Ny skadevare kombinerer omfattende datatyveri, fjerntilgang og AI-basert profilering
En ny skadelig programvare kalt Delfin X har blitt identifisert av Varonis Threat Labs. Ifølge forskere kombinerer det informasjonstyveri og fjerntilgangsfunksjoner med AI-basert profilering som hjelper angripere med å identifisere de mest verdifulle ofrene. Verktøyet sies å kunne samle inn sensitiv informasjon fra mer enn 300 applikasjoner og er rettet mot alt fra nettlesere og passordbehandlere til kryptolommebøker, skytjenester og utviklingsmiljøer.
Forskerne beskriver Delfin X som et eksempel på hvordan nettkriminelle i økende grad bruker automatisering og kunstig intelligens for å effektivisere angrepene sine. Målet er ikke bare å stjele informasjon, men også å raskt finne ut hvilke infiserte systemer som vil gi størst økonomisk utbytte.
Promotert på fora for nettkriminelle
Varonis trussellaboratorier oppdaget Delfin X etter at verktøyet ble markedsført på et nettkriminalitetsforum av en aktør med aliaset “Kontraktnik”. Ifølge annonsen tilbyr det en komplett plattform for informasjonstyveri og fjerntilgang, der angriperen kan opprette sine egne klienter med forskjellige funksjoner avhengig av behov.
Forskerne analyserte operatørpanelet og nettverkstrafikken i et isolert analysemiljø for å bedre forstå hvordan plattformen fungerer. Analysen fokuserte på administrasjonsverktøyene og infrastrukturen bak tjenesten, ikke på en aktiv infeksjon av et offer.
Omfattende datainnsamling
En av de mest bemerkelsesverdige funksjonene er omfanget av informasjon som kan samles inn.
Ifølge Varonis støtter Delfin X samling fra over 300 forskjellige applikasjoner. Blant dataene som kan stjeles er:
- Lagrede nettleserpålogginger
- Øktinformasjonskapsler
- Kryptovaluta-lommebøker og tilleggsprogrammer for lommebøker
- Passordbehandler
- SSH-nøkler
- .env-filer
- Skytokener og legitimasjon
- DevOps-relaterte konfigurasjonsfiler
For utviklere og IT-administratorer utgjør dette en spesielt høy risiko. Lokalt lagrede legitimasjonsopplysninger og nøkler kan gi angripere tilgang til skyplattformer, CI/CD-miljøer, produksjonssystemer og annen kritisk infrastruktur.
Forskerne bemerker at én enkelt kompromittert arbeidsstasjon i noen tilfeller kan gi tilgang til betydelig større deler av en organisasjons IT-miljø.

AI brukes til å prioritere verdifulle ofre
En funksjon som spesielt skiller seg ut er den innebygde AI-baserte profileringen.
Operatørpanelet beskriver funksjonen som et verktøy som analyserer offerets installerte programvare, brukeratferd og aktivitetsmønstre for å beregne en risiko- eller verdipoengsum. Resultatene presenteres i daglige sammendrag som lar angriperen prioritere hvilke infiserte datamaskiner som skal skannes først.
I praksis fungerer systemet som et automatisert prioriteringsverktøy. I stedet for å manuelt gå gjennom tusenvis av infiserte datamaskiner, kan operatøren raskt identifisere systemene som sannsynligvis inneholder de mest verdifulle dataene.
Ifølge Varonis Dette viser hvordan AI i økende grad brukes til å effektivisere nettkriminalitet, ikke gjennom mer avansert skadevare, men ved å hjelpe angripere med å ta raskere beslutninger.
Ekstern kompilering og kodemutasjon
Forskerne beskriver også hvordan Dolphin X er bygget.
I stedet for å lage den ferdige skadelige koden lokalt, sender operatøren konfigurasjonen sin til leverandørens backend-server der klienten kompileres. Konfigurasjonen kan inkludere:
- Kommando- og kontrollserver (C2)
- Installasjonssted
- Persistensmetoder
- Unngåelsesteknikker
- Andre funksjoner som skal aktiveres
Dette betyr at leverandøren har muligheten til å endre hver opprettede binærfil før den leveres tilbake til kunden.
Systemet tilbyr også flere nivåer av kodemutasjon som har som mål å gjøre hver innebygde klient vanskeligere å identifisere med tradisjonelle signaturbaserte sikkerhetsprodukter. Teknikkene som beskrives inkluderer omskriving av kontrollflyter, endringer i importtabeller og modifisering av metadata og andre deler av PE-filen.
Selv om noen funksjoner krever et høyere abonnementsnivå, demonstrerer løsningen hvordan kommersielt utviklet skadevare fortsetter å bli stadig mer sofistikert.
Fokus på atferdsbasert deteksjon
Varonis understreker at tradisjonelle filsignaturer og hashverdier blir mindre og mindre pålitelige ettersom skadelig programvare kontinuerlig endres gjennom automatiserte mutasjoner.
Forskerne anbefaler i stedet at sikkerhetsteam fokuserer på atferd som avviker fra normen, som uvanlige prosesser, mistenkelige skrivebordsøkter, uventede systemkall eller aktiviteter som indikerer datainnsamling og -eksfiltrering.
Forskerne anbefaler også at organisasjoner minimerer mengden permanent legitimasjon som lagres lokalt. Hvis sensitive nøkler, tokener eller konfigurasjonsfiler lagres på en kompromittert datamaskin, kan en angriper raskt få tilgang til betydelig større deler av organisasjonens infrastruktur.
| Indikator | Type | Observert funksjon |
|---|---|---|
backend.thedolphinx[.]topp:8443 | Vert og port | Brukes til lisensiering, telemetri og fjernbyggetjenesten. |
delfinxen[.]toppen | Domene | Hoveddomenet til leverandørens backend-infrastruktur. |
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0 | SHA-256 | SHA-256-hash for Dolphin X-operatørpanelet (klientapplikasjon). |
Kartlagt mot MITRE ATT&CK
Varonis har også koblet seg til Delfin X funksjoner til flere teknikker i MITRE ATT&CK-rammeverket.
Blant de identifiserte teknologiene er:
- Tyveri av nettleserdata
- Innsamling av påloggingsinformasjon fra passordbehandlere
- Tyveri av SSH-nøkler og autentiseringsfiler
- Arkivering av stjålet informasjon
- Prosessinjeksjon
- UAC-omgåelse
- Persistens via registeret og planlagte oppgaver
- Manipulering av sikkerhetsfunksjoner som AMSI og ETW
- Tilsløring og kodemutasjon
- Proxy-funksjoner for nettverkstrafikk
Kartleggingen kan brukes av sikkerhetsteam for å forbedre deteksjon og hendelseshåndtering.
| Teknikk | MITRE ATT&CK-ID | Beskrevet funksjon |
|---|---|---|
| Innloggingsdetaljer fra nettleseren | T1555.003 | Innsamling av påloggingsinformasjon fra ni Chromium- og Gecko-baserte nettlesere ved hjelp av DPAPI-dekryptering. |
| Innloggingsdetaljer for passordbehandler | T1555 | Støtte for MetaMask-hvelv via PBKDF2 samt Exodus-frøfrase via DPAPI. |
| Legitimasjon i filer | T1552.001 | Tyveri av SSH-nøkler, .envfiler og over 30 forskjellige sky-CLI-tokener. |
| Arkivering av innsamlede data | T1560 | Innsamlede autentiseringsdata samles i et felles arkiv for eksfiltrering. |
| Prosessinjeksjon | T1055 | Kode injiseres i nettleser- og kryptolommebokprosesser. |
| Omgå brukerkontokontroll (UAC) | T1548.002 | Åtte forskjellige metoder for å omgå Windows brukerkontokontroll mellom oppstartsprogrammet og vertsprosessen. |
| Registernøkler og oppstartsmappen | T1547.001 | Persistens via registernøkler eller Windows oppstartsmappen. |
| Planlagte oppgaver | T1053.005 | Persistens via planlagte oppgaver i Windows. |
| Deaktivering eller manipulering av sikkerhetsfunksjoner | T1562.001 | Oppdatering av AMSI og ETW for å gjøre deteksjon vanskeligere. |
| Native API | T1106 | Direkte systemkall (syscalls) for å omgå API-hooks i brukermodus. |
| Tilslørte filer eller informasjon | T1027 | Tretrinns mutasjonsmotor som endrer den ondsinnede koden ved kompileringstid for å redusere risikoen for deteksjon. |
| Proxy | T1090 | Innebygd SOCKS5-basert omvendt proxy-funksjon for nettverkstrafikk. |
AI endrer også måten angripere jobber på
Delfin X viser at AI ikke lenger bare brukes til å lage innhold eller skrive kode. Teknologien brukes nå også til å automatisere deler av angripernes beslutningsprosesser.
Ved å kombinere omfattende datainnsamling med AI-basert prioritering, kan nettkriminelle raskere identifisere de mest lønnsomme målene og fokusere ressursene sine der de vil ha størst innvirkning.
For organisasjoner betyr dette at det blir stadig viktigere å beskytte identiteter, legitimasjon og utviklingsmiljøer. Samtidig er det et økende behov for atferdsovervåking som kan oppdage mistenkelig aktivitet selv når den ondsinnede koden endres mellom angrep.








