Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

Dolphin X bruger AI til at prioritere ofre og stjæler data fra over 300 applikationer

Dolphin X, en AI-drevet infostjæler, der er rettet mod over 300 applikationer. Billedet viser en futuristisk digital delfin over en bærbar computer med globale cyberangreb, dataindsamling og forbindelser til browsere, cloudtjenester, udviklingsværktøjer og krypto-wallets, sammen med Varonis-logoet. Dolphin X, en AI-drevet infostjæler, der er rettet mod over 300 applikationer. Billedet viser en futuristisk digital delfin over en bærbar computer med globale cyberangreb, dataindsamling og forbindelser til browsere, cloudtjenester, udviklingsværktøjer og krypto-wallets, sammen med Varonis-logoet.
Varonis Threat Labs advarer om Dolphin X, en avanceret AI-drevet informationstyver, der kan stjæle legitimationsoplysninger og følsomme oplysninger fra over 300 applikationer.

Ny malware kombinerer omfattende datatyveri, fjernadgang og AI-baseret profilering

En ny malware kaldet Delfin X er blevet identificeret af Varonis Threat Labs. Ifølge forskere kombinerer det informationstyveri og fjernadgangsfunktioner med AI-baseret profilering, der hjælper angribere med at identificere de mest værdifulde ofre. Værktøjet siges at være i stand til at indsamle følsomme oplysninger fra mere end 300 applikationer og er målrettet mod alt fra browsere og adgangskodeadministratorer til krypto-wallets, cloud-tjenester og udviklingsmiljøer.

Forskerne beskriver Delfin X som et eksempel på, hvordan cyberkriminelle i stigende grad bruger automatisering og kunstig intelligens til at strømline deres angreb. Målet er ikke kun at stjæle information, men også hurtigt at bestemme, hvilke inficerede systemer der vil give det største økonomiske udbytte.

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

Promoveret på fora for cyberkriminelle

Varonis trusselslabs opdaget Delfin X efter at værktøjet blev markedsført på et cyberkriminalitetsforum af en aktør med aliaset “Kontraktnik.” Ifølge annoncen tilbyder det en komplet platform til informationstyveri og fjernadgang, hvor angriberen kan oprette sine egne klienter med forskellige funktioner afhængigt af deres behov.

Forskerne analyserede operatørpanelet og dets netværkstrafik i et isoleret analysemiljø for bedre at forstå, hvordan platformen fungerer. Analysen fokuserede på administrationsværktøjerne og infrastrukturen bag tjenesten, ikke på en aktiv infektion af et offer.

Omfattende dataindsamling

En af de mest bemærkelsesværdige funktioner er omfanget af de oplysninger, der kan indsamles.

Ifølge Varonis støtter Delfin X indsamling fra over 300 forskellige applikationer. Blandt de data, der kan stjæles, er:

  • Gemte browserlogin
  • Sessionscookies
  • Kryptovaluta-tegnebøger og tegnebogstilføjelser
  • Adgangskodeadministrator
  • SSH-nøgler
  • .env-filer
  • Cloud-tokens og legitimationsoplysninger
  • DevOps-relaterede konfigurationsfiler

For udviklere og IT-administratorer udgør dette en særlig høj risiko. Lokalt lagrede legitimationsoplysninger og nøgler kan give angribere adgang til cloudplatforme, CI/CD-miljøer, produktionssystemer og anden kritisk infrastruktur.

Forskerne bemærker, at en enkelt kompromitteret arbejdsstation i nogle tilfælde kan give adgang til betydeligt større dele af en organisations IT-miljø.

Dolphin X – Dolphin X bruger AI til at prioritere ofre og stjæler data fra over 300 applikationer | IT-branchen
Varonis har også forbundet Dolphin X-funktioner med adskillige teknikker i MITRE ATT&CK-frameworket.

AI bruges til at prioritere værdifulde ofre

En funktion, der især skiller sig ud, er den indbyggede AI-baserede profilering.

Operatørpanelet beskriver funktionen som et værktøj, der analyserer offerets installerede software, brugeradfærd og aktivitetsmønstre for at beregne en risiko- eller værdiscore. Resultaterne præsenteres i daglige opsummeringer, der giver angriberen mulighed for at prioritere, hvilke inficerede computere der skal scannes først.

I praksis fungerer systemet som et automatiseret prioriteringsværktøj. I stedet for manuelt at gennemgå tusindvis af inficerede computere, kan operatøren hurtigt identificere de systemer, der sandsynligvis indeholder de mest værdifulde data.

Ifølge Varonis Dette viser, hvordan AI i stigende grad bruges til at strømline cyberkriminalitet, ikke gennem mere avanceret malware, men ved at hjælpe angribere med at træffe hurtigere beslutninger.

Fjernkompilering og kodemutation

Forskerne beskriver også, hvordan Dolphin X er bygget.

I stedet for at oprette den færdige skadelige kode lokalt, sender operatøren sin konfiguration til leverandørens backend-server, hvor klienten kompileres. Konfigurationen kan omfatte:

  • Kommando- og kontrolserver (C2)
  • Installationssted
  • Persistensmetoder
  • Undgåelsesteknikker
  • Andre funktioner, der skal aktiveres

Det betyder, at leverandøren har mulighed for at ændre hver oprettet binær fil, før den leveres tilbage til kunden.

