Nieuwe malware combineert grootschalige datadiefstal, toegang op afstand en AI-gebaseerde profilering.
Een nieuwe malware genaamd Dolfijn X Varonis Threat Labs heeft deze malware geïdentificeerd. Volgens onderzoekers combineert de tool diefstal van informatie en toegang op afstand met AI-gebaseerde profilering, waarmee aanvallers de meest waardevolle slachtoffers kunnen identificeren. De tool zou gevoelige informatie kunnen verzamelen uit meer dan 300 applicaties en richt zich op alles, van browsers en wachtwoordmanagers tot cryptowallets, clouddiensten en ontwikkelomgevingen.
De onderzoekers beschrijven Dolfijn X Dit is een voorbeeld van hoe cybercriminelen steeds vaker automatisering en AI gebruiken om hun aanvallen te stroomlijnen. Het doel is niet alleen om informatie te stelen, maar ook om snel te bepalen welke geïnfecteerde systemen de grootste financiële winst opleveren.
Gepromoot op cybercriminele fora.
Varonis Threat Labs ontdekt Dolfijn X Nadat de tool op een cybercrimineel forum werd aangeprezen door een dader met het alias "Kontraktnik". Volgens de advertentie biedt het een compleet platform voor het stelen van informatie en toegang op afstand, waar de aanvaller zijn eigen clients met verschillende functies kan creëren, afhankelijk van zijn behoeften.
De onderzoekers analyseerden het beheerderspaneel en het netwerkverkeer ervan in een geïsoleerde analyseomgeving om beter te begrijpen hoe het platform werkt. De analyse richtte zich op de beheertools en de infrastructuur achter de dienst, niet op een actieve infectie van een slachtoffer.
Uitgebreide gegevensverzameling
Een van de meest opvallende kenmerken is de hoeveelheid informatie die verzameld kan worden.
Volgens Varonis ondersteunen de supporters Dolfijn X Gegevens verzameld uit meer dan 300 verschillende applicaties. Tot de gegevens die gestolen kunnen worden behoren:
- Opgeslagen browseraanmeldingen
- Sessiecookies
- Cryptocurrency wallets en wallet-add-ons
- Wachtwoordbeheerder
- SSH-sleutels
- .env-bestanden
- Cloud-tokens en inloggegevens
- DevOps-gerelateerde configuratiebestanden
Voor ontwikkelaars en IT-beheerders vormt dit een bijzonder groot risico. Lokaal opgeslagen inloggegevens en sleutels kunnen aanvallers toegang geven tot cloudplatformen, CI/CD-omgevingen, productiesystemen en andere kritieke infrastructuur.
De onderzoekers merken op dat een enkel gecompromitteerd werkstation in sommige gevallen toegang kan verschaffen tot aanzienlijk grotere delen van de IT-omgeving van een organisatie.

AI wordt gebruikt om waardevolle slachtoffers voorrang te geven.
Een kenmerk dat er in het bijzonder uitspringt, is de ingebouwde AI-gebaseerde profilering.
Het bedieningspaneel beschrijft de functie als een tool die de geïnstalleerde software, het gebruikersgedrag en de activiteitspatronen van het slachtoffer analyseert om een risico- of waardescore te berekenen. De resultaten worden gepresenteerd in dagelijkse samenvattingen, waardoor de aanvaller kan bepalen welke geïnfecteerde computers als eerste gescand moeten worden.
In de praktijk fungeert het systeem als een geautomatiseerd prioriteringsinstrument. In plaats van handmatig duizenden geïnfecteerde computers te doorlopen, kan de operator snel de systemen identificeren die waarschijnlijk de meest waardevolle gegevens bevatten.
Volgens Varonis Dit laat zien hoe AI steeds vaker wordt gebruikt om cybercriminaliteit te stroomlijnen, niet door middel van geavanceerdere malware, maar door aanvallers te helpen sneller beslissingen te nemen.
Compilatie op afstand en codemutatie
De onderzoekers beschrijven ook hoe Dolphin X is opgebouwd.
In plaats van de uiteindelijke kwaadaardige code lokaal te creëren, stuurt de operator de configuratie naar de backendserver van de leverancier, waar de client wordt gecompileerd. De configuratie kan het volgende bevatten:
- Command and Control Server (C2)
- Installatielocatie
- Persistentiemethoden
- Vermijdingstechnieken
- Andere functies die geactiveerd moeten worden
Dit betekent dat de leverancier de mogelijkheid heeft om elk aangemaakt binair bestand te wijzigen voordat het naar de klant wordt teruggestuurd.
Het systeem biedt ook meerdere niveaus van code-mutatie die erop gericht zijn elke gebouwde client moeilijker te identificeren met traditionele, op handtekeningen gebaseerde beveiligingsproducten. Beschreven technieken omvatten het herschrijven van controlestromen, wijzigingen in importtabellen en aanpassing van metadata en andere onderdelen van het PE-bestand.
Hoewel sommige functies een hoger abonnement vereisen, laat de oplossing zien hoe commercieel ontwikkelde malware steeds geavanceerder wordt.
Focus op gedragsgebaseerde detectie
Varonis benadrukt dat traditionele bestandssignaturen en hashwaarden steeds minder betrouwbaar worden, omdat malware voortdurend verandert door geautomatiseerde mutatie.
De onderzoekers raden beveiligingsteams in plaats daarvan aan zich te richten op gedragingen die afwijken van de norm, zoals ongebruikelijke processen, verdachte desktopsessies, onverwachte systeemoproepen of activiteiten die wijzen op het verzamelen en exfiltreren van gegevens.
De onderzoekers raden organisaties ook aan om de hoeveelheid lokaal opgeslagen permanente inloggegevens te minimaliseren. Als gevoelige sleutels, tokens of configuratiebestanden op een gecompromitteerde computer worden opgeslagen, kan een aanvaller snel toegang krijgen tot aanzienlijk grotere delen van de infrastructuur van de organisatie.
| Indicator | Type | Waargenomen functie |
|---|---|---|
backend.thedolphinx[.]top:8443 | Host en poort | Wordt gebruikt voor licenties, telemetrie en de service voor het bouwen op afstand. |
de dolfijn[.]top | Domein | Het hoofddomein van de backend-infrastructuur van de provider. |
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0 | SHA-256 | SHA-256-hash voor het Dolphin X-bedieningspaneel (clientapplicatie). |
Afgestemd op MITRE ATT&CK
Varonis heeft ook een verbinding gelegd. Dolfijn X functies voor meerdere technieken in het MITRE ATT&CK-raamwerk.
Tot de geïdentificeerde technologieën behoren:
- Diefstal van browsergegevens
- Verzameling van inloggegevens uit wachtwoordmanagers
- Diefstal van SSH-sleutels en authenticatiebestanden
- Gestolen informatie archiveren
- Procesinjectie
- UAC-omzeiling
- Permanentie via het register en geplande taken
- Manipulatie van beveiligingsfuncties zoals AMSI en ETW
- Verduistering en codemutatie
- Proxyfuncties voor netwerkverkeer
De kaart kan door beveiligingsteams worden gebruikt om de detectie en het beheer van incidenten te verbeteren.
| Techniek | MITRE ATT&CK ID | Beschreven functie |
|---|---|---|
| Inloggegevens vanuit de browser | T1555.003 | Het verzamelen van inloggegevens van negen op Chromium en Gecko gebaseerde browsers met behulp van DPAPI-decryptie. |
| Inloggegevens wachtwoordbeheerder | T1555 | Ondersteuning voor MetaMask-kluizen via PBKDF2 en Exodus-seedphrase via DPAPI. |
| Inloggegevens in bestanden | T1552.001 | Diefstal van SSH-sleutels, .envbestanden en meer dan 30 verschillende cloud CLI-tokens. |
| Archivering van verzamelde gegevens | T1560 | De verzamelde authenticatiegegevens worden opgeslagen in een gemeenschappelijk archief voor data-exfiltratie. |
| Procesinjectie | T1055 | Code wordt geïnjecteerd in browser- en cryptowalletprocessen. |
| Gebruikersaccountbeheer (UAC) omzeilen | T1548.002 | Acht verschillende methoden om de gebruikersaccountbeheerfunctie van Windows tussen het opstartprogramma en het hostproces te omzeilen. |
| Registersleutels en de map Opstarten | T1547.001 | Permanentie via registersleutels of de Windows-opstartmap. |
| Geplande taken | T1053.005 | Permanente persistentie via geplande taken in Windows. |
| Beveiligingsfuncties uitschakelen of manipuleren | T1562.001 | Het aanpassen van AMSI en ETW om detectie moeilijker te maken. |
| Native API | T1106 | Gebruik directe systeemoproepen (syscalls) om API-hooks in de gebruikersmodus te omzeilen. |
| Versleutelde bestanden of informatie | T1027 | Een mutatie-engine in drie fasen die de kwaadaardige code tijdens het compileren aanpast om het risico op detectie te verkleinen. |
| Volmacht | T1090 | Ingebouwde SOCKS5-gebaseerde reverse proxy-functie voor netwerkverkeer. |
AI verandert ook de manier waarop aanvallers te werk gaan.
Dolfijn X Dit laat zien dat AI niet langer alleen wordt gebruikt om content te creëren of code te schrijven. De technologie wordt nu ook ingezet om delen van de besluitvormingsprocessen van aanvallers te automatiseren.
Door uitgebreide dataverzameling te combineren met AI-gestuurde prioritering, kunnen cybercriminelen sneller de meest winstgevende doelwitten identificeren en hun middelen richten op de plekken waar ze de grootste impact kunnen hebben.
Voor organisaties betekent dit dat de bescherming van identiteiten, inloggegevens en ontwikkelomgevingen steeds belangrijker wordt. Tegelijkertijd groeit de behoefte aan gedragsmonitoring die verdachte activiteiten kan detecteren, zelfs wanneer de kwaadaardige code verandert tussen aanvallen.








