Cybertech Europe 2026 - IT-alan virallinen mediakumppani

Dolphin X käyttää tekoälyä uhrien priorisointiin ja varastaa tietoja yli 300 sovelluksesta

Dolphin X, tekoälyllä toimiva tiedonvaras, jonka kohteena on yli 300 sovellusta. Kuvassa näkyy futuristinen digitaalinen delfiini kannettavan tietokoneen yläpuolella, jolla on maailmanlaajuisia kyberhyökkäyksiä, tiedonkeruu ja yhteydet selaimiin, pilvipalveluihin, kehitystyökaluihin ja kryptolompakoihin, sekä Varonis-logo. Dolphin X, tekoälyllä toimiva tiedonvaras, jonka kohteena on yli 300 sovellusta. Kuvassa näkyy futuristinen digitaalinen delfiini kannettavan tietokoneen yläpuolella, jolla on maailmanlaajuisia kyberhyökkäyksiä, tiedonkeruu ja yhteydet selaimiin, pilvipalveluihin, kehitystyökaluihin ja kryptolompakoihin, sekä Varonis-logo.
Varonis Threat Labs varoittaa Dolphin X:stä, edistyneestä tekoälypohjaisesta tiedonvarastajasta, joka voi varastaa tunnistetietoja ja arkaluonteisia tietoja yli 300 sovelluksesta.

Uusi haittaohjelma yhdistää laajan tietovarkauden, etäkäytön ja tekoälypohjaisen profiloinnin

Uusi haittaohjelma ns. Delfiini X on Varonis Threat Labsin tunnistama. Tutkijoiden mukaan se yhdistää tietovarkauksien ja etäkäytön mahdollisuudet tekoälypohjaiseen profilointiin, joka auttaa hyökkääjiä tunnistamaan arvokkaimmat uhrit. Työkalun sanotaan pystyvän keräämään arkaluonteisia tietoja yli 300 sovelluksesta ja kohdistamaan hyökkäyksiä kaikkeen selaimista ja salasananhallinnasta kryptolompakoihin, pilvipalveluihin ja kehitysympäristöihin.

Tutkijat kuvailevat Delfiini X esimerkkinä siitä, miten kyberrikolliset hyödyntävät yhä enemmän automaatiota ja tekoälyä hyökkäystensä tehostamiseen. Tavoitteena ei ole ainoastaan varastaa tietoa, vaan myös selvittää nopeasti, mitkä tartunnan saaneet järjestelmät tuottavat suurimmat taloudelliset hyödyt.

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

Mainostettu kyberrikollisfoorumeilla

Varonis Threat Labs löydetty Delfiini X sen jälkeen, kun työkalua markkinoitiin kyberrikollisfoorumilla toimijan toimesta, jonka nimi oli “Kontraktnik”. Mainoksen mukaan se tarjoaa täydellisen alustan tietovarkauksiin ja etäkäyttöön, jossa hyökkääjä voi luoda omia asiakasohjelmia erilaisilla toiminnoilla tarpeidensa mukaan.

Tutkijat analysoivat operaattoripaneelia ja sen verkkoliikennettä erillisessä analyysiympäristössä ymmärtääkseen paremmin alustan toimintaa. Analyysi keskittyi palvelun taustalla oleviin hallintatyökaluihin ja infrastruktuuriin, ei uhrin aktiiviseen tartuntaan.

Laaja tiedonkeruu

Yksi merkittävimmistä ominaisuuksista on kerättävien tietojen laajuus.

Varoniksen mukaan tukee Delfiini X yli 300 eri sovelluksesta kerättyä tietoa. Varastettavaa tietoa ovat muun muassa:

  • Tallennetut selaimen kirjautumistiedot
  • Istuntoevästeet
  • Kryptovaluuttalompakot ja lompakon lisäosat
  • Salasananhallinta
  • SSH-avaimet
  • .env-tiedostot
  • Pilvitunnukset ja tunnistetiedot
  • DevOpsiin liittyvät määritystiedostot

Kehittäjille ja IT-järjestelmänvalvojille tämä on erityisen suuri riski. Paikallisesti tallennetut tunnistetiedot ja avaimet voivat antaa hyökkääjille pääsyn pilvialustoille, CI/CD-ympäristöihin, tuotantojärjestelmiin ja muuhun kriittiseen infrastruktuuriin.