Systemet tilbyder også flere niveauer af kodemutation, der har til formål at gøre hver enkelt indbygget klient vanskeligere at identificere med traditionelle signaturbaserede sikkerhedsprodukter. De beskrevne teknikker omfatter omskrivning af kontrolflows, ændringer i importtabeller og ændring af metadata og andre dele af PE-filen.

Selvom nogle funktioner kræver et højere abonnementsniveau, demonstrerer løsningen, hvordan kommercielt udviklet malware fortsat bliver mere og mere sofistikeret.

Fokus på adfærdsbaseret detektion

Varonis understreger, at traditionelle filsignaturer og hashværdier bliver mindre og mindre pålidelige, i takt med at malware løbende ændrer sig gennem automatiseret mutation.

I stedet anbefaler forskerne, at sikkerhedsteams fokuserer på adfærd, der afviger fra normen, såsom usædvanlige processer, mistænkelige skrivebordssessioner, uventede systemkald eller aktiviteter, der indikerer dataindsamling og -eksfiltrering.

Forskerne anbefaler også, at organisationer minimerer mængden af permanente legitimationsoplysninger, der gemmes lokalt. Hvis følsomme nøgler, tokens eller konfigurationsfiler gemmes på en kompromitteret computer, kan en angriber hurtigt få adgang til betydeligt større dele af organisationens infrastruktur.

IndikatorTypeObserveret funktion
backend.thedolphinx[.]top:8443Vært og portBruges til licensering, telemetri og fjernbyggetjenesten.
delfinen[.]topDomæneHoveddomænet for udbyderens backend-infrastruktur.
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0SHA-256SHA-256 hash til Dolphin X operatørpanelet (klientapplikation).

Kortlagt mod MITRE ATT&CK

Varonis har også forbundet sig Delfin X funktioner til flere teknikker i MITRE ATT&CK-rammen.

Blandt de identificerede teknologier er:

  • Tyveri af browserdata
  • Indsamling af legitimationsoplysninger fra adgangskodeadministratorer
  • Tyveri af SSH-nøgler og godkendelsesfiler
  • Arkivering af stjålne oplysninger
  • Procesindsprøjtning
  • UAC-omgåelse
  • Persistens via registreringsdatabasen og planlagte opgaver
  • Manipulation af sikkerhedsfunktioner såsom AMSI og ETW
  • Forvirring og kodemutation
  • Proxyfunktioner til netværkstrafik

Kortlægningen kan bruges af sikkerhedsteams til at forbedre detektion og hændelseshåndtering.

TeknikMITRE ATT&CK IDBeskrevet funktion
Loginoplysninger fra browserenT1555.003Indsamling af legitimationsoplysninger fra ni Chromium- og Gecko-baserede browsere ved hjælp af DPAPI-dekryptering.
Loginoplysninger til adgangskodeadministratorT1555Understøttelse af MetaMask-hvælvinger via PBKDF2 samt Exodus seed phrase via DPAPI.
Legitimationsoplysninger i filerT1552.001Tyveri af SSH-nøgler, .envfiler og over 30 forskellige cloud CLI-tokens.
Arkivering af indsamlede dataT1560Indsamlede autentificeringsdata samles i et fælles arkiv med henblik på eksfiltrering.
ProcesindsprøjtningT1055Kode injiceres i browser- og krypto-wallet-processer.
Omgåelse af brugerkontokontrol (UAC)T1548.002Otte forskellige metoder til at omgå Windows Brugerkontokontrol mellem launcher og værtproces.
Registreringsnøgler og startmappenT1547.001Persistens via registreringsdatabasenøgler eller Windows startmappe.
Planlagte opgaverT1053.005Persistens via planlagte opgaver i Windows.
Deaktivering eller manipulation af sikkerhedsfunktionerT1562.001Programrettelse af AMSI og ETW for at gøre detektion vanskeligere.
Native APIT1106Direkte systemkald (syscalls) for at omgå API-hooks i brugertilstand.
Forvirrede filer eller oplysningerT1027Tretrinsmutationsmotor, der ændrer den ondsindede kode ved kompilering for at reducere risikoen for detektion.
ProxyT1090Indbygget SOCKS5-baseret reverse proxy-funktion til netværkstrafik.

AI ændrer også den måde, angribere arbejder på

Delfin X viser, at AI ikke længere kun bruges til at skabe indhold eller skrive kode. Teknologien bruges nu også til at automatisere dele af angribernes beslutningsprocesser.

Ved at kombinere omfattende dataindsamling med AI-baseret prioritering kan cyberkriminelle hurtigere identificere de mest profitable mål og fokusere deres ressourcer der, hvor de vil have den største effekt.

For organisationer betyder det, at beskyttelse af identiteter, legitimationsoplysninger og udviklingsmiljøer bliver stadig vigtigere. Samtidig er der et voksende behov for adfærdsovervågning, der kan opdage mistænkelig aktivitet, selv når den ondsindede kode ændrer sig mellem angreb.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD