У нового трояна Dolphin X заявлены 329 функций, но самая неприятная из них не кража паролей сама по себе, а попытка навести в этой краже порядок. Вредонос использует AI Profiler, который присваивает заражённым машинам баллы риска и помогает операторам быстрее выбрать жертв, где выше шанс найти корпоративные доступы, облачные токены или криптокошельки. Для русскоязычных команд это плохой сигнал: охота идёт уже не просто за «кем попало», а за теми, у кого в браузере, CLI и .env лежит что-то действительно полезное.
О находке сообщает BleepingComputer со ссылкой на исследователя Varonis Threat Labs Дэниела Келли. Он обнаружил рекламу Dolphin X на киберпреступном форуме, где продавец под псевдонимом Kontraktnik продвигал его как универсальный remote access trojan. По данным Varonis, панель оператора разбита на десять категорий и обещает функциональность «всё в одном»: от удалённого доступа до кражи учётных данных из сотен приложений. Исследователи получили саму панель управления и изучали её в изолированной лаборатории, а также анализировали билдер и сетевой трафик. При этом живой агент на заражённой машине они не запускали, так что часть возможностей остаётся на совести продавца.
Самая интересная деталь в этой истории не то, что троян хочет вытаскивать логины, токены и ключи. Это стандартный набор любого уважающего себя стилера. Важнее другое: оператору больше не нужно вручную разгребать массив украденных данных и гадать, где сидит случайный пользователь с парой сохранённых паролей, а где разработчик с доступом к облаку, Git-репозиториям и прод-среде. AI Profiler, как утверждается, анализирует использование приложений, домены в браузере, установленное ПО, теги и итоговый risk score, после чего формирует ранжированные профили жертв и ежедневные сводки. Идея проста: сначала идти туда, где добыча жирнее, а уже потом заниматься остальными. Для атакующего это не магия, а банальная автоматизация сортировки. Но именно такие «банальности» обычно и делают преступные схемы масштабируемыми.
Varonis подтверждает, что в панели действительно есть следы этого механизма. Келли перечислил строки, связанные с профилированием: Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors и categoryusage. То есть речь не только о маркетинговой наклейке «с ИИ», которую сейчас пытаются налепить даже на кофемолку. В панели есть признаки реального workflow для сбора и обработки данных по жертвам. При этом какой именно движок или модель стоят за оценкой, исследователи определить не смогли: без анализа живого образца непонятно, используется ли там полноценная ML-логика, внешний API или просто набор правил, упакованный в слово AI. Для защитников это важная оговорка. На практике злоумышленнику не нужен «сильный ИИ», чтобы получить полезный результат. Если система умеет отличить машину с установленными облачными инструментами и кошельками от домашнего ноутбука с сериалами и мемами, задача уже решена.
Отдельно настораживает список целей. В панели указано, что троян нацелен более чем на 300 приложений, включая девять браузеров на Chromium и Gecko, 100 расширений криптокошельков, 65 десктопных криптокошельков, десять менеджеров паролей и более 30 облачных CLI-инструментов. Кроме этого, заявлена кража .env-файлов, SSH-ключей, cloud access token, логинов из браузеров и других developer credentials. Переводя с языка форумных проспектов на язык эксплуатации рисков: под прицелом оказываются не только обычные пользователи, но и инженеры, DevOps, подрядчики и все, у кого на рабочей машине есть следы доступа к инфраструктуре. Если раньше заражение одного ноутбука часто вело к продаже набора паролей в даркнете, то теперь оно всё чаще выглядит как первый шаг к захвату пайплайнов, облачной учётки или внутренней сети компании.
На более широком уровне история с Dolphin X хорошо ложится в текущий тренд. ИИ в киберкриминале уже используется не только для генерации фишинговых писем или чат-ботов в стиле SpamGPT, но и для решения чисто операционных задач. Преступникам тоже знакома проблема избыточных данных: воровать они научились давно, а вот быстро понять, какие из сотен заражённых машин принесут максимальную отдачу, сложнее. Здесь AI Profiler выступает не как «автономный хакер из фантастики», а как сортировщик очереди. Для бизнеса это даже хуже, чем звучит. Когда у злоумышленника появляется автоматическая приоритизация, у него сокращается время от заражения до целенаправленного движения внутрь ценной среды. И если на компьютере разработчика лежат ключи, токены, доступы к облаку и кошельки для тестов, такой профиль почти наверняка уйдёт наверх списка.
Практический вывод для команд довольно приземлённый. Нужно исходить из того, что рабочая станция разработчика или администратора теперь оценивается как набор сигналов: какие CLI установлены, к каким доменам идёт трафик, какие расширения стоят в браузере, где лежат ключи и переменные окружения. Значит, защита должна быть устроена так, чтобы даже после компрометации ноутбука злоумышленник не получал лёгкого пути к продакшену. Это снова делает обязательными короткоживущие токены, сегментацию доступов, отказ от хранения секретов в открытом виде, контроль содержимого .env, защиту браузерных профилей и ревизию того, какие облачные инструменты разрешены на пользовательских машинах. Эпоха, когда инфостилер считался проблемой только для службы ИБ, закончилась: теперь это прямая тема для платформенных команд, DevOps и тех, кто отвечает за доступы к инфраструктуре.
Главный вопрос теперь не в том, насколько «умным» оказался именно этот профайлер, а в том, станет ли такая сортировка базовой функцией следующего поколения стилеров и RAT. Если ответ да, рынок увидит меньше шума и больше точечных вторжений по самым ценным учёткам. А это уже меняет логику защиты: бороться придётся не только с фактом кражи данных, но и с тем, что атакующий всё быстрее понимает, у кого в компании лежат ключи от действительно дорогих дверей.