Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo malware Dolphin X roba credenciales de más de 300 apps y perfila víctimas con IA


Se ha identificado un nuevo malware para Windows llamado Dolphin X, el cual preocupa a los expertos por su capacidad de robo masivo de datos. Esta herramienta, comercializada para criminales, actúa tanto como un ladrón de información como un troyano de acceso remoto, permitiendo el robo de credenciales de navegadores, billeteras de criptomonedas, gestores de contraseñas y herramientas de línea de comandos de la nube.



Un malware de Windows recientemente identificado llamado Dolphin X está generando preocupación porque puede robar mucho más que las contraseñas del navegador.

La herramienta se comercializa a los criminales tanto como un robador de información como un troyano de acceso remoto, lo que otorga a los operadores una visión amplia de los sistemas comprometidos.

Su alcance incluye inicios de sesión de navegadores, billeteras de criptomonedas, gestores de contraseñas, herramientas de línea de comandos en la nube, claves SSH y archivos de entorno de desarrollador.

Esto crea un riesgo grave para las personas y las empresas, especialmente cuando un dispositivo infectado contiene credenciales de servicios en la nube o sistemas de producción.

Investigadores de Varonis identificaron a Dolphin X mientras rastreaban un anuncio en un foro clandestino publicado por un vendedor que utilizaba el alias “Kontraktnik”.

Los investigadores examinaron el panel del operador del malware y el tráfico de red relacionado en un entorno de laboratorio aislado. El malware destaca por combinar el robo de credenciales a gran escala con una función de perfilado basada en IA.

Forum post advertising Dolphin X as an all-in-one RAT (Source - Varonis)
Publicación de foro anunciando Dolphin X como un RAT todo en uno (Fuente – Varonis)

En lugar de tratar cada computadora infectada por igual, sus operadores pueden utilizar los datos de actividad recopilados para identificar los sistemas que parecen más valiosos y centrar su atención allí.

Varonis dijo en un informe  que Dolphin X está diseñado para recopilar datos de cientos de aplicaciones mientras ayuda a los atacantes a clasificar a las víctimas según su probable valor.

El informe advirtió que las capacidades revisadas provienen del panel del operador y de la documentación del proveedor, no de la observación de una infección real en la máquina de una víctima.

Nuevo Malware Dolphin X

Dolphin X anuncia soporte para más de 300 aplicaciones objetivo bajo su función de recopilación de credenciales.

Según se informa, un solo archivo puede contener datos de nueve navegadores, más de 100 extensiones de billeteras, 65 billeteras de escritorio, 10 gestores de contraseñas y 30 herramientas de línea de comandos en la nube.

Este alcance hace que el malware sea peligroso más allá de la toma de control de cuentas ordinaria. Los atacantes podrían obtener cookies del navegador, inicios de sesión guardados, información de billeteras y secretos almacenados localmente por desarrolladores, incluidos tokens de nube y claves SSH.

Riesgos similares han sido destacados en informes sobre credenciales de navegador y billeteras de criptomonedas.

Las estaciones de trabajo de los desarrolladores son especialmente atractivas porque las carpetas de proyectos pueden contener archivos .env, claves privadas y credenciales de larga duración.

Si esos secretos se copian en un archivo robado, los criminales pueden obtener una ruta hacia consolas de nube, sistemas de compilación, repositorios de código internos o datos de producción.

El panel del operador también anuncia inyección de procesos, persistencia en el registro y tareas programadas, métodos de bypass de UAC, parcheo de AMSI y ETW, y soporte de proxy SOCKS5.

Estas funciones podrían ayudar a un atacante a permanecer activo, debilitar las defensas locales y enrutar el tráfico a través de una máquina comprometida.

Dolphin X se ensambla a través de un proceso de compilación remota en lugar de hacerse directamente en el dispositivo de un operador.

El panel envía la configuración seleccionada, incluyendo una dirección de comando y control, la ruta de instalación, opciones de persistencia y opciones de evasión, a un backend remoto que devuelve la carga útil compilada.

El servicio también ofrece ajustes de mutación destinados a alterar cada archivo generado. Estos incluyen cambios en el flujo de control, sustitución de instrucciones, re-encriptación de cadenas, cambios en la tabla de importaciones y metadatos de archivo modificados, lo que complica los enfoques simples de bloqueo basados en hash.

La tendencia se asemeja a las ofertas recientes de malware como servicio que empaquetan el robo de credenciales para un uso criminal más amplio.

El perfilado por IA eleva las apuestas

Dolphin X incluye un “Perfilador de IA” que rastrea el uso de aplicaciones, la actividad de navegación y el software instalado antes de asignar una puntuación de riesgo a cada víctima.

Los operadores reciben un resumen diario que clasifica los sistemas, permitiéndoles centrarse manualmente en las personas u organizaciones que parecen más rentables.

Esta función no hace que el malware sea autónomo, pero puede hacer que las operaciones criminales sean más eficientes.

Un grupo que gestione miles de dispositivos infectados puede utilizar la puntuación automatizada para priorizar a un desarrollador, un trabajador de finanzas, un poseedor de criptomonedas o un administrador sobre un objetivo menos valioso.

Server-side mutation options are off by default and partly gated (Source - Varonis)
Las opciones de mutación del lado del servidor están desactivadas por defecto y parcialmente restringidas (Fuente – Varonis)

El uso de la IA en las herramientas de ciberdelincuencia sigue expandiéndose, como se ha explorado en la cobertura de los ataques cibernéticos con inteligencia artificial.

En Dolphin X, la IA parece estar diseñada para el triaje de víctimas más que para crear malware o llevar a cabo una intrusión directamente.

Tú y los equipos de seguridad deberían reducir la cantidad de información sensible almacenada localmente, especialmente las credenciales de larga duración en directorios de proyectos y almacenes de credenciales locales.

Cualquier credencial encontrada en un endpoint infectado debe considerarse expuesta, revocarse donde sea posible y reemplazarse rápidamente.

Surveillance tab exposing the AI Profiler options (Source - Varonis)
Pestaña de vigilancia que expone las opciones del Perfilador de IA (Fuente – Varonis)

Los defensores también deberían priorizar la monitorización basada en el comportamiento en lugar de confiar únicamente en los hashes de archivos conocidos.

Varonis señaló específicamente que explorer.exe ejecutándose bajo un escritorio no predeterminado puede ser una señal clara de una sesión HVNC, independientemente de cómo se haya empaquetado el archivo del malware.

Tú puedes reducir aún más la exposición evitando descargas desconocidas y enlaces sospechosos, mientras que las organizaciones deben implementar la autenticación multifactor y limitar los permisos de las credenciales.

Estos controles prácticos son cada vez más importantes a medida que los ataques de phishing se desplazan hacia los infostealers que recopilan datos silenciosamente después de su ejecución.


Fuentes:
https://cybersecuritynews.com/new-dolphin-x-malware/


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.