{"id":29533,"date":"2026-07-22T19:46:36","date_gmt":"2026-07-22T17:46:36","guid":{"rendered":"https:\/\/itbranschen.com\/?p=29533"},"modified":"2026-07-22T19:47:02","modified_gmt":"2026-07-22T17:47:02","slug":"dolphin-x-ai-infostealer-med-over-300-applikationer","status":"publish","type":"post","link":"https:\/\/itbranschen.com\/da\/dolphin-x-ai-infostealer-over-300-applikationer\/","title":{"rendered":"Dolphin X bruger AI til at prioritere ofre og stj\u00e6ler data fra over 300 applikationer"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Ny skadlig kod kombinerar omfattande datast\u00f6ld, fj\u00e4rr\u00e5tkomst och AI-baserad profilering<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En ny skadlig kod kallad <strong>Dolphin X<\/strong> har identifierats av Varonis Threat Labs. Enligt forskarna kombinerar den funktioner f\u00f6r informationsst\u00f6ld och fj\u00e4rr\u00e5tkomst med AI-baserad profilering som hj\u00e4lper angripare att identifiera de mest v\u00e4rdefulla offren. Verktyget uppges kunna samla in k\u00e4nslig information fr\u00e5n fler \u00e4n 300 applikationer och riktar sig mot allt fr\u00e5n webbl\u00e4sare och l\u00f6senordshanterare till kryptopl\u00e5nb\u00f6cker, molntj\u00e4nster och utvecklingsmilj\u00f6er.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna beskriver <strong>Dolphin X<\/strong> som ett exempel p\u00e5 hur cyberkriminella i allt st\u00f6rre utstr\u00e4ckning anv\u00e4nder automatisering och AI f\u00f6r att effektivisera sina angrepp. M\u00e5let \u00e4r inte bara att stj\u00e4la information, utan \u00e4ven att snabbt avg\u00f6ra vilka infekterade system som ger st\u00f6rst ekonomisk utdelning.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Marknadsf\u00f6rs p\u00e5 cyberkriminella forum<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"https:\/\/www.varonis.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Varonis Threat Labs<\/a><\/strong> uppt\u00e4ckte <strong>Dolphin X<\/strong> efter att verktyget marknadsf\u00f6rts p\u00e5 ett cyberkriminellt forum av en akt\u00f6r med aliaset &#8220;Kontraktnik&#8221;. Enligt annonsen erbjuds en komplett plattform f\u00f6r informationsst\u00f6ld och fj\u00e4rr\u00e5tkomst, d\u00e4r angriparen kan skapa egna klienter med olika funktioner beroende p\u00e5 behov.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna analyserade operat\u00f6rspanelen och dess n\u00e4tverkstrafik i en isolerad analysmilj\u00f6 f\u00f6r att b\u00e4ttre f\u00f6rst\u00e5 hur plattformen fungerar. Analysen fokuserade p\u00e5 administrat\u00f6rsverktygen och infrastrukturen bakom tj\u00e4nsten, inte p\u00e5 en aktiv infektion hos ett offer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Omfattande datainsamling<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En av de mest anm\u00e4rkningsv\u00e4rda egenskaperna \u00e4r omfattningen av den information som kan samlas in.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Enligt Varonis st\u00f6der <strong>Dolphin X<\/strong> insamling fr\u00e5n \u00f6ver 300 olika applikationer. Bland de uppgifter som kan stj\u00e4las finns:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sparade webbl\u00e4sarinloggningar<\/li>\n\n\n\n<li>Sessionscookies<\/li>\n\n\n\n<li>Kryptovalutapl\u00e5nb\u00f6cker och pl\u00e5nbokstill\u00e4gg<\/li>\n\n\n\n<li>L\u00f6senordshanterare<\/li>\n\n\n\n<li>SSH-nycklar<\/li>\n\n\n\n<li>.env-filer<\/li>\n\n\n\n<li>Molntokens och autentiseringsuppgifter<\/li>\n\n\n\n<li>DevOps-relaterade konfigurationsfiler<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r utvecklare och IT-administrat\u00f6rer inneb\u00e4r detta en s\u00e4rskilt h\u00f6g risk. Lokalt lagrade autentiseringsuppgifter och nycklar kan ge angripare \u00e5tkomst till molnplattformar, CI\/CD-milj\u00f6er, produktionssystem och annan kritisk infrastruktur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna konstaterar att en enda komprometterad arbetsstation i vissa fall kan ge tillg\u00e5ng till betydligt st\u00f6rre delar av en organisations IT-milj\u00f6.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img fetchpriority=\"high\" decoding=\"async\" width=\"800\" height=\"800\" title=\"Mitre Att Ck | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK.jpg\" alt=\"Dolphin X \u2013 Dolphin X anv\u00e4nder AI f\u00f6r att prioritera offer och stj\u00e4l data fr\u00e5n \u00f6ver 300 applikationer | IT-Branschen\" class=\"wp-image-29541\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK.jpg 800w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-300x300.jpg 300w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-150x150.jpg 150w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-768x768.jpg 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-12x12.jpg 12w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-80x80.jpg 80w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-72x72.jpg 72w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-144x144.jpg 144w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-332x332.jpg 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-664x664.jpg 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/MITRE-ATT-CK-688x688.jpg 688w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><figcaption class=\"wp-element-caption\">Varonis har \u00e4ven kopplat Dolphin X funktioner till flera tekniker i MITRE ATT&amp;CK-ramverket.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">AI anv\u00e4nds f\u00f6r att prioritera v\u00e4rdefulla offer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En funktion som s\u00e4rskilt sticker ut \u00e4r den inbyggda AI-baserade profileringen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I operat\u00f6rspanelen beskrivs funktionen som ett verktyg som analyserar offrets installerade programvara, anv\u00e4ndarbeteenden och aktivitetsm\u00f6nster f\u00f6r att ber\u00e4kna en risk- eller v\u00e4rdepo\u00e4ng. Resultatet presenteras i dagliga sammanst\u00e4llningar som g\u00f6r det m\u00f6jligt f\u00f6r angriparen att prioritera vilka infekterade datorer som ska granskas f\u00f6rst.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I praktiken fungerar systemet som ett automatiserat prioriteringsverktyg. I st\u00e4llet f\u00f6r att manuellt g\u00e5 igenom tusentals infekterade datorer kan operat\u00f6ren snabbt identifiera de system som sannolikt inneh\u00e5ller de mest v\u00e4rdefulla uppgifterna.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Enligt <a href=\"https:\/\/itbranschen.com\/tag\/varonis\/\" data-type=\"post_tag\" data-id=\"7915\">Varonis<\/a> visar detta hur AI i allt st\u00f6rre utstr\u00e4ckning anv\u00e4nds f\u00f6r att effektivisera cyberbrott, inte genom mer avancerad skadlig kod utan genom att hj\u00e4lpa angripare att fatta snabbare beslut.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fj\u00e4rrkompilering och kodmutation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna beskriver \u00e4ven hur Dolphin X byggs upp.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet f\u00f6r att skapa den f\u00e4rdiga skadliga koden lokalt skickar operat\u00f6ren sin konfiguration till leverant\u00f6rens backend-server d\u00e4r klienten kompileras. Konfigurationen kan bland annat inneh\u00e5lla:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Kommando- och kontrollserver (C2)<\/li>\n\n\n\n<li>Installationsplats<\/li>\n\n\n\n<li>Persistensmetoder<\/li>\n\n\n\n<li>Undvikande tekniker<\/li>\n\n\n\n<li>\u00d6vriga funktioner som ska aktiveras<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Det inneb\u00e4r att leverant\u00f6ren har m\u00f6jlighet att modifiera varje skapad bin\u00e4rfil innan den levereras tillbaka till kunden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Systemet erbjuder dessutom flera niv\u00e5er av kodmutation som syftar till att g\u00f6ra varje byggd klient sv\u00e5rare att identifiera med traditionella signaturbaserade s\u00e4kerhetsprodukter. Bland de tekniker som beskrivs finns omskrivning av kontrollfl\u00f6den, f\u00f6r\u00e4ndringar i importtabeller samt modifiering av metadata och andra delar av PE-filen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c4ven om vissa funktioner kr\u00e4ver en h\u00f6gre abonnemangsniv\u00e5 visar l\u00f6sningen hur kommersiellt utvecklad skadlig kod forts\u00e4tter att bli allt mer sofistikerad.