Un nuevo troyano de acceso remoto llamado Dolphin X afirma utilizar una función de perfilado impulsada por inteligencia artificial para puntuar y clasificar a los usuarios infectados, lo que permite a los ciberdelincuentes identificar qué víctimas deben ser atacadas primero.
El malware fue analizado por el investigador Daniel Kelley, de Varonis Threat Labs, quien lo detectó mientras era anunciado en un foro de ciberdelincuencia por un vendedor que usaba el alias "Kontraktnik", promocionándolo como un troyano de acceso remoto integral.
Según Varonis, el panel de operaciones enumera 329 funciones en diez categorías, incluida una función de robo de credenciales que afirma atacar más de 300 aplicaciones. Sin embargo, una de sus características notables es un "Perfilador de IA" que analiza la información recolectada de las computadoras infectadas y asigna a cada víctima una puntuación de riesgo.
"Más allá de la recolección de credenciales, el panel incluye una pestaña de vigilancia que contiene el Perfilador de IA. El vendedor lo describe como un 'perfilador de comportamiento de IA con seguimiento del uso de aplicaciones, puntuación de riesgo y resumen diario'", explica Varonis.
Varonis obtuvo el panel de operaciones de Dolphin X y lo analizó en un laboratorio aislado, señalando que examinaron el constructor del malware y su tráfico de red, en lugar de ejecutar un agente activo de Dolphin X en una computadora infectada.
El Perfilador de IA clasifica a las víctimas para los atacantes
El malware de robo de credenciales puede permitir a los atacantes sustraer credenciales de cientos, incluso miles, de cuentas en línea, lo que dificulta revisarlas manualmente para identificar objetivos de alto valor. El Perfilador de IA de Dolphin X afirma automatizar este proceso actuando como un sistema de clasificación que puntúa, categoriza y ordena las computadoras infectadas, de modo que los atacantes sepan cuáles son las de mayor valor para atacar posteriormente.
El panel de operaciones afirma que el Perfilador de IA puede procesar el uso de aplicaciones de las víctimas, las puntuaciones de riesgo y etiquetas, los dominios del navegador y el software instalado para generar perfiles clasificados. Estas puntuaciones se entregan a los atacantes en resúmenes diarios que contienen perfiles de víctimas clasificados, lo que les permite priorizar máquinas que puedan proporcionar acceso a cuentas valiosas, criptomonedas, redes corporativas, entornos en la nube o sistemas de producción.
"En la práctica, la función parece diseñada para ayudar a los operadores a triar a las víctimas", explica Kelley.
El investigador de Varonis, Daniel Kelley, confirmó a BleepingComputer que el Perfilador de IA está presente en el panel de operaciones y descubrió cadenas técnicas que respaldan el flujo de trabajo de perfilado, incluyendo Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors y categoryusage. El investigador dijo que estas cadenas indican que el flujo de trabajo de perfilado está realmente incluido y que el panel puede procesar los datos necesarios para clasificar a las víctimas.
Sin embargo, Varonis no pudo determinar qué motor de inteligencia artificial se utiliza para generar las clasificaciones sin analizar una muestra activa del malware Dolphin X.
El malware también opera como un ladrón de credenciales; el panel de operaciones muestra que ataca más de 300 aplicaciones, incluyendo 9 navegadores Chromium y Gecko, 100 extensiones de billeteras de criptomonedas, 65 billeteras de criptomonedas de escritorio, 10 gestores de contraseñas y más de 30 herramientas de línea de comandos en la nube. Dolphin X también afirma robar archivos .env, claves SSH, tokens de acceso a la nube, datos de inicio de sesión de navegadores, información de billeteras de criptomonedas y otras credenciales de desarrolladores.
Dado que Varonis analizó el panel de operaciones, el constructor y el tráfico de red relacionado de Dolphin X, en lugar de una muestra activa del malware ejecutándose en una máquina infectada, las capacidades de recolección anunciadas no fueron confirmadas de forma independiente por el investigador. La inteligencia artificial se ha convertido en una herramienta popular entre los actores de amenazas, siendo utilizada para lanzar servicios de ciberdelincuencia como SpamGPT y agentes de IA que realizan ciberataques autónomos. La plataforma Dolphin X, en cambio, utiliza la IA para resolver un problema operativo al procesar grandes cantidades de datos robados y clasificar automáticamente a los usuarios infectados como víctimas de mayor valor.



















Deja una respuesta