На теневом форуме обнаружен новый инфостилер Dolphin X, нацеленный на DevOps-учетные данные и криптокошельки

Stealer

На подпольном форуме появилась реклама новой вредоносной программы Dolphin X, способной похищать данные из более чем 300 приложений. В отличие от обычных стилеров, которые ограничиваются паролями из браузеров, этот троян захватывает криптовалютные кошельки, ключи SSH, токены для облачных сервисов и другие учётные данные, используемые разработчиками и системными администраторами. Угроза ориентирована как на обычных пользователей, так и на корпоративные среды - одно заражение способно открыть злоумышленникам доступ к управлению облачной инфраструктурой компании.

Описание

Продавец, действующий под псевдонимом Kontraktnik, предлагает Dolphin X как универсальный инструмент для кражи информации. Судя по описанию, собранные данные упаковываются в единый архив, который может содержать информацию из девяти браузеров, более ста расширений для криптокошельков, шестидесяти пяти десктопных кошельков, десяти менеджеров паролей и тридцати облачных инструментов командной строки. Таким образом, потенциально жертва теряет не только личные аккаунты, но и корпоративные ключи доступа к средам разработки и продакшну.

Операционная панель Dolphin X устроена так, что бинарный файл вредоносной программы собирается не на компьютере атакующего, а на удалённом сервере продавца. Оператор лишь задаёт базовые параметры: адрес командно-контрольного сервера, путь установки, опции закрепления в системе и обхода защиты. После этого конфигурация отправляется на сервер, где происходит компиляция. Такая схема даёт продавцу возможность модифицировать каждый созданный экземпляр программы перед отправкой обратно.

В панели предусмотрен опциональный механизм мутации с тремя уровнями, причём два наиболее эффективных доступны только в платной версии PRO. Как показало изучение панели управления, проведённое аналитиками Varonis Threat Labs, самый глубокий уровень мутации обещает переписывать поток управления в исполняемом файле, заменять машинные инструкции и перешифровывать встроенные строки с новым ключом при каждой сборке. Это затрудняет создание стабильных сигнатур для антивирусов. Средний уровень перемешивает таблицу импорта, меняя сигнатуру загрузчика, а базовый - перезаписывает временные метки и вспомогательные заголовки, на которые обычно опираются простые правила обнаружения. Если мутация отключена все собранные версии получают одинаковый хеш, что позволяет антивирусам легко блокировать их.

Главная особенность Dolphin X - так называемый "AI Profiler" (профилировщик на основе искусственного интеллекта). Этот модуль собирает данные об использовании приложений, активности в браузере и установленном программном обеспечении на заражённом устройстве. На основе этих данных каждому компьютеру присваивается оценка риска и более 300 меток. Ежедневно атакующий получает сводку с ранжированным списком жертв - от самых ценных до наименее интересных. В условиях, когда злоумышленник контролирует тысячи заражённых машин, такой инструмент позволяет не тратить время на ручной просмотр, а сразу переходить к эксплуатации наиболее перспективных целей.

Для корпоративных защитников наибольшую опасность представляют возможности сбора SSH-ключей, содержимого файлов .env и токенов облачных платформ. На компьютере разработчика или DevOps-инженера эти данные часто имеют избыточные права доступа и не меняются годами. Один такой файл может открыть доступ к консоли управления облаком, конвейерам сборки и рабочим базам данных. Если злоумышленник получает эти учётные данные, вся инфраструктура оказывается под угрозой.

Ответные меры для команд безопасности сводятся к двум принципам. Во-первых, необходимо минимизировать хранение долгоживущих учётных данных на диске, особенно в рабочих каталогах и локальных хранилищах. Воровки данных предназначены для того, чтобы захватить всё за один раз, поэтому любой файл, оставленный на диске, следует считать потенциально скомпрометированным. Во-вторых, обнаружение атаки должно опираться на поведенческие индикаторы, а не на сигнатуры файлов. Например, запуск проводника Windows в нестандартном сеансе рабочего стола - надёжный признак скрытого сеанса удалённого управления, независимо от того, как запакован вредоносный файл и какой у него хеш.

Использование искусственного интеллекта в Dolphin X показывает, что киберпреступники всё активнее внедряют подобные технологии в свои инструменты. Ранее подобные решения наблюдались в проектах SpamGPT и Bluekit. Теперь и этот стилер получает компонент, который автоматически оценивает жертв, делая атаки более целенаправленными и эффективными. Появление такого функционала в массовом вредоносном ПО требует от специалистов по защите пересмотра подходов к приоритизации инцидентов - больше нельзя полагаться только на случайность выбора цели злоумышленником.

Индикаторы компрометации

Domain

  • thedolphinx.top

Domain Port Combination

  • backend.thedolphinx.top:8443

SHA256

  • 726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0

Комментарии: 0