Uusi haittaohjelma yhdistää laajan tietovarkauden, etäkäytön ja tekoälypohjaisen profiloinnin
Uusi haittaohjelma ns. Delfiini X on Varonis Threat Labsin tunnistama. Tutkijoiden mukaan se yhdistää tietovarkauksien ja etäkäytön mahdollisuudet tekoälypohjaiseen profilointiin, joka auttaa hyökkääjiä tunnistamaan arvokkaimmat uhrit. Työkalun sanotaan pystyvän keräämään arkaluonteisia tietoja yli 300 sovelluksesta ja kohdistamaan hyökkäyksiä kaikkeen selaimista ja salasananhallinnasta kryptolompakoihin, pilvipalveluihin ja kehitysympäristöihin.
Tutkijat kuvailevat Delfiini X esimerkkinä siitä, miten kyberrikolliset hyödyntävät yhä enemmän automaatiota ja tekoälyä hyökkäystensä tehostamiseen. Tavoitteena ei ole ainoastaan varastaa tietoa, vaan myös selvittää nopeasti, mitkä tartunnan saaneet järjestelmät tuottavat suurimmat taloudelliset hyödyt.
Mainostettu kyberrikollisfoorumeilla
Varonis Threat Labs löydetty Delfiini X sen jälkeen, kun työkalua markkinoitiin kyberrikollisfoorumilla toimijan toimesta, jonka nimi oli “Kontraktnik”. Mainoksen mukaan se tarjoaa täydellisen alustan tietovarkauksiin ja etäkäyttöön, jossa hyökkääjä voi luoda omia asiakasohjelmia erilaisilla toiminnoilla tarpeidensa mukaan.
Tutkijat analysoivat operaattoripaneelia ja sen verkkoliikennettä erillisessä analyysiympäristössä ymmärtääkseen paremmin alustan toimintaa. Analyysi keskittyi palvelun taustalla oleviin hallintatyökaluihin ja infrastruktuuriin, ei uhrin aktiiviseen tartuntaan.
Laaja tiedonkeruu
Yksi merkittävimmistä ominaisuuksista on kerättävien tietojen laajuus.
Varoniksen mukaan tukee Delfiini X yli 300 eri sovelluksesta kerättyä tietoa. Varastettavaa tietoa ovat muun muassa:
- Tallennetut selaimen kirjautumistiedot
- Istuntoevästeet
- Kryptovaluuttalompakot ja lompakon lisäosat
- Salasananhallinta
- SSH-avaimet
- .env-tiedostot
- Pilvitunnukset ja tunnistetiedot
- DevOpsiin liittyvät määritystiedostot
Kehittäjille ja IT-järjestelmänvalvojille tämä on erityisen suuri riski. Paikallisesti tallennetut tunnistetiedot ja avaimet voivat antaa hyökkääjille pääsyn pilvialustoille, CI/CD-ympäristöihin, tuotantojärjestelmiin ja muuhun kriittiseen infrastruktuuriin.
Tutkijat huomauttavat, että yksi ainoa vaarantunut työasema voi joissakin tapauksissa tarjota pääsyn huomattavasti laajempiin osiin organisaation IT-ympäristöstä.

Tekoälyä käytetään arvokkaiden uhrien priorisointiin
Yksi ominaisuus, joka erityisesti erottuu, on sisäänrakennettu tekoälyyn perustuva profilointi.
Käyttöpaneeli kuvailee ominaisuutta työkaluksi, joka analysoi uhrin asennettuja ohjelmistoja, käyttäjien käyttäytymistä ja aktiviteettimalleja riski- tai arvopistemäärän laskemiseksi. Tulokset esitetään päivittäisissä yhteenvedoissa, joiden avulla hyökkääjä voi priorisoida tartunnan saaneet tietokoneet ensin tarkistettavaksi.
Käytännössä järjestelmä toimii automatisoituna priorisointityökaluna. Sen sijaan, että operaattori kävisi manuaalisesti läpi tuhansia tartunnan saaneita tietokoneita, hän voi nopeasti tunnistaa järjestelmät, jotka todennäköisesti sisältävät arvokkainta tietoa.
Mukaan Varonis Tämä osoittaa, kuinka tekoälyä käytetään yhä enemmän kyberrikollisuuden tehostamiseen, ei kehittyneempien haittaohjelmien kautta, vaan auttamalla hyökkääjiä tekemään nopeampia päätöksiä.
Etäkääntäminen ja koodin mutaatio
Tutkijat kuvaavat myös, miten Dolphin X on rakennettu.
Sen sijaan, että operaattori loisi valmiin haitallisen koodin paikallisesti, se lähettää sen kokoonpanon toimittajan taustapalvelimelle, jossa asiakas käännetään. Kokoonpano voi sisältää seuraavat:
- Komento- ja ohjauspalvelin (C2)
- Asennuspaikka
- Pysyvyysmenetelmät
- Välttämistekniikat
- Muut aktivoitavat ominaisuudet
Tämä tarkoittaa, että toimittajalla on mahdollisuus muokata jokaista luotua binääritiedostoa ennen sen toimittamista takaisin asiakkaalle.
Järjestelmä tarjoaa myös useita koodimutaatiotasoja, joiden tarkoituksena on tehdä jokaisesta rakennetusta asiakasohjelmasta vaikeampi tunnistaa perinteisillä allekirjoituspohjaisilla tietoturvatuotteilla. Kuvattuja tekniikoita ovat ohjausvirtojen uudelleenkirjoittaminen, tuontitaulukoiden muutokset sekä metatietojen ja muiden PE-tiedoston osien muokkaaminen.
Vaikka jotkin ominaisuudet vaativat korkeampaa tilaustasoa, ratkaisu osoittaa, kuinka kaupallisesti kehitetyt haittaohjelmat kehittyvät jatkuvasti.
