Duy Linh
Writer
Dolphin X là một phần mềm đánh cắp thông tin (infostealer) kiêm mã độc truy cập từ xa (RAT) mới nhắm vào hệ điều hành Windows. Theo phân tích của Varonis Threat Labs, mã độc này đang được quảng bá trên các diễn đàn tội phạm mạng với mục tiêu tự động hóa việc đánh cắp, phân loại dữ liệu và ưu tiên khai thác các mục tiêu doanh nghiệp có giá trị cao bằng trí tuệ nhân tạo (AI).
Khác với nhiều phần mềm đánh cắp thông tin chỉ tập trung vào mật khẩu trình duyệt, Dolphin X được thiết kế như một công cụ chuyên thu thập dữ liệu doanh nghiệp. Hệ thống AI tích hợp giúp đánh giá mức độ giá trị của từng máy tính bị xâm nhập để kẻ tấn công xác định mục tiêu cần khai thác trước.
Theo công bố, Dolphin X hỗ trợ hơn 300 ứng dụng mục tiêu. Chỉ với một lần thu thập dữ liệu, mã độc có thể tổng hợp thông tin từ 9 trình duyệt, hơn 100 tiện ích mở rộng ví tiền điện tử, 65 ví máy tính để bàn, 10 trình quản lý mật khẩu và 30 công cụ dòng lệnh đám mây.
Ngoài thông tin đăng nhập, Dolphin X còn nhắm đến ví tiền điện tử, tệp .env, khóa SSH, mã thông báo đám mây cùng nhiều thông tin xác thực DevOps và hạ tầng khác. Điều này có thể giúp kẻ tấn công truy cập từ tài khoản cá nhân cho đến môi trường đám mây sản xuất.
Đối với các máy trạm của lập trình viên, các tệp .env và thư mục SSH thường chứa nhiều thông tin bí mật có thời hạn dài. Nếu bị đánh cắp, chúng có thể mở quyền truy cập vào quy trình xây dựng phần mềm, bảng điều khiển quản trị và nhiều kho dữ liệu nhạy cảm.
Ứng dụng dành cho người vận hành hoạt động như một trình hướng dẫn cấu hình trên máy tính, cho phép thiết lập máy chủ điều khiển (C2), đường dẫn cài đặt, cơ chế duy trì quyền truy cập và các tùy chọn né tránh phát hiện. Tuy nhiên, quá trình biên dịch tác nhân không diễn ra trên máy của người vận hành mà được thực hiện thông qua dịch vụ phụ trợ tại backend.thedolphinx[.]top:8443.
Việc mọi bản dựng đều phải đi qua hạ tầng của nhà cung cấp tạo ra một điểm kiểm soát tập trung, cho phép bên bán chỉnh sửa tệp nhị phân trước khi phát hành.
Bảng điều khiển cho thấy Dolphin X sử dụng công cụ biến đổi mã độc gồm ba cấp độ. Theo mặc định tính năng này bị tắt và người bán lưu ý rằng nếu không kích hoạt, các bản dựng sẽ có cùng mã băm, làm tăng nguy cơ bị phát hiện.
Cấp độ thấp nhất tập trung thay đổi siêu dữ liệu của tệp thực thi như dấu thời gian PE, tiêu đề Rich và phần đệm đoạn nhằm tránh các quy tắc YARA cũng như cơ chế phát hiện dựa trên mã băm.
Lớp trung gian thực hiện xáo trộn bảng nhập khẩu, thay đổi mã băm nhập khẩu của tệp nhị phân giữa các bản dựng để gây khó khăn cho việc phát hiện.
Ở cấp độ cao nhất, Dolphin X được quảng bá có khả năng viết lại luồng điều khiển, thay thế lệnh và mã hóa lại các chuỗi nhúng bằng khóa mới cho từng bản dựng, khiến các nhà nghiên cứu khó xác định được các mẫu byte ổn định phục vụ phát hiện.
Theo Varonis Threat Labs, mã độc này được phát hiện sau khi nhóm nghiên cứu tìm thấy bài quảng cáo của một đối tượng sử dụng biệt danh Kontraktnik, giới thiệu Dolphin X như một nền tảng RAT đa năng kết hợp khả năng đánh cắp thông tin đăng nhập.
Bảng tính năng, với hơn 300 mục tiêu thu thập thuộc danh mục kẻ cướp thông tin đăng nhập (Nguồn: Varonis).
Mô hình này phản ánh xu hướng ngày càng phổ biến của thị trường "malware-as-a-service", khi các nhà phát triển mã độc cung cấp tính năng đa hình tự động để giúp khách hàng vượt qua các giải pháp phát hiện tĩnh mà không cần nhiều kiến thức kỹ thuật.
Bài đăng trên diễn đàn quảng cáo Dolphin X như một phần mềm RAT đa năng (Nguồn: Varonis).
Sau khi thu thập dữ liệu, hệ thống AI sẽ chấm điểm từng thiết bị bị nhiễm và gửi danh sách ưu tiên cho người vận hành. Thay vì phải tự phân tích hàng nghìn máy tính trong mạng botnet, kẻ tấn công có thể nhanh chóng xác định các mục tiêu có giá trị cao như máy sử dụng công cụ dòng lệnh đám mây (CLI), môi trường phát triển tích hợp (IDE), máy khách cơ sở dữ liệu hoặc bảng điều khiển quản trị để tiếp tục triển khai các cuộc tấn công.
Theo các nhà nghiên cứu, điều này phản ánh xu hướng các tác nhân đe dọa đang sử dụng AI nhằm mở rộng quy mô lựa chọn mục tiêu và tối đa hóa lợi nhuận trên mỗi hệ thống bị xâm nhập.
Đặc biệt, nếu Dolphin X lây nhiễm vào máy tính của lập trình viên hoặc chuyên viên DevOps, chỉ một lần nhiễm cũng có thể làm lộ các thông tin bí mật liên quan đến đường dẫn CI/CD, nền tảng hạ tầng dưới dạng mã và bảng điều khiển đám mây.
Do hỗ trợ đồng thời nhiều ví tiền điện tử và trình quản lý mật khẩu, một sự cố có thể ảnh hưởng cùng lúc đến tài sản cá nhân và tài nguyên doanh nghiệp, khiến quá trình điều tra và ứng phó trở nên phức tạp hơn.
Việc tích hợp AI cũng giúp giảm đáng kể chi phí vận hành của kẻ tấn công, cho phép ưu tiên triển khai các kỹ thuật như Hidden Virtual Network Computing (HVNC), di chuyển ngang (lateral movement) và các công cụ khai thác sau xâm nhập đối với những mục tiêu có giá trị nhất.
Các nhà nghiên cứu lưu ý rằng hiện tượng explorer.exe chạy trên một môi trường desktop không mặc định là dấu hiệu đáng chú ý liên quan đến hoạt động HVNC, bất kể mã độc đã được đóng gói hoặc biến đổi theo cách nào.
Varonis khuyến nghị hai ưu tiên phòng thủ quan trọng trước Dolphin X. Thứ nhất, giảm thiểu hoặc loại bỏ các thông tin xác thực tồn tại lâu dài trên ổ đĩa bằng cách tránh lưu trữ bí mật trong thư mục dự án, tệp môi trường và kho lưu trữ thông tin xác thực cục bộ. Thứ hai, chuyển trọng tâm phát hiện từ chữ ký tệp sang giám sát hành vi, bao gồm theo dõi các phiên explorer.exe bất thường, hoạt động đáng ngờ của CLI đám mây và các truy cập bất thường vào kho lưu trữ thông tin xác thực.
Các nhà nghiên cứu lưu ý rằng địa chỉ IP và tên miền đã được cố ý vô hiệu hóa bằng ký hiệu [.] nhằm tránh việc phân giải hoặc tạo liên kết ngoài ý muốn. Chỉ nên khôi phục định dạng đầy đủ trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM.