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fokus p\u00e5 beteendebaserad uppt\u00e4ckt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Varonis betonar att traditionella filsignaturer och hashv\u00e4rden blir allt mindre tillf\u00f6rlitliga n\u00e4r skadlig kod kontinuerligt f\u00f6r\u00e4ndras genom automatiserad mutation.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet rekommenderar forskarna att s\u00e4kerhetsteam fokuserar p\u00e5 beteenden som avviker fr\u00e5n det normala. Exempel kan vara ovanliga processer, misst\u00e4nkta skrivbordssessioner, ov\u00e4ntade systemanrop eller aktiviteter som tyder p\u00e5 datainsamling och exfiltration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna rekommenderar \u00e4ven att organisationer minimerar m\u00e4ngden l\u00e5nglivade autentiseringsuppgifter som lagras lokalt. Om k\u00e4nsliga nycklar, tokens eller konfigurationsfiler finns sparade p\u00e5 en komprometterad dator kan en angripare snabbt f\u00e5 tillg\u00e5ng till betydligt st\u00f6rre delar av organisationens infrastruktur.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Indikator<\/strong><\/th><th><strong>Typ<\/strong><\/th><th><strong>Observerad funktion<\/strong><\/th><\/tr><\/thead><tbody><tr><td><code>backend.thedolphinx[.]top:8443<\/code><\/td><td>V\u00e4rd och port<\/td><td>Anv\u00e4nds f\u00f6r licensiering, telemetri och tj\u00e4nsten f\u00f6r fj\u00e4rrkompilering (remote build).<\/td><\/tr><tr><td><code>thedolphinx[.]top<\/code><\/td><td>Dom\u00e4n<\/td><td>Huvuddom\u00e4n f\u00f6r leverant\u00f6rens backend-infrastruktur.<\/td><\/tr><tr><td><code>726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0<\/code><\/td><td>SHA-256<\/td><td>SHA-256-hash f\u00f6r Dolphin X:s operat\u00f6rspanel (klientapplikation).<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Kartl\u00e4ggs mot MITRE ATT&amp;CK<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Varonis har \u00e4ven kopplat <strong>Dolphin X<\/strong> funktioner till flera <strong><a href=\"https:\/\/www.varonis.com\/data-security-platform\" target=\"_blank\" data-schema-attribute=\"mentions\" rel=\"noreferrer noopener\">tekniker i MITRE ATT&amp;CK-ramverket<\/a><\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bland de identifierade teknikerna finns:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>St\u00f6ld av webbl\u00e4saruppgifter<\/li>\n\n\n\n<li>Insamling av autentiseringsuppgifter fr\u00e5n l\u00f6senordshanterare<\/li>\n\n\n\n<li>St\u00f6ld av SSH-nycklar och autentiseringsfiler<\/li>\n\n\n\n<li>Arkivering av stulen information<\/li>\n\n\n\n<li>Processinjektion<\/li>\n\n\n\n<li>UAC-f\u00f6rbikoppling<\/li>\n\n\n\n<li>Persistens via registret och schemalagda uppgifter<\/li>\n\n\n\n<li>Manipulering av s\u00e4kerhetsfunktioner som AMSI och ETW<\/li>\n\n\n\n<li>Obfuskering och kodmutation<\/li>\n\n\n\n<li>Proxyfunktioner f\u00f6r n\u00e4tverkstrafik<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Kartl\u00e4ggningen kan anv\u00e4ndas av s\u00e4kerhetsteam f\u00f6r att f\u00f6rb\u00e4ttra detektion och incidenthantering.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Teknik<\/strong><\/th><th><strong>MITRE ATT&amp;CK-ID<\/strong><\/th><th><strong>Beskriven funktion<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Inloggningsuppgifter fr\u00e5n webbl\u00e4sare<\/td><td><strong>T1555.003<\/strong><\/td><td>Insamling av autentiseringsuppgifter fr\u00e5n nio Chromium- och Gecko-baserade webbl\u00e4sare med DPAPI-dekryptering.<\/td><\/tr><tr><td>Inloggningsuppgifter fr\u00e5n l\u00f6senordshanterare<\/td><td><strong>T1555<\/strong><\/td><td>St\u00f6d f\u00f6r MetaMask-valv via PBKDF2 samt Exodus seed-fras via DPAPI.<\/td><\/tr><tr><td>Autentiseringsuppgifter i filer<\/td><td><strong>T1552.001<\/strong><\/td><td>St\u00f6ld av SSH-nycklar, <code>.env<\/code>-filer och \u00f6ver 30 olika moln-CLI-tokens.<\/td><\/tr><tr><td>Arkivering av insamlad data<\/td><td><strong>T1560<\/strong><\/td><td>Insamlade autentiseringsuppgifter samlas i ett gemensamt arkiv inf\u00f6r exfiltrering.<\/td><\/tr><tr><td>Processinjektion<\/td><td><strong>T1055<\/strong><\/td><td>Kod injiceras i webbl\u00e4sar- och kryptopl\u00e5nboksprocesser.