Keskity käyttäytymiseen perustuvaan havaitsemiseen
Varonis korostaa, että perinteiset tiedostojen allekirjoitukset ja hajautusarvot ovat yhä epäluotettavia, koska haittaohjelmat muuttuvat jatkuvasti automaattisen mutaation kautta.
Sen sijaan tutkijat suosittelevat, että tietoturvatiimit keskittyisivät normaalista poikkeaviin käyttäytymismalleihin, kuten epätavallisiin prosesseihin, epäilyttäviin työpöytäistuntoihin, odottamattomiin järjestelmäkutsuihin tai toimintoihin, jotka viittaavat tiedonkeruuseen ja -vuotoon.
Tutkijat suosittelevat myös, että organisaatiot minimoivat paikallisesti tallennettujen pysyvien tunnistetietojen määrän. Jos arkaluontoisia avaimia, tokeneita tai määritystiedostoja tallennetaan vaarantuneelle tietokoneelle, hyökkääjä voi nopeasti saada pääsyn huomattavasti suurempiin osiin organisaation infrastruktuurista.
| Indikaattori | Tyyppi | Havaittu funktio |
|---|---|---|
backend.thedolphinx[.]top:8443 | Isäntä ja portti | Käytetään lisensointiin, telemetriaan ja etäkoontipalveluun. |
delfiini[.]top | Verkkotunnus | Palveluntarjoajan taustajärjestelmän infrastruktuurin päätoimialue. |
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0 | SHA-256 | SHA-256-tiiviste Dolphin X -käyttöpaneelille (asiakassovellus). |
Yhdistetty MITRE ATT&CK:hen
Varonis on myös ottanut yhteyttä Delfiini X useiden toimintojen MITRE ATT&CK -kehyksen tekniikat.
Tunnistettujen teknologioiden joukossa ovat:
- Selaintietojen varastaminen
- Tunnistetietojen kerääminen salasananhallintaohjelmista
- SSH-avainten ja todennustiedostojen varkaus
- Varastettujen tietojen arkistointi
- Prosessi-injektio
- Käyttäjätilien valvonnan ohitus
- Pysyvyys rekisterin ja ajoitettujen tehtävien kautta
- Turvaominaisuuksien, kuten AMSI:n ja ETW:n, manipulointi
- Hämärtäminen ja koodimutaatio
- Verkkoliikenteen välityspalvelinfunktiot
Tietoturvatiimit voivat käyttää kartoitusta parantaakseen havaitsemista ja tapahtumien hallintaa.
| Tekniikka | MITRE ATT&CK ID | Kuvattu toiminto |
|---|---|---|
| Kirjautumistiedot selaimesta | T1555.003 | Yhdeksän Chromium- ja Gecko-pohjaisen selaimen tunnistetietojen kerääminen DPAPI-salauksen purkua käyttäen. |
| Salasananhallinnan kirjautumistiedot | T1555 | Tuki MetaMask-holveille PBKDF2:n kautta sekä Exodus-siemenlausekkeelle DPAPI:n kautta. |
| Tiedostojen tunnistetiedot | T1552.001 | SSH-avainten varastaminen, .env-tiedostotiedostoja ja yli 30 erilaista pilvi-CLI-tokenia. |
| Kerättyjen tietojen arkistointi | T1560 | Kerätyt todennustiedot kerätään yhteiseen arkistoon purkua varten. |
| Prosessi-injektio | T1055 | Koodi ruiskutetaan selaimen ja kryptolompakon prosesseihin. |
| Käyttäjätilien valvonnan (UAC) ohittaminen | T1548.002 | Kahdeksan eri tapaa ohittaa Windowsin käyttäjätilien valvonta käynnistysohjelman ja isäntäprosessin välillä. |
| Rekisteriavaimet ja Käynnistys-kansio | T1547.001 | Pysyvyys rekisteriavainten tai Windowsin käynnistyskansion kautta. |
| Ajoitetut tehtävät | T1053.005 | Pysyvyys ajoitettujen tehtävien kautta Windowsissa. |
| Turvaominaisuuksien poistaminen käytöstä tai niihin puuttuminen | T1562.001 | AMSI:n ja ETW:n korjaaminen havaitsemisen vaikeuttamiseksi. |
| Natiivi-API | T1106 | Suorita järjestelmäkutsuja (syscalls) käyttäjätilan API-koukkujen ohittamiseksi. |
| Hämärretyt tiedostot tai tiedot | T1027 | Kolmivaiheinen mutaatiomoottori, joka muuttaa haitallista koodia käännösaikana vähentääkseen havaitsemisriskiä. |
| Välityspalvelin | T1090 | Sisäänrakennettu SOCKS5-pohjainen käänteinen välityspalvelintoiminto verkkoliikenteelle. |
Tekoäly muuttaa myös hyökkääjien työskentelytapoja
Delfiini X osoittaa, että tekoälyä ei enää käytetä vain sisällön luomiseen tai koodin kirjoittamiseen. Teknologiaa käytetään nyt myös hyökkääjien päätöksentekoprosessien osien automatisointiin.
Yhdistämällä laajan tiedonkeruun tekoälypohjaiseen priorisointiin kyberrikolliset voivat tunnistaa nopeammin kannattavimmat kohteet ja keskittää resurssinsa sinne, missä niillä on suurin vaikutus.
Organisaatioille tämä tarkoittaa, että identiteettien, tunnistetietojen ja kehitysympäristöjen suojaamisesta on tulossa yhä tärkeämpää. Samaan aikaan on kasvava tarve käyttäytymisen seurannalle, joka pystyy havaitsemaan epäilyttävää toimintaa, vaikka haitallinen koodi muuttuisi hyökkäysten välillä.








