Varonis Threat Labs 记录了一种名为 Dolphin X 的新型Windows 信息窃取程序和远程访问木马 (RAT)。该恶意软件针对数百个应用程序,并包含一个“AI 分析器”,旨在对受感染用户进行排名,帮助网络犯罪分子决定哪些受害者值得进一步关注。
研究人员发现,Dolphin X 由一位化名为“Kontraktnik”的卖家在网络犯罪论坛上做广告。该卖家将其宣传为一项一体化服务,通过一个操作面板即可实现 DDoS 僵尸网络、凭证窃取、远程计算机控制和监控功能。
AI 分析器按价值对受害者进行排序
Dolphin X 从受感染的计算机收集信息后,其分析器会检查应用程序使用情况、浏览活动和已安装的软件。然后,操作员会收到一份每日摘要,其中包含受感染计算机的风险评分和排名。
对于管理数千台感染设备的犯罪分子来说,这些排名可以减少他们手动审查被盗数据所需的时间。用于加密货币交易、软件开发或公司管理的计算机可能会受到更多关注,因为它可能包含钱包、云凭证或公司系统访问权限。 数字的货币
根据卖家的描述,Dolphin X 可以攻击超过 300 个应用程序。Varonis 的报告显示,一个被盗的压缩文件可能包含来自 9 个浏览器、100 多个加密货币钱包扩展程序、65 个桌面钱包、10 个密码管理器和 30 个云命令行工具的信息。
收集到的信息可能包括浏览器密码、加密货币钱包数据、SSH密钥、云令牌和.env文件。开发人员通常会将数据库密码、API密钥和服务凭证存储在.env文件中,因此一台受感染的工作电脑就可能泄露远超个人用户帐户权限的信息。

恶意软件卖家提供定制版本
Dolphin X 操作员通过桌面面板配置恶意软件,选择其服务器地址、安装位置、持久化设置和规避选项。配置信息提交到卖家的服务器,服务器构建 Windows 可执行文件并将其返回给客户。
此外,还有一些付费的修改选项,可以通过更改指令、加密字符串、导入信息和文件元数据来改变每个生成的文件。这些更改旨在使新版本更难通过文件哈希或基于固定字节模式的检测规则进行拦截。
其宣传的功能还包括进程注入、计划任务持久化、绕过杀毒软件、远程命令执行和隐藏远程桌面会话。实际上,Dolphin X 既被宣传为数据窃取工具,也被宣传为控制受感染电脑的工具。
Varonis指出其研究结果存在一个重要局限性。研究人员分析的是操作面板及其网络流量,而非受害者计算机上运行的恶意软件。除非另有说明,许多功能在构建器中可见或由卖家描述,但并未在执行过程中进行独立验证。
任何怀疑电脑感染信息窃取程序的人都应该断开电脑与网络的连接,进行系统扫描或重装系统,并使用另一台干净的设备更改密码。浏览器会话、云令牌和 SSH 密钥都应被撤销,而暴露的加密货币钱包则应替换为在可信设备上创建的新钱包。
夜雨聆风