Dolphin X ขโมยข้อมูลจากกว่า 300 แอปพลิเคชันพร้อม AI Profiler วิเคราะห์เหยื่อสูงสุด

ที่มาภาพ: The Register

Security-อ่าน 7 นาทีThe Register

Dolphin X ขโมยข้อมูลจากกว่า 300 แอปพลิเคชันพร้อม AI Profiler วิเคราะห์เหยื่อสูงสุด

⚡ สรุป 30 วิ

Dolphin X ขโมยข้อมูลจากกว่า 300 แอปบน Windows รวมรหัสผ่านและไฟล์ .env** พร้อม AI Profiler วิเคราะห์พฤติกรรมเพื่อตัดเป้าหมายให้ได้กำไรสูงสุด การควบคุมด้วย HVNC…

Dolphin X – ตัวขโมยข้อมูลบน Windows ที่จับตามได้กว่า 300 แอปพลิเคชัน พร้อมฟีเจอร์ใหม่ “AI Profiler” ช่วยจัดลำดับความสำคัญของเหยื่อให้ผู้โจมตีเลือกเป้าหมายที่มีผลตอบแทนสูงสุด ทำให้ภัยคุกคามนี้เป็นหนึ่งในสกุลอาชญากรรมไซเบอร์ที่ซับซ้อนที่สุดจนถึงปัจจุบัน

Overview

จากการวิจัยของ Varonis Threat Labs พบว่า “Dolphin X” ถูกขายบนฟอรัมอาชญากรรมไซเบอร์โดยผู้ใช้ชื่อเทียม Kontraktnik ตัวสปายแวร์นี้ออกแบบให้ทำงานบนระบบปฏิบัติการ Windows เท่านั้น แต่ทีมวิจัยระบุว่าผู้พัฒนากำลังเตรียมขยายไปยัง Debian ในอนาคต รายละเอียดในโฆษณาบนฟอรัมบ่งชี้ว่า malware นี้สามารถขโมยข้อมูลจากแอปพลิเคชันกว่า 300 รายการ รวมถึงรหัสผ่านของเบราว์เซอร์, คีย์ SSH, โทเค็นคลาวด์, ไฟล์ .env**, กุญแจ DevOps และกระเป๋าสตางค์สกุลเงินดิจิทัล

AI Profiler ของ Dolphin X ทำการวิเคราะห์พฤติกรรมของผู้ใช้โดยอิงจากประวัติการใช้งานแอปพลิเคชัน, การเรียกดูเว็บและซอฟต์แวร์ที่ติดตั้งอยู่ จากนั้นส่งสรุปรายวันให้กับผู้โจมตีเพื่อจัดลำดับความเสี่ยงของแต่ละเหยื่อ ทีมวิจัยระบุว่าเป็นการใช้ AI ในระดับที่ไม่เคยเห็นมาก่อนในเครื่องมือขโมยข้อมูล

Threat Actor & Distribution

ผู้ขาย “Dolphin X” ใช้ชื่อแฝง Kontraktnik โฆษณาว่าสามารถใช้งานได้หลายรูปแบบ เช่น ตัวขโมยข้อมูล (stealer), ระบบควบคุมระยะไกลที่ซ่อนอยู่ (HVNC – Hidden Virtual Network Computing), botnet สำหรับการโจมตีแบบกระจายบริการ (DDoS) และตัวโหลดโค้ดเพิ่มเติม รายงานจากฟอรัมแสดงว่ามีผู้เข้าชมหัวข้อขายกว่า 3,000 ครั้งและยืนยันว่าได้ทำข้อตกลงกับผู้ซื้ออย่างน้อยสองครั้งโดยได้รับคำตอบเชิงบวก

ในส่วนของภาษาและภูมิภาค ผู้พัฒนาระบุว่า malware รองรับเพียง อังกฤษ และ รัสเซีย เท่านั้น แต่ให้ตัวเลือกในการไม่ติดตั้งบนเครื่องคอมพิวเตอร์ที่อยู่ในประเทศสมาชิก CIS (Commonwealth of Independent States) ซึ่งเป็นแนวทางทั่วไปของกลุ่มอาชญากรรมไซเบอร์ที่มาจากรัสเซีย