<\/td><\/tr><tr><td>Kringg\u00e5ende av User Account Control (UAC)<\/td><td><strong>T1548.002<\/strong><\/td><td>\u00c5tta olika metoder f\u00f6r att kringg\u00e5 Windows User Account Control mellan launcher och v\u00e4rdprocess.<\/td><\/tr><tr><td>Registerk\u00f6rnycklar och Start-mappen<\/td><td><strong>T1547.001<\/strong><\/td><td>Persistens genom registerk\u00f6rnycklar eller Windows Start-mapp.<\/td><\/tr><tr><td>Schemalagda uppgifter<\/td><td><strong>T1053.005<\/strong><\/td><td>Persistens via schemalagda uppgifter i Windows.<\/td><\/tr><tr><td>Inaktivera eller manipulera s\u00e4kerhetsfunktioner<\/td><td><strong>T1562.001<\/strong><\/td><td>Patchning av AMSI och ETW f\u00f6r att f\u00f6rsv\u00e5ra uppt\u00e4ckt.<\/td><\/tr><tr><td>Native API<\/td><td><strong>T1106<\/strong><\/td><td>Direkta systemanrop (syscalls) f\u00f6r att kringg\u00e5 API-hooks i anv\u00e4ndarl\u00e4ge.<\/td><\/tr><tr><td>Obfuskerade filer eller information<\/td><td><strong>T1027<\/strong><\/td><td>Trestegs muteringsmotor som f\u00f6r\u00e4ndrar den skadliga koden vid kompilering f\u00f6r att minska uppt\u00e4cktsrisken.<\/td><\/tr><tr><td>Proxy<\/td><td><strong>T1090<\/strong><\/td><td>Inbyggd SOCKS5-baserad omv\u00e4nd proxyfunktion f\u00f6r n\u00e4tverkstrafik.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">AI f\u00f6r\u00e4ndrar \u00e4ven angriparnas arbetss\u00e4tt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Dolphin X<\/strong> visar att AI inte l\u00e4ngre enbart anv\u00e4nds f\u00f6r att skapa inneh\u00e5ll eller skriva kod. Tekniken anv\u00e4nds nu ocks\u00e5 f\u00f6r att automatisera delar av angriparnas beslutsprocesser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Genom att kombinera omfattande datainsamling med AI-baserad prioritering kan cyberkriminella snabbare identifiera de mest l\u00f6nsamma m\u00e5len och fokusera sina resurser d\u00e4r de ger st\u00f6rst effekt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r organisationer inneb\u00e4r utvecklingen att skyddet av identiteter, autentiseringsuppgifter och utvecklingsmilj\u00f6er blir allt viktigare. Samtidigt \u00f6kar behovet av beteendebaserad \u00f6vervakning som kan uppt\u00e4cka misst\u00e4nkta aktiviteter \u00e4ven n\u00e4r den skadliga koden f\u00f6r\u00e4ndras mellan olika attacker.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"\u200b\ufeffDolphin X kombinerar datast\u00f6ld fr\u00e5n hundratals applikationer med AI som prioriterar mest v\u00e4rdefulla offer, vilket g\u00f6r skadan b\u00e5de omfattande och riktad f\u00f6r cyberkriminella.\ufeff\u200b","protected":false},"author":1,"featured_media":29539,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":["large-header","archive"],"csco_post_video_location_hash":"xnzl3qmlwlrmrwciapc","csco_post_video_url":"https:\/\/www.youtube.com\/watch?v=gx6Me1dBEDQ","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[11],"tags":[24,2978,1214,7918,1289,31,2515,7914,2368,7916,2043,129,3843,5459,7913,7917,2044,7915,7912,28],"itb_content_type":[],"class_list":["post-29533","post","type-post","status-publish","format-standard","has-post-thumbnail","category-cybersakerhet","tag-ai","tag-ai-security","tag-cloud-security","tag-credentials","tag-cyberbrott","tag-cybersakerhet","tag-devops","tag-dolphin-x","tag-identitetssakerhet","tag-information-stealer","tag-infostealer","tag-malware","tag-mitre-attck","tag-rat","tag-remote-access-trojan","tag-ssh-keys","tag-threat-intelligence","tag-varonis","tag-varonis-threat-labs","tag-windows","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/posts\/29533","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/comments?post=29533"}],"version-history":[{"count":0,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/posts\/29533\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/media\/29539"}],"wp:attachment":[{"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/media?parent=29533"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/categories?post=29533"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/tags?post=29533"},{"taxonomy":"itb_content_type","embeddable":true,"href":"https:\/\/itbranschen.com\/da\/wp-json\/wp\/v2\/itb_content_type?post=29533"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}