Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Dolphin X bruker AI til å prioritere ofre og stjeler data fra over 300 applikasjoner

Dolphin X, en AI-drevet informasjonstyver som retter seg mot over 300 applikasjoner. Bildet viser en futuristisk digital delfin over en bærbar PC med globale cyberangrep, datainnsamling og tilkoblinger til nettlesere, skytjenester, utviklingsverktøy og kryptolommebøker, sammen med Varonis-logoen. Dolphin X, en AI-drevet informasjonstyver som retter seg mot over 300 applikasjoner. Bildet viser en futuristisk digital delfin over en bærbar PC med globale cyberangrep, datainnsamling og tilkoblinger til nettlesere, skytjenester, utviklingsverktøy og kryptolommebøker, sammen med Varonis-logoen.
Varonis Threat Labs advarer mot Dolphin X, en avansert AI-drevet informasjonstyver som kan stjele legitimasjon og sensitiv informasjon fra over 300 applikasjoner.

Ny skadevare kombinerer omfattende datatyveri, fjerntilgang og AI-basert profilering

En ny skadelig programvare kalt Delfin X har blitt identifisert av Varonis Threat Labs. Ifølge forskere kombinerer det informasjonstyveri og fjerntilgangsfunksjoner med AI-basert profilering som hjelper angripere med å identifisere de mest verdifulle ofrene. Verktøyet sies å kunne samle inn sensitiv informasjon fra mer enn 300 applikasjoner og er rettet mot alt fra nettlesere og passordbehandlere til kryptolommebøker, skytjenester og utviklingsmiljøer.

Forskerne beskriver Delfin X som et eksempel på hvordan nettkriminelle i økende grad bruker automatisering og kunstig intelligens for å effektivisere angrepene sine. Målet er ikke bare å stjele informasjon, men også å raskt finne ut hvilke infiserte systemer som vil gi størst økonomisk utbytte.

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

Promotert på fora for nettkriminelle

Varonis trussellaboratorier oppdaget Delfin X etter at verktøyet ble markedsført på et nettkriminalitetsforum av en aktør med aliaset “Kontraktnik”. Ifølge annonsen tilbyr det en komplett plattform for informasjonstyveri og fjerntilgang, der angriperen kan opprette sine egne klienter med forskjellige funksjoner avhengig av behov.

Forskerne analyserte operatørpanelet og nettverkstrafikken i et isolert analysemiljø for å bedre forstå hvordan plattformen fungerer. Analysen fokuserte på administrasjonsverktøyene og infrastrukturen bak tjenesten, ikke på en aktiv infeksjon av et offer.

Omfattende datainnsamling

En av de mest bemerkelsesverdige funksjonene er omfanget av informasjon som kan samles inn.

Ifølge Varonis støtter Delfin X samling fra over 300 forskjellige applikasjoner. Blant dataene som kan stjeles er:

  • Lagrede nettleserpålogginger
  • Øktinformasjonskapsler
  • Kryptovaluta-lommebøker og tilleggsprogrammer for lommebøker
  • Passordbehandler
  • SSH-nøkler
  • .env-filer
  • Skytokener og legitimasjon
  • DevOps-relaterte konfigurasjonsfiler

For utviklere og IT-administratorer utgjør dette en spesielt høy risiko. Lokalt lagrede legitimasjonsopplysninger og nøkler kan gi angripere tilgang til skyplattformer, CI/CD-miljøer, produksjonssystemer og annen kritisk infrastruktur.

Forskerne bemerker at én enkelt kompromittert arbeidsstasjon i noen tilfeller kan gi tilgang til betydelig større deler av en organisasjons IT-miljø.

Dolphin X – Dolphin X bruker AI til å prioritere ofre og stjeler data fra over 300 applikasjoner | IT-bransjen
Varonis har også koblet Dolphin X-funksjoner til flere teknikker i MITRE ATT&CK-rammeverket.

AI brukes til å prioritere verdifulle ofre

En funksjon som spesielt skiller seg ut er den innebygde AI-baserte profileringen.

Operatørpanelet beskriver funksjonen som et verktøy som analyserer offerets installerte programvare, brukeratferd og aktivitetsmønstre for å beregne en risiko- eller verdipoengsum. Resultatene presenteres i daglige sammendrag som lar angriperen prioritere hvilke infiserte datamaskiner som skal skannes først.

I praksis fungerer systemet som et automatisert prioriteringsverktøy. I stedet for å manuelt gå gjennom tusenvis av infiserte datamaskiner, kan operatøren raskt identifisere systemene som sannsynligvis inneholder de mest verdifulle dataene.

Ifølge Varonis Dette viser hvordan AI i økende grad brukes til å effektivisere nettkriminalitet, ikke gjennom mer avansert skadevare, men ved å hjelpe angripere med å ta raskere beslutninger.

Ekstern kompilering og kodemutasjon

Forskerne beskriver også hvordan Dolphin X er bygget.

I stedet for å lage den ferdige skadelige koden lokalt, sender operatøren konfigurasjonen sin til leverandørens backend-server der klienten kompileres. Konfigurasjonen kan inkludere:

  • Kommando- og kontrollserver (C2)
  • Installasjonssted
  • Persistensmetoder
  • Unngåelsesteknikker
  • Andre funksjoner som skal aktiveres

Dette betyr at leverandøren har muligheten til å endre hver opprettede binærfil før den leveres tilbake til kunden.