Tutkijat huomauttavat, että yksi ainoa vaarantunut työasema voi joissakin tapauksissa tarjota pääsyn huomattavasti laajempiin osiin organisaation IT-ympäristöstä.

Dolphin X – Dolphin X käyttää tekoälyä uhrien priorisointiin ja varastaa tietoja yli 300 sovelluksesta | IT-ala
Varonis on myös yhdistänyt Dolphin X:n ominaisuudet useisiin MITRE ATT&CK -kehyksen tekniikoihin.

Tekoälyä käytetään arvokkaiden uhrien priorisointiin

Yksi ominaisuus, joka erityisesti erottuu, on sisäänrakennettu tekoälyyn perustuva profilointi.

Käyttöpaneeli kuvailee ominaisuutta työkaluksi, joka analysoi uhrin asennettuja ohjelmistoja, käyttäjien käyttäytymistä ja aktiviteettimalleja riski- tai arvopistemäärän laskemiseksi. Tulokset esitetään päivittäisissä yhteenvedoissa, joiden avulla hyökkääjä voi priorisoida tartunnan saaneet tietokoneet ensin tarkistettavaksi.

Käytännössä järjestelmä toimii automatisoituna priorisointityökaluna. Sen sijaan, että operaattori kävisi manuaalisesti läpi tuhansia tartunnan saaneita tietokoneita, hän voi nopeasti tunnistaa järjestelmät, jotka todennäköisesti sisältävät arvokkainta tietoa.

Mukaan Varonis Tämä osoittaa, kuinka tekoälyä käytetään yhä enemmän kyberrikollisuuden tehostamiseen, ei kehittyneempien haittaohjelmien kautta, vaan auttamalla hyökkääjiä tekemään nopeampia päätöksiä.

Etäkääntäminen ja koodin mutaatio

Tutkijat kuvaavat myös, miten Dolphin X on rakennettu.

Sen sijaan, että operaattori loisi valmiin haitallisen koodin paikallisesti, se lähettää sen kokoonpanon toimittajan taustapalvelimelle, jossa asiakas käännetään. Kokoonpano voi sisältää seuraavat:

  • Komento- ja ohjauspalvelin (C2)
  • Asennuspaikka
  • Pysyvyysmenetelmät
  • Välttämistekniikat
  • Muut aktivoitavat ominaisuudet

Tämä tarkoittaa, että toimittajalla on mahdollisuus muokata jokaista luotua binääritiedostoa ennen sen toimittamista takaisin asiakkaalle.

Järjestelmä tarjoaa myös useita koodimutaatiotasoja, joiden tarkoituksena on tehdä jokaisesta rakennetusta asiakasohjelmasta vaikeampi tunnistaa perinteisillä allekirjoituspohjaisilla tietoturvatuotteilla. Kuvattuja tekniikoita ovat ohjausvirtojen uudelleenkirjoittaminen, tuontitaulukoiden muutokset sekä metatietojen ja muiden PE-tiedoston osien muokkaaminen.

Vaikka jotkin ominaisuudet vaativat korkeampaa tilaustasoa, ratkaisu osoittaa, kuinka kaupallisesti kehitetyt haittaohjelmat kehittyvät jatkuvasti.

Keskity käyttäytymiseen perustuvaan havaitsemiseen

Varonis korostaa, että perinteiset tiedostojen allekirjoitukset ja hajautusarvot ovat yhä epäluotettavia, koska haittaohjelmat muuttuvat jatkuvasti automaattisen mutaation kautta.

Sen sijaan tutkijat suosittelevat, että tietoturvatiimit keskittyisivät normaalista poikkeaviin käyttäytymismalleihin, kuten epätavallisiin prosesseihin, epäilyttäviin työpöytäistuntoihin, odottamattomiin järjestelmäkutsuihin tai toimintoihin, jotka viittaavat tiedonkeruuseen ja -vuotoon.

Tutkijat suosittelevat myös, että organisaatiot minimoivat paikallisesti tallennettujen pysyvien tunnistetietojen määrän. Jos arkaluontoisia avaimia, tokeneita tai määritystiedostoja tallennetaan vaarantuneelle tietokoneelle, hyökkääjä voi nopeasti saada pääsyn huomattavasti suurempiin osiin organisaation infrastruktuurista.

IndikaattoriTyyppiHavaittu funktio
backend.thedolphinx[.]top:8443Isäntä ja porttiKäytetään lisensointiin, telemetriaan ja etäkoontipalveluun.
delfiini[.]topVerkkotunnusPalveluntarjoajan taustajärjestelmän infrastruktuurin päätoimialue.
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0SHA-256SHA-256-tiiviste Dolphin X -käyttöpaneelille (asiakassovellus).

Yhdistetty MITRE ATT&CK:hen

Varonis on myös ottanut yhteyttä Delfiini X useiden toimintojen MITRE ATT&CK -kehyksen tekniikat.

Tunnistettujen teknologioiden joukossa ovat:

  • Selaintietojen varastaminen
  • Tunnistetietojen kerääminen salasananhallintaohjelmista
  • SSH-avainten ja todennustiedostojen varkaus
  • Varastettujen tietojen arkistointi
  • Prosessi-injektio
  • Käyttäjätilien valvonnan ohitus
  • Pysyvyys rekisterin ja ajoitettujen tehtävien kautta
  • Turvaominaisuuksien, kuten AMSI:n ja ETW:n, manipulointi
  • Hämärtäminen ja koodimutaatio
  • Verkkoliikenteen välityspalvelinfunktiot

Tietoturvatiimit voivat käyttää kartoitusta parantaakseen havaitsemista ja tapahtumien hallintaa.

TekniikkaMITRE ATT&CK IDKuvattu toiminto
Kirjautumistiedot selaimestaT1555.003Yhdeksän Chromium- ja Gecko-pohjaisen selaimen tunnistetietojen kerääminen DPAPI-salauksen purkua käyttäen.
Salasananhallinnan kirjautumistiedotT1555Tuki MetaMask-holveille PBKDF2:n kautta sekä Exodus-siemenlausekkeelle DPAPI:n kautta.
Tiedostojen tunnistetiedotT1552.001SSH-avainten varastaminen, .env-tiedostotiedostoja ja yli 30 erilaista pilvi-CLI-tokenia.
Kerättyjen tietojen arkistointiT1560Kerätyt todennustiedot kerätään yhteiseen arkistoon purkua varten.
Prosessi-injektioT1055Koodi ruiskutetaan selaimen ja kryptolompakon prosesseihin.
Käyttäjätilien valvonnan (UAC) ohittaminenT1548.002Kahdeksan eri tapaa ohittaa Windowsin käyttäjätilien valvonta käynnistysohjelman ja isäntäprosessin välillä.
Rekisteriavaimet ja Käynnistys-kansioT1547.001Pysyvyys rekisteriavainten tai Windowsin käynnistyskansion kautta.
Ajoitetut tehtävätT1053.005Pysyvyys ajoitettujen tehtävien kautta Windowsissa.
Turvaominaisuuksien poistaminen käytöstä tai niihin puuttuminenT1562.001AMSI:n ja ETW:n korjaaminen havaitsemisen vaikeuttamiseksi.
Natiivi-APIT1106Suorita järjestelmäkutsuja (syscalls) käyttäjätilan API-koukkujen ohittamiseksi.
Hämärretyt tiedostot tai tiedotT1027Kolmivaiheinen mutaatiomoottori, joka muuttaa haitallista koodia käännösaikana vähentääkseen havaitsemisriskiä.
VälityspalvelinT1090Sisäänrakennettu SOCKS5-pohjainen käänteinen välityspalvelintoiminto verkkoliikenteelle.

Tekoäly muuttaa myös hyökkääjien työskentelytapoja

Delfiini X osoittaa, että tekoälyä ei enää käytetä vain sisällön luomiseen tai koodin kirjoittamiseen. Teknologiaa käytetään nyt myös hyökkääjien päätöksentekoprosessien osien automatisointiin.

Yhdistämällä laajan tiedonkeruun tekoälypohjaiseen priorisointiin kyberrikolliset voivat tunnistaa nopeammin kannattavimmat kohteet ja keskittää resurssinsa sinne, missä niillä on suurin vaikutus.

Organisaatioille tämä tarkoittaa, että identiteettien, tunnistetietojen ja kehitysympäristöjen suojaamisesta on tulossa yhä tärkeämpää. Samaan aikaan on kasvava tarve käyttäytymisen seurannalle, joka pystyy havaitsemaan epäilyttävää toimintaa, vaikka haitallinen koodi muuttuisi hyökkäysten välillä.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU