Cybertech Europe 2026 - IT-alan virallinen mediakumppani

Dolphin X käyttää tekoälyä uhrien priorisointiin ja varastaa tietoja yli 300 sovelluksesta

Dolphin X, tekoälyllä toimiva tiedonvaras, jonka kohteena on yli 300 sovellusta. Kuvassa näkyy futuristinen digitaalinen delfiini kannettavan tietokoneen yläpuolella, jolla on maailmanlaajuisia kyberhyökkäyksiä, tiedonkeruu ja yhteydet selaimiin, pilvipalveluihin, kehitystyökaluihin ja kryptolompakoihin, sekä Varonis-logo. Dolphin X, tekoälyllä toimiva tiedonvaras, jonka kohteena on yli 300 sovellusta. Kuvassa näkyy futuristinen digitaalinen delfiini kannettavan tietokoneen yläpuolella, jolla on maailmanlaajuisia kyberhyökkäyksiä, tiedonkeruu ja yhteydet selaimiin, pilvipalveluihin, kehitystyökaluihin ja kryptolompakoihin, sekä Varonis-logo.
Varonis Threat Labs varnar för Dolphin X, en avancerad AI-driven infostealer som kan stjäla autentiseringsuppgifter och känslig information från över 300 applikationer.

Ny skadlig kod kombinerar omfattande datastöld, fjärråtkomst och AI-baserad profilering

En ny skadlig kod kallad Dolphin X har identifierats av Varonis Threat Labs. Enligt forskarna kombinerar den funktioner för informationsstöld och fjärråtkomst med AI-baserad profilering som hjälper angripare att identifiera de mest värdefulla offren. Verktyget uppges kunna samla in känslig information från fler än 300 applikationer och riktar sig mot allt från webbläsare och lösenordshanterare till kryptoplånböcker, molntjänster och utvecklingsmiljöer.

Forskarna beskriver Dolphin X som ett exempel på hur cyberkriminella i allt större utsträckning använder automatisering och AI för att effektivisera sina angrepp. Målet är inte bara att stjäla information, utan även att snabbt avgöra vilka infekterade system som ger störst ekonomisk utdelning.

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

Marknadsförs på cyberkriminella forum

Varonis Threat Labs löydetty Dolphin X efter att verktyget marknadsförts på ett cyberkriminellt forum av en aktör med aliaset “Kontraktnik”. Enligt annonsen erbjuds en komplett plattform för informationsstöld och fjärråtkomst, där angriparen kan skapa egna klienter med olika funktioner beroende på behov.

Forskarna analyserade operatörspanelen och dess nätverkstrafik i en isolerad analysmiljö för att bättre förstå hur plattformen fungerar. Analysen fokuserade på administratörsverktygen och infrastrukturen bakom tjänsten, inte på en aktiv infektion hos ett offer.

Omfattande datainsamling

En av de mest anmärkningsvärda egenskaperna är omfattningen av den information som kan samlas in.

Enligt Varonis stöder Dolphin X insamling från över 300 olika applikationer. Bland de uppgifter som kan stjälas finns:

  • Sparade webbläsarinloggningar
  • Sessionscookies
  • Kryptovalutaplånböcker och plånbokstillägg
  • Lösenordshanterare
  • SSH-nycklar
  • .env-filer
  • Molntokens och autentiseringsuppgifter
  • DevOps-relaterade konfigurationsfiler

För utvecklare och IT-administratörer innebär detta en särskilt hög risk. Lokalt lagrade autentiseringsuppgifter och nycklar kan ge angripare åtkomst till molnplattformar, CI/CD-miljöer, produktionssystem och annan kritisk infrastruktur.

Forskarna konstaterar att en enda komprometterad arbetsstation i vissa fall kan ge tillgång till betydligt större delar av en organisations IT-miljö.

Dolphin X – Dolphin X använder AI för att prioritera offer och stjäl data från över 300 applikationer | IT-Branschen
Varonis har även kopplat Dolphin X funktioner till flera tekniker i MITRE ATT&CK-ramverket.

AI används för att prioritera värdefulla offer

En funktion som särskilt sticker ut är den inbyggda AI-baserade profileringen.

I operatörspanelen beskrivs funktionen som ett verktyg som analyserar offrets installerade programvara, användarbeteenden och aktivitetsmönster för att beräkna en risk- eller värdepoäng. Resultatet presenteras i dagliga sammanställningar som gör det möjligt för angriparen att prioritera vilka infekterade datorer som ska granskas först.

I praktiken fungerar systemet som ett automatiserat prioriteringsverktyg. I stället för att manuellt gå igenom tusentals infekterade datorer kan operatören snabbt identifiera de system som sannolikt innehåller de mest värdefulla uppgifterna.

Mukaan Varonis visar detta hur AI i allt större utsträckning används för att effektivisera cyberbrott, inte genom mer avancerad skadlig kod utan genom att hjälpa angripare att fatta snabbare beslut.

Fjärrkompilering och kodmutation

Forskarna beskriver även hur Dolphin X byggs upp.

I stället för att skapa den färdiga skadliga koden lokalt skickar operatören sin konfiguration till leverantörens backend-server där klienten kompileras. Konfigurationen kan bland annat innehålla:

  • Kommando- och kontrollserver (C2)
  • Installationsplats
  • Persistensmetoder
  • Undvikande tekniker
  • Övriga funktioner som ska aktiveras

Det innebär att leverantören har möjlighet att modifiera varje skapad binärfil innan den levereras tillbaka till kunden.

Systemet erbjuder dessutom flera nivåer av kodmutation som syftar till att göra varje byggd klient svårare att identifiera med traditionella signaturbaserade säkerhetsprodukter. Bland de tekniker som beskrivs finns omskrivning av kontrollflöden, förändringar i importtabeller samt modifiering av metadata och andra delar av PE-filen.

Även om vissa funktioner kräver en högre abonnemangsnivå visar lösningen hur kommersiellt utvecklad skadlig kod fortsätter att bli allt mer sofistikerad.

Fokus på beteendebaserad upptäckt

Varonis betonar att traditionella filsignaturer och hashvärden blir allt mindre tillförlitliga när skadlig kod kontinuerligt förändras genom automatiserad mutation.

I stället rekommenderar forskarna att säkerhetsteam fokuserar på beteenden som avviker från det normala. Exempel kan vara ovanliga processer, misstänkta skrivbordssessioner, oväntade systemanrop eller aktiviteter som tyder på datainsamling och exfiltration.

Forskarna rekommenderar även att organisationer minimerar mängden långlivade autentiseringsuppgifter som lagras lokalt. Om känsliga nycklar, tokens eller konfigurationsfiler finns sparade på en komprometterad dator kan en angripare snabbt få tillgång till betydligt större delar av organisationens infrastruktur.

IndikatorTyyppiObserverad funktion
backend.thedolphinx[.]top:8443Värd och portAnvänds för licensiering, telemetri och tjänsten för fjärrkompilering (remote build).
thedolphinx[.]topVerkkotunnusHuvuddomän för leverantörens backend-infrastruktur.
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0SHA-256SHA-256-hash för Dolphin X:s operatörspanel (klientapplikation).

Kartläggs mot MITRE ATT&CK

Varonis har även kopplat Dolphin X funktioner till flera tekniker i MITRE ATT&CK-ramverket.

Bland de identifierade teknikerna finns:

  • Stöld av webbläsaruppgifter
  • Insamling av autentiseringsuppgifter från lösenordshanterare
  • Stöld av SSH-nycklar och autentiseringsfiler
  • Arkivering av stulen information
  • Processinjektion
  • UAC-förbikoppling
  • Persistens via registret och schemalagda uppgifter
  • Manipulering av säkerhetsfunktioner som AMSI och ETW
  • Obfuskering och kodmutation
  • Proxyfunktioner för nätverkstrafik

Kartläggningen kan användas av säkerhetsteam för att förbättra detektion och incidenthantering.

TekniikkaMITRE ATT&CK-IDBeskriven funktion
Inloggningsuppgifter från webbläsareT1555.003Insamling av autentiseringsuppgifter från nio Chromium- och Gecko-baserade webbläsare med DPAPI-dekryptering.
Inloggningsuppgifter från lösenordshanterareT1555Stöd för MetaMask-valv via PBKDF2 samt Exodus seed-fras via DPAPI.
Autentiseringsuppgifter i filerT1552.001Stöld av SSH-nycklar, .env-filer och över 30 olika moln-CLI-tokens.
Arkivering av insamlad dataT1560Insamlade autentiseringsuppgifter samlas i ett gemensamt arkiv inför exfiltrering.
ProcessinjektionT1055Kod injiceras i webbläsar- och kryptoplånboksprocesser.
Kringgående av User Account Control (UAC)T1548.002Åtta olika metoder för att kringgå Windows User Account Control mellan launcher och värdprocess.
Registerkörnycklar och Start-mappenT1547.001Persistens genom registerkörnycklar eller Windows Start-mapp.
Schemalagda uppgifterT1053.005Persistens via schemalagda uppgifter i Windows.
Inaktivera eller manipulera säkerhetsfunktionerT1562.001Patchning av AMSI och ETW för att försvåra upptäckt.
Native APIT1106Direkta systemanrop (syscalls) för att kringgå API-hooks i användarläge.
Obfuskerade filer eller informationT1027Trestegs muteringsmotor som förändrar den skadliga koden vid kompilering för att minska upptäcktsrisken.
VälityspalvelinT1090Inbyggd SOCKS5-baserad omvänd proxyfunktion för nätverkstrafik.

AI förändrar även angriparnas arbetssätt

Dolphin X visar att AI inte längre enbart används för att skapa innehåll eller skriva kod. Tekniken används nu också för att automatisera delar av angriparnas beslutsprocesser.

Genom att kombinera omfattande datainsamling med AI-baserad prioritering kan cyberkriminella snabbare identifiera de mest lönsamma målen och fokusera sina resurser där de ger störst effekt.

För organisationer innebär utvecklingen att skyddet av identiteter, autentiseringsuppgifter och utvecklingsmiljöer blir allt viktigare. Samtidigt ökar behovet av beteendebaserad övervakning som kan upptäcka misstänkta aktiviteter även när den skadliga koden förändras mellan olika attacker.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU