Malware ประเภท Remote Access Trojan (RAT) ตัวใหม่ชื่อ Dolphin X อ้างว่ามาพร้อมฟีเจอร์ AI-powered Profiling ที่สามารถวิเคราะห์ข้อมูลของผู้ใช้ที่ติด Malware พร้อมให้คะแนน (Risk Score) และจัดอันดับเหยื่อ เพื่อช่วยให้ Cybercriminal สามารถระบุได้ว่าควรโจมตีเหยื่อรายใดก่อน
Malware ดังกล่าวถูกวิเคราะห์โดย Daniel Kelley นักวิจัยจาก Varonis Threat Labs ซึ่งพบว่ามีการโฆษณาขายบนฟอรัมของกลุ่มอาชญากรรมไซเบอร์ โดยผู้ขายใช้นามแฝงว่า “Kontraktnik” และโปรโมต Dolphin X ว่าเป็น Remote Access Trojan แบบ All-in-One
จากข้อมูลของ Varonis พบว่า Operator Panel ของ Dolphin X มีฟีเจอร์มากถึง 329 รายการ แบ่งออกเป็น 10 หมวดหมู่ รวมถึงฟีเจอร์สำหรับขโมย Credential ที่อ้างว่าสามารถโจมตีแอปพลิเคชันได้มากกว่า 300 รายการ
อย่างไรก็ตาม ฟีเจอร์ที่โดดเด่นที่สุดคือ AI Profiler ซึ่งทำหน้าที่วิเคราะห์ข้อมูลที่รวบรวมจากเครื่องที่ติด Malware และกำหนด Risk Score ให้กับเหยื่อแต่ละราย
Varonis ระบุว่า นอกจากฟังก์ชันขโมย Credential แล้ว ภายใน Operator Panel ยังมีแท็บ Surveillance ซึ่งประกอบด้วย AI Profiler โดยผู้ขายอธิบายว่าเป็น “AI Behavioral Profiler” ที่สามารถติดตามการใช้งานแอปพลิเคชัน ประเมิน Risk Score และจัดทำสรุปรายวัน (Daily Summary) ได้
ทีมวิจัยของ Varonis ได้รับ Operator Panel ของ Dolphin X มาวิเคราะห์ภายในสภาพแวดล้อมที่แยกออกจากระบบ (Isolated Lab) โดยเน้นศึกษาการทำงานของ Malware Builder และการสื่อสารผ่านเครือข่าย (Network Traffic) แทนการรันตัว Malware จริงบนเครื่องที่ติดมัลแวร์
AI Profiler จัดลำดับความสำคัญของเหยื่อให้ผู้โจมตี
Malware สำหรับขโมย Credential มักสามารถขโมยข้อมูลบัญชีออนไลน์ได้ตั้งแต่หลักร้อยไปจนถึงหลักพันบัญชี ทำให้ผู้โจมตีต้องใช้เวลามากในการตรวจสอบว่าเหยื่อรายใดมีมูลค่าสูง
Dolphin X ระบุว่า AI Profiler ถูกออกแบบมาเพื่อแก้ปัญหานี้ โดยทำหน้าที่เป็นระบบคัดแยกที่ให้คะแนน จัดหมวดหมู่ และจัดอันดับเครื่องที่ติด Malware เพื่อช่วยให้ผู้โจมตีทราบว่าเครื่องใดควรถูกนำไปโจมตีต่อเป็นลำดับแรก
Operator Panel ระบุว่า AI Profiler สามารถประมวลผลข้อมูลต่าง ๆ ของเหยื่อ เช่น การใช้งานแอปพลิเคชัน Risk Score และ Tag ที่กำหนดไว้ โดเมนเว็บไซต์ที่เข้าใช้งานผ่านเบราว์เซอร์ รวมถึงซอฟต์แวร์ที่ติดตั้งอยู่ในเครื่อง เพื่อนำมาสร้างโปรไฟล์ของเหยื่อ และจัดอันดับตามความสำคัญ
ผลการประเมินจะถูกสรุปเป็น Daily Summary ที่แสดงรายชื่อเหยื่อเรียงตามลำดับความสำคัญ ช่วยให้ผู้โจมตีสามารถเลือกโจมตีเครื่องที่มีแนวโน้มให้สิทธิ์เข้าถึงบัญชีสำคัญ, กระเป๋า Cryptocurrency, เครือข่ายองค์กร Cloud Environment หรือระบบ Production ได้ก่อน
Kelley ระบุว่า ในทางปฏิบัติ ฟีเจอร์นี้ถูกออกแบบมาเพื่อช่วยให้ผู้ควบคุม Malware สามารถคัดกรอง และจัดลำดับความสำคัญของเหยื่อได้อย่างมีประสิทธิภาพ
Daniel Kelley ยังยืนยันกับ BleepingComputer ว่า AI Profiler มีอยู่จริงภายใน Operator Panel และพบ Technical String หลายรายการที่สนับสนุนขั้นตอนการทำงานของระบบ Profiling เช่น Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors และ categoryusage
นักวิจัยระบุว่า Technical String เหล่านี้บ่งชี้ว่า Workflow สำหรับการจัดอันดับเหยื่อถูกพัฒนาไว้ภายในระบบจริง และ Operator Panel สามารถประมวลผลข้อมูลที่จำเป็นสำหรับการจัดอันดับได้
อย่างไรก็ตาม Varonis ยังไม่สามารถระบุได้ว่า Dolphin X ใช้ AI Engine ใดในการประมวลผล และจัดอันดับเหยื่อ เนื่องจากยังไม่ได้วิเคราะห์ตัวอย่าง Malware ที่ทำงานจริงบนเครื่องที่ติดมัลแวร์
นอกจากฟีเจอร์ AI แล้ว Dolphin X ยังทำหน้าที่เป็น Credential Stealer โดย Operator Panel ระบุว่า สามารถขโมยข้อมูลจากแอปพลิเคชันมากกว่า 300 รายการ ครอบคลุม Chromium และ Gecko Browser จำนวน 9 รายการ, ส่วนขยาย Cryptocurrency Wallet กว่า 100 รายการ, Desktop Crypto Wallet 65 รายการ, Password Manager 10 รายการ และ Cloud Command-line Tool มากกว่า 30 รายการ
Dolphin X ยังอ้างว่าสามารถขโมยไฟล์ .env, SSH Key, Cloud Access Token, ข้อมูลการเข้าสู่ระบบของเบราว์เซอร์, ข้อมูลกระเป๋า Cryptocurrency รวมถึง Credential ของนักพัฒนาประเภทอื่น ๆ ได้อีกด้วย
อย่างไรก็ตาม เนื่องจาก Varonis วิเคราะห์เฉพาะ Operator Panel, Malware Builder และ Network Traffic ที่เกี่ยวข้อง โดยไม่ได้รัน Malware จริงบนเครื่องที่ติดเชื้อ จึงยังไม่สามารถยืนยันได้อย่างอิสระว่าความสามารถในการเก็บข้อมูลทั้งหมดที่ผู้พัฒนาอ้างนั้นสามารถทำงานได้จริง
ปัจจุบัน Artificial Intelligence (AI) ได้กลายเป็นเครื่องมือที่ได้รับความนิยมในหมู่ Threat Actor มากขึ้น ไม่ว่าจะเป็นการพัฒนา Cybercrime-as-a-Service อย่าง SpamGPT หรือการใช้ AI Agent เพื่อดำเนินการโจมตีทางไซเบอร์แบบอัตโนมัติ
สำหรับ Dolphin X นั้น AI ไม่ได้ถูกนำมาใช้เพื่อโจมตีโดยตรง แต่ถูกนำมาใช้เพื่อแก้ปัญหาเชิงปฏิบัติการของผู้โจมตี โดยช่วยประมวลผลข้อมูลที่ขโมยมาในปริมาณมหาศาล และคัดแยกเหยื่อที่มีมูลค่าสูงที่สุดเพื่อให้สามารถเลือกเป้าหมายในการโจมตีขั้นต่อไปได้อย่างมีประสิทธิภาพ
ที่มา : Bleepingcomputer