Khác với nhiều phần mềm đánh cắp thông tin chỉ tập trung vào mật khẩu trình duyệt, Dolphin X được thiết kế như một công cụ chuyên thu thập dữ liệu doanh nghiệp. Hệ thống AI tích hợp giúp đánh giá mức độ giá trị của từng máy tính bị xâm nhập để kẻ tấn công xác định mục tiêu cần khai thác trước.
Theo công bố, Dolphin X hỗ trợ hơn 300 ứng dụng mục tiêu. Chỉ với một lần thu thập dữ liệu, mã độc có thể tổng hợp thông tin từ 9 trình duyệt, hơn 100 tiện ích mở rộng ví tiền điện tử, 65 ví máy tính để bàn, 10 trình quản lý mật khẩu và 30 công cụ dòng lệnh đám mây.
Ngoài thông tin đăng nhập, Dolphin X còn nhắm đến ví tiền điện tử, tệp .env, khóa SSH, mã thông báo đám mây cùng nhiều thông tin xác thực DevOps và hạ tầng khác. Điều này có thể giúp kẻ tấn công truy cập từ tài khoản cá nhân cho đến môi trường đám mây sản xuất.
Đối với các máy trạm của lập trình viên, các tệp .env và thư mục SSH thường chứa nhiều thông tin bí mật có thời hạn dài. Nếu bị đánh cắp, chúng có thể mở quyền truy cập vào quy trình xây dựng phần mềm, bảng điều khiển quản trị và nhiều kho dữ liệu nhạy cảm.
Phân tích cơ chế hoạt động và khả năng né tránh phát hiện
Varonis đã thu thập bảng điều khiển vận hành của Dolphin X và tiến hành phân tích trong môi trường phòng thí nghiệm có kiểm soát.Ứng dụng dành cho người vận hành hoạt động như một trình hướng dẫn cấu hình trên máy tính, cho phép thiết lập máy chủ điều khiển (C2), đường dẫn cài đặt, cơ chế duy trì quyền truy cập và các tùy chọn né tránh phát hiện. Tuy nhiên, quá trình biên dịch tác nhân không diễn ra trên máy của người vận hành mà được thực hiện thông qua dịch vụ phụ trợ tại backend.thedolphinx[.]top:8443.
Việc mọi bản dựng đều phải đi qua hạ tầng của nhà cung cấp tạo ra một điểm kiểm soát tập trung, cho phép bên bán chỉnh sửa tệp nhị phân trước khi phát hành.
Bảng điều khiển cho thấy Dolphin X sử dụng công cụ biến đổi mã độc gồm ba cấp độ. Theo mặc định tính năng này bị tắt và người bán lưu ý rằng nếu không kích hoạt, các bản dựng sẽ có cùng mã băm, làm tăng nguy cơ bị phát hiện.
Cấp độ thấp nhất tập trung thay đổi siêu dữ liệu của tệp thực thi như dấu thời gian PE, tiêu đề Rich và phần đệm đoạn nhằm tránh các quy tắc YARA cũng như cơ chế phát hiện dựa trên mã băm.
Lớp trung gian thực hiện xáo trộn bảng nhập khẩu, thay đổi mã băm nhập khẩu của tệp nhị phân giữa các bản dựng để gây khó khăn cho việc phát hiện.
Ở cấp độ cao nhất, Dolphin X được quảng bá có khả năng viết lại luồng điều khiển, thay thế lệnh và mã hóa lại các chuỗi nhúng bằng khóa mới cho từng bản dựng, khiến các nhà nghiên cứu khó xác định được các mẫu byte ổn định phục vụ phát hiện.
Theo Varonis Threat Labs, mã độc này được phát hiện sau khi nhóm nghiên cứu tìm thấy bài quảng cáo của một đối tượng sử dụng biệt danh Kontraktnik, giới thiệu Dolphin X như một nền tảng RAT đa năng kết hợp khả năng đánh cắp thông tin đăng nhập.
Bảng tính năng, với hơn 300 mục tiêu thu thập thuộc danh mục kẻ cướp thông tin đăng nhập (Nguồn: Varonis).
