Varonis的安全研究员在追踪一个地下论坛时,发现了一则广告。发布者化名“Kontraktnik”,正在兜售一款名为Dolphin X的新型Windows恶意软件。这则广告很快被转成一份详细的分析报告,因为它的功能和目标范围远远超出了普通密码盗取木马。
从操作面板和供应商文档看,Dolphin X被包装成“信息窃取器+远程访问木马”的混合体。它号称能攻击超过300款不同应用,囊括9种浏览器、100多个钱包扩展、65款桌面钱包、10种密码管理器以及30个云命令行工具。一旦得手,攻击者可卷走浏览器cookie、保存的登录凭证、钱包私钥,以及开发者常用的云服务令牌和SSH密钥。
![]()
比大规模窃取更危险的,是木马内置的AI画像能力。它不会对所有感染设备同等对待,而是根据窃取到的操作活动数据,自动甄别哪些机器更“值钱”。攻击者再依据这些评分,集中精力去撕开高价值目标的防线。这在同类地下工具里相当罕见,意味着一次感染就可能帮罪犯筛选出最有利用价值的那台电脑。
对于开发者工作站,风险尤其扎眼。项目目录里常见的 .env 文件、私钥、长期有效的云API令牌一旦被拖走,攻击者就可能顺着这些凭证摸进云控制台、内部代码仓库、构建系统甚至生产数据库。一个本地开发机的沦陷,最终可能演变成公司核心基础设施的缺口。
为了确保长期驻留,Dolphin X还准备了一整套辅助功能:进程注入、利用注册表和计划任务维持启动、绕过UAC弹窗、修补AMSI及ETW反恶意软件扫描接口,外加SOCKS5代理支持,能让受害机器变成匿名的网络跳板。木马本身采用远程构建服务——攻击者在面板上选好C2地址、安装路径和规避选项,后端服务就自动编译出定制载荷,避免了在攻击者本地留下
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.