Technical Capabilities

Dolphin X มีฟังก์ชันการขโมยข้อมูลหลากหลาย ไม่จำกัดแค่แอปพลิเคชันเท่านั้น แต่ยังรวมถึงไฟล์สำคัญต่าง ๆ และข้อมูลรับรองของระบบคลาวด์ นอกจากนี้ malware ยังสามารถข้ามขั้นตอนตรวจสอบรหัสผ่านในเบราว์เซอร์ได้อย่างง่ายดาย ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีออนไลน์หลายบัญชีพร้อมกัน

ฟีเจอร์ HVNC ช่วยให้ผู้โจมตีควบคุมระบบเป้าหมายโดยไม่แสดงหน้าต่างเดสก์ท็อปที่เป็นที่สังเกตเห็น การทำงานร่วมกับ AI Profiler ทำให้การเลือกเป้าหมายมีประสิทธิภาพมากขึ้น ผู้วิจัยได้ตรวจสอบโค้ดสร้าง (builder) ของ malware พบว่ามีโมดูลสำหรับการแก้ไข PE timestamp, Rich header, และการปรับแต่งส่วนต่าง ๆ ของไฟล์เพื่อหลีกเลี่ยงกฎ YARA และรายการบล็อกแฮชที่ใช้กันทั่วไป

Pricing Model & Accessibility

Dolphin X ถูกนำเสนอในรูปแบบการสมัครสมาชิกสามระดับ พร้อมตัวเลือกซื้อแบบตลอดชีพ รายละเอียดราคามีดังนี้:

  • ระดับพื้นฐาน – ประมาณ $80 ต่อเดือน** ให้ความสามารถในการแก้ไข timestamp ของไฟล์ PE, Rich header, การปรับ padding ส่วนต่าง ๆ และฟังก์ชันหลีกเลี่ยงกฎ YARA
  • ระดับกลาง – เพิ่มการสลับตาราง import (import table) เพื่อเปลี่ยนแฮชของ imports ระหว่างการสร้างแต่ละครั้ง
  • ระดับสูงสุด – ประมาณ $230 ต่อเดือน** มีฟีเจอร์การเขียนทวน flow ของโค้ด, การแทนที่คำสั่ง, และการเข้ารหัสสตริงภายในด้วยคีย์สุ่มใหม่ทุกครั้ง

ตัวเลือกแบบตลอดชีพมีราคา $1,140 สำหรับระดับพื้นฐาน, $2,280 สำหรับระดับกลาง, และ $3,420** สำหรับระดับสูงสุด ตามที่ผู้ขายระบุ การตั้งค่าราคาเหล่านี้ทำให้ malware มีลักษณะคล้ายบริการ SaaS (Software‑as‑a‑Service) ทำให้อาชญากรที่ไม่มีความเชี่ยวชาญด้านเทคนิคสามารถเข้าถึงและใช้งานได้ง่ายขึ้น

Defensive Recommendations

ทีมวิจัยของ Varonis แนะนำองค์กรควรหลีกเลี่ยงการเก็บ credential ที่มีอายุยาวบนดิสก์โดยตรง เนื่องจาก Infostealer อย่าง Dolphin X ถูกออกแบบให้รวบรวมข้อมูลทั้งหมดในหนึ่งครั้ง หาก credential อยู่บนเครื่องก็เสี่ยงต่อการถูกขโมยทันที

อีกประเด็นสำคัญคือการตรวจจับพฤติกรรมแทนที่จะพึ่งพาการเปรียบเทียบแฮชของไฟล์ ตัวอย่างเช่น การสังเกตว่า explorer.exe ทำงานบน desktop ที่ไม่ได้เป็นค่าเริ่มต้นอาจบ่งชี้ถึงเซสชั่น HVNC แม้ malware จะถูกทำให้ซับซ้อนด้วยการเปลี่ยนแปลงโครงสร้างไบนารีหรือการเข้ารหัสข้อมูล

Industry Impact

Dolphin X แสดงให้เห็นว่าการรวม AI เข้าไปในเครื่องมืออาชญากรรมไซเบอร์กำลังเป็นแนวโน้มที่เพิ่มความซับซ้อนของภัยคุกคาม ปัจจุบัน Varonis ยังพบ malware ที่ใช้ AI ในการสร้างชุดฟิชชิง Bluekit และเครื่องมือโจมตีทางอีเมล SpamGPT การนำ AI มาใช้ช่วยให้ผู้กระทำผิดสามารถปรับตัวและเพิ่มประสิทธิภาพในการเลือกเป้าหมายได้อย่างรวดเร็ว ทำให้องค์กรต้องเร่งพัฒนากลยุทธ์การป้องกันที่เน้นการวิเคราะห์พฤติกรรมและการจัดการ credential อย่างรัดกุม

Summary

Dolphin X เป็นสตรอมูลใหม่ที่รวมเทคโนโลยี AI เข้ากับฟังก์ชันขโมยข้อมูลหลายพันรายการ ทำให้ผู้โจมตีสามารถเลือกเป้าหมายที่มีผลตอบแทนสูงสุดได้อย่างแม่นยำ การจำหน่ายในรูปแบบ SaaS ลดอุปสรรคด้านความเชี่ยวชาญเทคนิคและเพิ่มความเสี่ยงต่อองค์กรทั่วโลก ผู้ป้องกันจึงต้องเน้นการจัดเก็บ credential อย่างปลอดภัยและใช้แนวทางตรวจจับพฤติกรรมเพื่อรับมือกับภัยคุกคามนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Sneaky Windows stealer targets 300+ apps, gives crims an AI profiler to maximize profits
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
22 กรกฎาคม 2569 เวลา 20:00

Related

บทความที่เกี่ยวข้อง

Xbox ประกาศช่วยกู้บัญชีที่ถูกแฮ็กด้วย DM เร็วที่สุดSecurity
22 กรกฎาคม 2569 เวลา 21:30

Xbox ประกาศช่วยกู้บัญชีที่ถูกแฮ็กด้วย DM เร็วที่สุด

ผู้ใช้ Xbox หลายคนประสบการล็อกเอ้าท์จากระบบตรวจจับความผิดปกติของ Microsoft ทำให้สูญเสียเกมและข้อมูลส่วนบุคคล บริษัทตอบโดยเปิดรับ DM…

GamesRadar6 นาที
อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตรายSecurity
21 กรกฎาคม 2569 เวลา 02:00

อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตราย

7‑Zip เวอร์ชั่น 26.02 ปรับปรุงโมดูลเมตาดาต้าและแก้บัฟเฟอร์โอเวอร์โฟลว์ที่ทำให้เกิดช่องโหว่ RCE.…

BleepingComputer6 นาที
เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human ErrorSecurity
20 กรกฎาคม 2569 เวลา 03:00

เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human Error

NAS ที่พึ่ง RAID เพียงอย่างเดียวอาจไม่ปลอดภัยเมื่ผู้ใช้ทำผิดพลาด การเปิดใช้ ZFS Snapshot จะบันทึกสถานะไฟล์และให้จุดกู้คืนหลายครั้ง ควรตั้งตาราง Snapshot…

XDA Developers7 นาที
ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์Security
19 กรกฎาคม 2569 เวลา 21:00

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์

ผู้ต้องหาอายุ 21 ปีจากฟลอริด้าใช้มัลแวร์ฝังในสี่เกมบน Steam ทำให้คอมพิวเตอร์ประมาณ 8,000 เครื่องติดเชื้อและขโมยคริปโตมูลค่าเกือบ 220,000 ดอลลาร์ FBI…

Tom's Hardware6 นาที
คัดลอกลิงก์แล้ว!