• 3 min de lectura
El malware Dolphin X afirma que la IA puede clasificar a las víctimas
El malware Dolphin X afirma utilizar IA para puntuar a los usuarios infectados, ordenar a las víctimas de alto valor y priorizar las credenciales robadas para los atacantes.

Imagen: BleepingComputer
Un nuevo troyano de acceso remoto (RAT) llamado Dolphin X afirma utilizar IA para perfilar a los usuarios infectados, asignarles puntuaciones de riesgo y ordenar qué víctimas deben ser atacadas primero.
El investigador de Varonis Threat Labs Daniel Kelley analizó el malware tras verlo anunciado en un foro de ciberdelincuencia por un vendedor que usa el alias “Kontraktnik”. El vendedor promociona Dolphin X como un RAT todo en uno. Según Varonis, su panel del operador enumera 329 funciones en 10 categorías, incluido el robo de credenciales dirigido a más de 300 aplicaciones.
AI Profiler de Dolphin X
El panel incluye un “AI Profiler” dentro de sus herramientas de vigilancia. Al parecer analiza los datos recopilados de los equipos infectados y genera una puntuación de riesgo para cada víctima, ayudando a los operadores a clasificar grandes volúmenes de información robada.
“Además del robo de credenciales, el panel incluye una pestaña de vigilancia que contiene el AI Profiler. El vendedor lo describe como un 'perfilador de comportamiento con IA con seguimiento del uso de aplicaciones, puntuación de riesgo y resumen diario'.”
El sistema afirma procesar el uso de aplicaciones, dominios de navegador, software instalado, puntuaciones de riesgo y etiquetas. A continuación, entrega resúmenes diarios con perfiles de víctimas ordenados, lo que permite a los atacantes priorizar sistemas que puedan proporcionar acceso a cuentas valiosas, criptomonedas, redes corporativas, entornos en la nube o sistemas de producción.

Recomendado
GitHub recorta los pagos públicos de su programa de recompensas por errores
Panel del operador que muestra la opción AI Profiler. Fuente: Varonis
“En la práctica, la función parece diseñada para ayudar a los operadores a clasificar a las víctimas,” dijo Kelley.
Kelley confirmó a BleepingComputer que el AI Profiler aparece en el panel del operador y encontró cadenas técnicas que respaldan el flujo de trabajo, incluidas Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors y categoryusage. Varonis indicó que estas cadenas señalan que el flujo de perfilado está incluido y que el panel puede procesar los datos necesarios para ordenar a las víctimas.
Sin embargo, los investigadores no pudieron identificar el motor de IA que genera las clasificaciones. Varonis examinó el panel del operador de Dolphin X, el generador de malware y el tráfico de red relacionado en un laboratorio aislado; no ejecutó un agente Dolphin X en vivo en un equipo infectado.
Las capacidades de robo de credenciales siguen sin confirmarse
Dolphin X también afirma tener amplias capacidades para robar credenciales, que incluyen acceso a:
- Nueve navegadores Chromium y Gecko
- 100 extensiones de monederos de criptomonedas
- 65 monederos de criptomonedas de escritorio
- 10 gestores de contraseñas
- Más de 30 herramientas de línea de comandos para la nube
El malware además afirma robar archivos .env, claves SSH, tokens de acceso a la nube, datos de inicio de sesión del navegador, información de monederos de criptomonedas y otras credenciales de desarrolladores. Dado que Varonis no analizó una muestra en vivo ejecutándose en una máquina infectada, esas capacidades de recopilación anunciadas no se confirmaron de forma independiente.
Los actores de amenazas han utilizado cada vez más la IA para apoyar la ciberdelincuencia, incluidos servicios como SpamGPT y agentes diseñados para llevar a cabo ciberataques autónomos. El uso que se atribuye a Dolphin X es más operativo: procesar grandes cantidades de datos robados e identificar automáticamente las víctimas que los atacantes consideran más valiosas.
Prueba cada capa antes de que lo hagan los atacantes
Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve por los entornos sin ser detectado. El whitepaper de Picus describe cómo la simulación de brechas y ataques puede probar las reglas de SIEM y EDR para que las amenazas tengan menos probabilidades de evadir la detección.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