Mô hình này phản ánh xu hướng ngày càng phổ biến của thị trường "malware-as-a-service", khi các nhà phát triển mã độc cung cấp tính năng đa hình tự động để giúp khách hàng vượt qua các giải pháp phát hiện tĩnh mà không cần nhiều kiến thức kỹ thuật.
Bài đăng trên diễn đàn quảng cáo Dolphin X như một phần mềm RAT đa năng (Nguồn: Varonis).
AI giúp kẻ tấn công tự động chọn mục tiêu có giá trị cao
Ngoài chức năng đánh cắp dữ liệu, bảng điều khiển Dolphin X còn tích hợp AI Behavior Analyzer - công cụ được giới thiệu có khả năng theo dõi việc sử dụng ứng dụng, hành vi duyệt web, phần mềm đã cài đặt, tính điểm rủi ro và tạo báo cáo tóm tắt hằng ngày.Sau khi thu thập dữ liệu, hệ thống AI sẽ chấm điểm từng thiết bị bị nhiễm và gửi danh sách ưu tiên cho người vận hành. Thay vì phải tự phân tích hàng nghìn máy tính trong mạng botnet, kẻ tấn công có thể nhanh chóng xác định các mục tiêu có giá trị cao như máy sử dụng công cụ dòng lệnh đám mây (CLI), môi trường phát triển tích hợp (IDE), máy khách cơ sở dữ liệu hoặc bảng điều khiển quản trị để tiếp tục triển khai các cuộc tấn công.
Theo các nhà nghiên cứu, điều này phản ánh xu hướng các tác nhân đe dọa đang sử dụng AI nhằm mở rộng quy mô lựa chọn mục tiêu và tối đa hóa lợi nhuận trên mỗi hệ thống bị xâm nhập.
Đặc biệt, nếu Dolphin X lây nhiễm vào máy tính của lập trình viên hoặc chuyên viên DevOps, chỉ một lần nhiễm cũng có thể làm lộ các thông tin bí mật liên quan đến đường dẫn CI/CD, nền tảng hạ tầng dưới dạng mã và bảng điều khiển đám mây.
Do hỗ trợ đồng thời nhiều ví tiền điện tử và trình quản lý mật khẩu, một sự cố có thể ảnh hưởng cùng lúc đến tài sản cá nhân và tài nguyên doanh nghiệp, khiến quá trình điều tra và ứng phó trở nên phức tạp hơn.
Việc tích hợp AI cũng giúp giảm đáng kể chi phí vận hành của kẻ tấn công, cho phép ưu tiên triển khai các kỹ thuật như Hidden Virtual Network Computing (HVNC), di chuyển ngang (lateral movement) và các công cụ khai thác sau xâm nhập đối với những mục tiêu có giá trị nhất.
Các nhà nghiên cứu lưu ý rằng hiện tượng explorer.exe chạy trên một môi trường desktop không mặc định là dấu hiệu đáng chú ý liên quan đến hoạt động HVNC, bất kể mã độc đã được đóng gói hoặc biến đổi theo cách nào.
Varonis khuyến nghị hai ưu tiên phòng thủ quan trọng trước Dolphin X. Thứ nhất, giảm thiểu hoặc loại bỏ các thông tin xác thực tồn tại lâu dài trên ổ đĩa bằng cách tránh lưu trữ bí mật trong thư mục dự án, tệp môi trường và kho lưu trữ thông tin xác thực cục bộ. Thứ hai, chuyển trọng tâm phát hiện từ chữ ký tệp sang giám sát hành vi, bao gồm theo dõi các phiên explorer.exe bất thường, hoạt động đáng ngờ của CLI đám mây và các truy cập bất thường vào kho lưu trữ thông tin xác thực.
Các nhà nghiên cứu lưu ý rằng địa chỉ IP và tên miền đã được cố ý vô hiệu hóa bằng ký hiệu [.] nhằm tránh việc phân giải hoặc tạo liên kết ngoài ý muốn. Chỉ nên khôi phục định dạng đầy đủ trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview