Підписуйтеся на наш телеграм канал!
Новий вірус для Windows вивчає скільки грошей у користувача перш, ніж їх викрасти
Фахівці Varonis Threat Labs виявили на хакерському форумі новий шкідливий інструмент для Windows під назвою Dolphin X. Його особливість полягає не лише у крадіжці даних, а й у автоматичній оцінці кожної жертви: програма аналізує встановлене ПЗ, історію браузера та активність користувача, після чого складає рейтинг цілей і підказує операторам, на кого варто витратити час.
Програму продає розробник під псевдонімом Kontraktnik. Dolphin X поєднує можливості стілера та трояна віддаленого доступу, тобто здатний одночасно збирати дані та надавати зловмиснику повний контроль над зараженою системою. За заявою продавця, інструмент підтримує понад 300 застосунків.
Серед цілей програми — збережені паролі браузерів, менеджери паролів, криптовалютні гаманці, файли .env, SSH-ключі, токени хмарних сервісів та інші чутливі дані, якими користуються розробники й системні адміністратори. Один зібраний архів може містити дані з дев’яти браузерів, понад 100 розширень для криптогаманців, 65 десктопних гаманців, десяти менеджерів паролів і 30 інструментів командного рядка для роботи з хмарними платформами. Зараження робочого комп’ютера фактично відкриває доступ не лише до особистих акаунтів співробітника, а й до корпоративної інфраструктури.
Найнезвичнішою функцією є модуль AI Profiler. Він присвоює кожному користувачеві оцінку на основі встановлених програм, відвідуваних сайтів і виявлених на пристрої сервісів. Раз на добу оператор отримує зведену таблицю з переліком найперспективніших цілей. Такий підхід усуває необхідність вручну переглядати сотні однотипних архівів: злочинець одразу бачить, де можуть зберігатися корпоративні облікові записи, великі криптоактиви або доступ до хмарних систем.
Серед інших задекларованих можливостей — прихований дистанційний доступ, завантаження додаткового шкідливого ПЗ і формування DDoS-ботнету. Окремо рекламується підтримка HVNC — технології, яка запускає на комп’ютері невидимий для власника робочий стіл, яким керує зловмисник. Програма наразі працює лише на Windows та підтримує англійську й російську мови; розробник заявляє про підготовку версії для Debian. У налаштуваннях передбачена можливість не заражати комп’ютери з країн СНД.
Dolphin X розповсюджується за трирівневою підпискою: базова версія коштує близько $80 на місяць, найфункціональніша — приблизно $230. Довічна ліцензія залежно від набору засобів маскування обходиться від $1140 до $3420. Збірка нового зразка відбувається на сервері продавця: покупець обирає адресу керуючого вузла, місце встановлення та параметри обходу захисту, після чого готовий файл генерується автоматично. Залежно від тарифу система також змінює часові мітки, переставляє таблицю імпортованих функцій, перемішує інструкції та перешифровує вбудовані рядки, що суттєво ускладнює виявлення за сигнатурами.
Фахівці Varonis отримали панель керування та конструктор шкідника, проте не мали готового виконуваного файлу, тому перевірити всі задекларовані функції незалежно не вдалося. Водночас структура панелі й доступні параметри свідчать, що більшість можливостей справді реалізована. Для захисту дослідники рекомендують не зберігати довгострокові ключі й токени на диску, а файли .env, каталоги SSH і локальні конфігурації хмарних інструментів вважати скомпрометованими після будь-якого зараження стілером. Надійнішою ознакою присутності Dolphin X є нетипова поведінка процесів — зокрема, запуск explorer.exe на окремому нестандартному робочому столі може вказувати на приховану HVNC-сесію незалежно від контрольної суми файлу.