Systemet tilbyr også flere nivåer av kodemutasjon som har som mål å gjøre hver innebygde klient vanskeligere å identifisere med tradisjonelle signaturbaserte sikkerhetsprodukter. Teknikkene som beskrives inkluderer omskriving av kontrollflyter, endringer i importtabeller og modifisering av metadata og andre deler av PE-filen.

Selv om noen funksjoner krever et høyere abonnementsnivå, demonstrerer løsningen hvordan kommersielt utviklet skadevare fortsetter å bli stadig mer sofistikert.

Fokus på atferdsbasert deteksjon

Varonis understreker at tradisjonelle filsignaturer og hashverdier blir mindre og mindre pålitelige ettersom skadelig programvare kontinuerlig endres gjennom automatiserte mutasjoner.

Forskerne anbefaler i stedet at sikkerhetsteam fokuserer på atferd som avviker fra normen, som uvanlige prosesser, mistenkelige skrivebordsøkter, uventede systemkall eller aktiviteter som indikerer datainnsamling og -eksfiltrering.

Forskerne anbefaler også at organisasjoner minimerer mengden permanent legitimasjon som lagres lokalt. Hvis sensitive nøkler, tokener eller konfigurasjonsfiler lagres på en kompromittert datamaskin, kan en angriper raskt få tilgang til betydelig større deler av organisasjonens infrastruktur.

IndikatorTypeObservert funksjon
backend.thedolphinx[.]topp:8443Vert og portBrukes til lisensiering, telemetri og fjernbyggetjenesten.
delfinxen[.]toppenDomeneHoveddomenet til leverandørens backend-infrastruktur.
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0SHA-256SHA-256-hash for Dolphin X-operatørpanelet (klientapplikasjon).

Kartlagt mot MITRE ATT&CK

Varonis har også koblet seg til Delfin X funksjoner til flere teknikker i MITRE ATT&CK-rammeverket.

Blant de identifiserte teknologiene er:

  • Tyveri av nettleserdata
  • Innsamling av påloggingsinformasjon fra passordbehandlere
  • Tyveri av SSH-nøkler og autentiseringsfiler
  • Arkivering av stjålet informasjon
  • Prosessinjeksjon
  • UAC-omgåelse
  • Persistens via registeret og planlagte oppgaver
  • Manipulering av sikkerhetsfunksjoner som AMSI og ETW
  • Tilsløring og kodemutasjon
  • Proxy-funksjoner for nettverkstrafikk

Kartleggingen kan brukes av sikkerhetsteam for å forbedre deteksjon og hendelseshåndtering.

TeknikkMITRE ATT&CK-IDBeskrevet funksjon
Innloggingsdetaljer fra nettleserenT1555.003Innsamling av påloggingsinformasjon fra ni Chromium- og Gecko-baserte nettlesere ved hjelp av DPAPI-dekryptering.
Innloggingsdetaljer for passordbehandlerT1555Støtte for MetaMask-hvelv via PBKDF2 samt Exodus-frøfrase via DPAPI.
Legitimasjon i filerT1552.001Tyveri av SSH-nøkler, .envfiler og over 30 forskjellige sky-CLI-tokener.
Arkivering av innsamlede dataT1560Innsamlede autentiseringsdata samles i et felles arkiv for eksfiltrering.
ProsessinjeksjonT1055Kode injiseres i nettleser- og kryptolommebokprosesser.
Omgå brukerkontokontroll (UAC)T1548.002Åtte forskjellige metoder for å omgå Windows brukerkontokontroll mellom oppstartsprogrammet og vertsprosessen.
Registernøkler og oppstartsmappenT1547.001Persistens via registernøkler eller Windows oppstartsmappen.
Planlagte oppgaverT1053.005Persistens via planlagte oppgaver i Windows.
Deaktivering eller manipulering av sikkerhetsfunksjonerT1562.001Oppdatering av AMSI og ETW for å gjøre deteksjon vanskeligere.
Native APIT1106Direkte systemkall (syscalls) for å omgå API-hooks i brukermodus.
Tilslørte filer eller informasjonT1027Tretrinns mutasjonsmotor som endrer den ondsinnede koden ved kompileringstid for å redusere risikoen for deteksjon.
ProxyT1090Innebygd SOCKS5-basert omvendt proxy-funksjon for nettverkstrafikk.

AI endrer også måten angripere jobber på

Delfin X viser at AI ikke lenger bare brukes til å lage innhold eller skrive kode. Teknologien brukes nå også til å automatisere deler av angripernes beslutningsprosesser.

Ved å kombinere omfattende datainnsamling med AI-basert prioritering, kan nettkriminelle raskere identifisere de mest lønnsomme målene og fokusere ressursene sine der de vil ha størst innvirkning.

For organisasjoner betyr dette at det blir stadig viktigere å beskytte identiteter, legitimasjon og utviklingsmiljøer. Samtidig er det et økende behov for atferdsovervåking som kan oppdage mistenkelig aktivitet selv når den ondsinnede koden endres mellom angrep.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET