بدافزار Dolphin X
متن گزارش
پژوهشگران Varonis Threat Labs بدافزار جدیدی با نام Dolphin X را شناسایی کردهاند که یک Remote Access Trojan (RAT) و Information Stealer چندمنظوره است و بهصورت تجاری در انجمنهای زیرزمینی جرایم سایبری تبلیغ میشود. ویژگی متمایز این بدافزار، ماژولی با نام AI Profiler است که با تحلیل اطلاعات سیستمهای آلوده، برای هر قربانی یک امتیاز ریسک (Risk Score) ایجاد کرده و قربانیان ارزشمندتر را برای مهاجمان رتبهبندی میکند.
برخلاف اینفواستیلرهای سنتی که حجم زیادی از داده را بدون اولویتبندی جمعآوری میکنند، Dolphin X تلاش میکند فرآیند تریاژ قربانی (Victim Triage) را خودکار کند تا مهاجمان بتوانند سریعتر سیستمهایی را انتخاب کنند که احتمال دسترسی به حسابهای ارزشمند، شبکههای سازمانی، سرویسهای ابری یا داراییهای رمزارزی در آنها بیشتر است.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتهای اصلی:
سرقت Credentialها
سرقت Cookie مرورگرها
استخراج اطلاعات مرورگرهای Chromium و Gecko
سرقت اطلاعات کیفپولهای رمزارزی
سرقت Password Managerها
سرقت Cloud Tokenها
استخراج SSH Keyها
سرقت فایلهای: env. / تنظیمات توسعهدهندگان / Credentialهای برنامهها
کنترل از راه دور سیستم
قابلیتهای نظارتی
دریافت Payloadهای جدید
قابلیت شاخص: AI Profiler
تحلیل هوشمند قربانی
روش انتشار
روش دقیق انتشار Dolphin X در گزارش عمومی بهطور کامل مشخص نشده است، اما با توجه به ماهیت MaaS و ابزارهای مشابه، احتمالاً از روشهای زیر استفاده میکند:
فیشینگ و فایلهای مخرب
دانلود نرمافزارهای جعلی
تبلیغات مخرب (Malvertising)
بستههای آلوده منتشرشده در کانالهای زیرزمینی
اجرای Loader اولیه
نصب Agent اصلی Dolphin X
ارسال اطلاعات سیستم به پنل مهاجم
میزان تاثیرگذاری
در صورت موفقیت:
سرقت حسابهای کاربری
دسترسی به سرویسهای ابری
سرقت داراییهای رمزارزی
نفوذ به شبکه سازمانی
سرقت کلیدهای SSH و Credentialهای توسعه
انتخاب هوشمند اهداف ارزشمند برای حملات بعدی
مکانیزم پایداری
روش دقیق Persistence در گزارش عمومی تأیید نشده است، اما با توجه به ساختار RATهای MaaS معمولاً شامل:
اجرای Startup
Scheduled Task
Registry Run Keys
Loaderهای ثانویه
است.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
استفاده از EDR/XDR
فعالسازی MFA برای حسابهای حساس
جلوگیری از اجرای فایلهای ناشناس
بررسی Credentialهای ذخیرهشده مرورگرها
محدودسازی دسترسی به فایلهای حساس مانند: env. / SSH Keys / Cloud Tokens
اقدامات سازمانی
اجرای AppLocker / WDAC : Application Control
پایش: Browser Credential Access / Suspicious Token Usage / SSH Key Access / غیرعادی بودن رفتار کاربران
Threat Hunting برای: Dolphin X / Infostealer Activity / Credential Theft / Suspicious Browser Data Collection
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
