Capacidades de roubo de credenciais e perfis
Um novo malware identificado como Dolphin X está levantando preocupações porque pode roubar muito mais do que senhas de navegador. A ferramenta é comercializada para criminosos como um infostealer e um trojan de acesso remoto, dando aos operadores uma visão ampla de sistemas comprometidos. Sua abrangência inclui logins de navegador, carteiras de criptomoedas, gerenciadores de senhas, ferramentas de linha de comando em nuvem, chaves SSH e arquivos de ambiente de desenvolvedor.
Isso cria um risco sério para indivíduos e empresas, particularmente quando um dispositivo infectado contém credenciais para serviços em nuvem ou sistemas de produção. Pesquisadores da Varonis identificaram o Dolphin X enquanto rastreavam um anúncio em fórum subterrâneo postado por um vendedor usando o apelido Kontraktnik.
O malware é notável por combinar roubo em larga escala de credenciais com um recurso de perfil baseado em IA. Em vez de tratar cada computador infectado igualmente, seus operadores podem usar dados de atividade coletados para identificar sistemas que parecem mais valiosos e focar sua atenção ali. O Dolphin X anuncia suporte para mais de 300 alvos de aplicativos sob seu recurso de coleta de credenciais.
Um único arquivo pode conter dados de nove navegadores, mais de 100 extensões de carteira, 65 carteiras de desktop, 10 gerenciadores de senhas e 30 ferramentas de linha de comando em nuvem. O escopo torna o malware perigoso além do simples roubo de contas. Atacantes podem obter cookies de navegador, logins salvos, informações de carteira e segredos armazenados localmente por desenvolvedores, incluindo tokens de nuvem e chaves SSH.
Uso de IA para triagem de vítimas
O Dolphin X inclui um "AI Profiler" que rastreia o uso de aplicativos, atividade de navegação e software instalado antes de atribuir uma pontuação de risco a cada vítima. Os operadores recebem um resumo diário que classifica sistemas, permitindo que eles foquem manualmente nas pessoas ou organizações que parecem mais lucrativas.
Este recurso não torna o malware autônomo, mas pode tornar as operações criminosas mais eficientes. Um grupo gerenciando milhares de dispositivos infectados pode usar pontuação automatizada para priorizar um desenvolvedor, trabalhador de finanças, detentor de criptomoedas ou administrador sobre um alvo menos valioso. O uso de IA em ferramentas de cibercrime continua a se expandir.
O Dolphin X é montado por meio de um processo de construção remoto, em vez de diretamente no dispositivo de um operador. O painel envia configurações selecionadas, incluindo endereço de comando e controle, caminho de instalação, escolhas de persistência e opções de evasão, para um backend remoto que retorna o payload compilado. O serviço também oferece configurações de mutação destinadas a alterar cada arquivo gerado.
Recomendações de segurança para equipes de SOC
As equipes de segurança devem reduzir a quantidade de informações sensíveis armazenadas localmente, especialmente credenciais de longa duração em diretórios de projeto e lojas de credenciais locais. Qualquer credencial encontrada em um endpoint infectado deve ser tratada como exposta, revogada quando possível e substituída prontamente.
Os defensores também devem priorizar o monitoramento baseado em comportamento em vez de confiar apenas em hashes de arquivo conhecidos. A Varonis notou especificamente que o explorer.exe executando sob um desktop não padrão pode ser um forte sinal de uma sessão HVNC, independentemente de como o arquivo de malware foi empacotado.
Os usuários podem reduzir ainda mais a exposição evitando downloads desconhecidos e links suspeitos, enquanto as organizações devem implementar autenticação multifator e limitar permissões de credenciais. Indicadores de comprometimento (IoCs) incluem o domínio thedolphinx.top e hashes SHA-256 específicos associados ao painel do operador.