Ссылка
click to show
click to show
De nieuwe Dolphin-trojan maakt gebruik van AI-gebaseerde profilering om geïnfecteerde gebruikers te beoordelen en te rangschikken, waardoor de beheerders kunnen bepalen welke slachtoffers als eerste moeten worden aangevallen. De analyse werd uitgevoerd door onderzoekers van Varonis Threat Labs, die ontdekten dat Dolphin op het darknet wordt geadverteerd door een zekere Kontraktnik, die het programmeert als een universele RAT. Volgens Varonis bevat het beheerderspaneel 329 functies in tien categorieën, waaronder een functie voor het stelen van inloggegevens die naar verluidt gericht is op meer dan 300 applicaties. Een van de opvallende kenmerken is echter de „op AI gebaseerde gedragsprofiler“, die informatie analyseert die is verzameld van geïnfecteerde computers en aan elk slachtoffer een relevantiescore toekent. Varonis is erin geslaagd toegang te krijgen tot het configuratiescherm van Dolphin en dit in een geïsoleerd laboratorium te analyseren. Daarbij hebben de onderzoekers de builder van de malware en het netwerkverkeer ervan bestudeerd, maar hebben ze de actieve Dolphin-agent niet op een geïnfecteerde computer uitgevoerd. Met behulp van styler-tools kunnen cybercriminelen inloggegevens van honderden, zo niet duizenden, online accounts stelen, wat het handmatig controleren van al deze gegevens op bijzonder belangrijke doelen bemoeilijkt. Het AI Profiler-systeem van Dolphin automatiseert dit proces en fungeert als een sorteersysteem dat geïnfecteerde computers beoordeelt, classificeert en rangschikt, zodat cybercriminelen weten welke daarvan de grootste waarde hebben voor een verdere aanval. In het beheerderspaneel wordt vermeld dat AI Profiler in staat is om gegevens over het gebruik van applicaties door slachtoffers, risicobeoordelingen en -tags, browserdomeinen en geïnstalleerde software te verwerken om gerangschikte profielen te creëren. De beoordelingen worden aan de cybercriminelen verstrekt in dagelijkse overzichten met gerangschikte profielen van slachtoffers, waardoor prioriteiten kunnen worden gesteld met betrekking tot computers die toegang kunnen bieden tot waardevolle accounts, cryptovaluta, bedrijfsnetwerken, cloudomgevingen of productiesystemen. Tijdens de analyse ontdekte Varonis technische regels die het profileringsproces ondersteunen, waaronder Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors en categoryusage. Het was echter niet mogelijk om vast te stellen welk AI-mechanisme wordt gebruikt voor het opstellen van de ranglijsten, zonder analyse van een werkend exemplaar van de Dolphin-malware. De malware fungeert ook als een stealer en richt zich, afgaande op het configuratiescherm, op meer dan 300 applicaties, waaronder 9 Chromium- en Gecko-browsers, 100 extensies voor crypto-wallets, 65 desktop-cryptowallet-apps, 10 wachtwoordbeheerders en meer dan 30 cloudgebaseerde command-line-tools. Dolphin steelt ook .env-bestanden, SSH-sleutels, toegangstokens voor de cloud, inloggegevens voor browsers, informatie over crypto-wallets en andere inloggegevens van ontwikkelaars. Aangezien Varonis het Dolphin-beheerderspaneel, de builder en het bijbehorende netwerkverkeer heeft geanalyseerd – en niet een op een geïnfecteerde machine draaiend exemplaar van de malware – zijn de beweerde gegevensverzamelingsmogelijkheden van deze malware niet onafhankelijk bevestigd. Over het algemeen is AI een populair instrument geworden onder cybercriminelen; het wordt gebruikt voor het opzetten van cybercriminele diensten zoals SpamGPT en voor het uitvoeren van vrijwel autonome cyberaanvallen met behulp van AI-agenten. Dolphin maakt op zijn beurt gebruik van AI om een operationeel probleem op te lossen, door grote hoeveelheden gestolen gegevens te verwerken en geïnfecteerde gebruikers automatisch in te delen in categorieën van de meest waardevolle slachtoffers.
Toegang tot de discussie
Abonneren op het kanaal
3 ·