindsprøjtning
  • UAC-omgåelse
  • Persistens via registreringsdatabasen og planlagte opgaver
  • Manipulation af sikkerhedsfunktioner såsom AMSI og ETW
  • Forvirring og kodemutation
  • Proxyfunktioner til netværkstrafik

Kortlægningen kan bruges af sikkerhedsteams til at forbedre detektion og hændelseshåndtering.

TeknikMITRE ATT&CK IDBeskrevet funktion
Loginoplysninger fra browserenT1555.003Indsamling af legitimationsoplysninger fra ni Chromium- og Gecko-baserede browsere ved hjælp af DPAPI-dekryptering.
Loginoplysninger til adgangskodeadministratorT1555Understøttelse af MetaMask-hvælvinger via PBKDF2 samt Exodus seed phrase via DPAPI.
Legitimationsoplysninger i filerT1552.001Tyveri af SSH-nøgler, .envfiler og over 30 forskellige cloud CLI-tokens.
Arkivering af indsamlede dataT1560Indsamlede autentificeringsdata samles i et fælles arkiv med henblik på eksfiltrering.
ProcesindsprøjtningT1055Kode injiceres i browser- og krypto-wallet-processer.
Omgåelse af brugerkontokontrol (UAC)T1548.002Otte forskellige metoder til at omgå Windows Brugerkontokontrol mellem launcher og værtproces.
Registreringsnøgler og startmappenT1547.001Persistens via registreringsdatabasenøgler eller Windows startmappe.
Planlagte opgaverT1053.005Persistens via planlagte opgaver i Windows.
Deaktivering eller manipulation af sikkerhedsfunktionerT1562.001Programrettelse af AMSI og ETW for at gøre detektion vanskeligere.
Native APIT1106Direkte systemkald (syscalls) for at omgå API-hooks i brugertilstand.
Forvirrede filer eller oplysningerT1027Tretrinsmutationsmotor, der ændrer den ondsindede kode ved kompilering for at reducere risikoen for detektion.
ProxyT1090Indbygget SOCKS5-baseret reverse proxy-funktion til netværkstrafik.

AI ændrer også den måde, angribere arbejder på

Delfin X viser, at AI ikke længere kun bruges til at skabe indhold eller skrive kode. Teknologien bruges nu også til at automatisere dele af angribernes beslutningsprocesser.

Ved at kombinere omfattende dataindsamling med AI-baseret prioritering kan cyberkriminelle hurtigere identificere de mest profitable mål og fokusere deres ressourcer der, hvor de vil have den største effekt.

For organisationer betyder det, at beskyttelse af identiteter, legitimationsoplysninger og udviklingsmiljøer bliver stadig vigtigere. Samtidig er der et voksende behov for adfærdsovervågning, der kan opdage mistænkelig aktivitet, selv når den ondsindede kode ændrer sig mellem angreb.

Relaterede indlæg

Sophos afdækker falsk Claude AI-kampagne, der spreder avanceret malware

Cybersikkerhedsforskere hos Sophos X-Ops har identificeret en sofistikeret kampagne, hvor trusselsaktører udnytter den voksende interesse for kunstig intelligens til at distribuere malware. Operationen er baseret

AI hjælper russisktalende GreyVibe med at skalere fem parallelle cyberkampagner mod ukrainske mål

GreyVibe bruger generativ kunstig intelligens til at strømline og skalere cyberangreb mod ukrainske mål. En ny rapport fra WithSecure viser, hvordan kunstig intelligens nu bruges til at…

Nordkoreanske trusselsaktører bruger blockchains til at skjule og levere malware – sådan fungerer “EtherHiding”

Forskere advarer om, at både statsfinansierede og kriminelle aktører nu bruger smarte kontrakter på offentlige blockchains til at opbevare og distribuere malware -

Besvarede spørgsmål

Hvad er Dolphin X?

En ny malware, der stjæler data og bruger AI til at prioritere ofre.

Hvordan bruger Dolphin X kunstig intelligens i sine angreb?

AI'en analyserer offerets system og prioriterer de mest værdifulde systemer at angribe.

Hvilken slags information kan Dolphin X stjæle?

Data fra mere end 300 applikationer såsom browserlogin, krypto-wallets og cloud-tokens.

Hvordan kan organisationer beskytte sig mod Dolphin X?

Gennem adfærdsovervågning og minimering af lokalt lagrede legitimationsoplysninger.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD