Varonis Threat Labs проаналізувала операторську панель Dolphin X — Windows-стілера та трояна віддаленого доступу, який продають на кіберзлочинному форумі. Панель заявляє збір даних із понад 300 застосунків і містить “AI Profiler”, що може ранжувати заражені системи за використанням програм, активністю браузера, встановленим ПЗ та оцінкою ризику.
Межі доказів тут важливі. Дослідники отримали панель керування та проаналізували її мережевий трафік в ізольованій лабораторії, але не описали активну кампанію проти жертв і не запускали фінальний агент на зараженому ПК. Dolphin X є реальною кримінальною пропозицією під дослідженням, однак функції з builder-панелі не можна автоматично вважати підтвердженою поведінкою на кожному комп’ютері.
Що Varonis підтвердила в панелі Dolphin X
Операторський клієнт дозволяє покупцеві вибрати C2-сервер, шлях інсталяції, закріплення та обхід захисту. Замість локальної компіляції конфігурація надсилається на backend.thedolphinx[.]top:8443. Така remote-build схема дає продавцеві центральну точку для створення й модифікації нових binary-файлів.
Панель показує 329 функцій у десяти категоріях. У credential-looter розділі вказано дев’ять браузерів, понад 100 розширень гаманців, 65 desktop-гаманців, десять менеджерів паролів і 30 хмарних CLI-інструментів. Серед цілей також є .env-файли, SSH-ключі, дані браузерів та інші developer-секрети.

| Рівень доказів | Що це означає |
|---|---|
| Спостерігали дослідники | Операторську панель, її налаштування, трафік до backend продавця, елементи AI Profiler і hash executable-файлу панелі. |
| Показує builder | Закріплення через Run key і scheduled task, process injection, обхід UAC, patching AMSI/ETW, reverse proxy, крадіжку з браузерів і гаманців та mutation-функції. |
| Не встановлено у звіті | Поточну схему доставки, кількість заражень, hash фінального агента жертви, конкретну приманку, підтверджену крадіжку з реальної системи або працездатність кожної заявленої функції. |
Як AI Profiler змінює сортування жертв
Масові стілери можуть створювати більше логів, ніж оператор здатен переглянути вручну. Панель Dolphin X намагається сортувати жертв до відкриття кожного архіву. Система з cloud CLI-токенами, SSH-ключами, wallet software, менеджерами паролів або production-related активністю може потрапити на початок черги.
Позначка “AI” не повинна відволікати від основного ризику. Небезпечними є масштаб збору та процес ранжування, а не доказ автономної моделі, яка сама проводить атаку. Developer і адміністраторські системи особливо вразливі, коли довгострокові секрети залишаються в project folders або локальних credential stores.
Індикатори стосуються оператора, а не дають готовий діагноз
Varonis опублікувала два конкретні індикатори: remote-build host backend.thedolphinx[.]top:8443 і SHA-256 726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4bfe2be0 для executable-файлу операторської панелі Dolphin X. Вони корисні для threat hunting, але не є універсальним підписом агента на ПК жертви.
Не вважайте комп’ютер зараженим лише через слово “Dolphin”, емулятор Dolphin, однойменне browser extension або інше не пов’язане ПЗ. Поточний звіт також не називає Microsoft Defender detection label чи підтверджений файл доставки. Зіставляйте збіг із шляхом, цифровим підписом, parent process, джерелом завантаження, закріпленням і активністю акаунтів.
Що робити, якщо підозрілий Windows-файл запустили
- Від’єднайте ПК від чутливої роботи. Не використовуйте його для пошти, банкінгу, менеджера паролів, криптовалют, cloud console чи deploy коду до завершення перевірки.
- Збережіть початковий контекст. Запишіть ім’я та шлях файлу, URL завантаження, archive, назву alert, process tree і час запуску. Звіт не дає одного універсального hash агента жертви.
- Запустіть повне malware-сканування. Перевірте startup entries, scheduled tasks, services, browser extensions, невідомі процеси та security exclusions. Видалення одного видимого файлу може залишити loader або закріплення.
- З чистого пристрою змініть секрети за пріоритетом. Почніть із головної пошти й password manager, потім відкличте browser sessions, OAuth grants, cloud CLI tokens, API keys, SSH keys, wallet approvals та доступ до repository або CI/CD.
- Перевірте downstream-доступ. Перегляньте cloud audit logs, source-control входи, нові SSH-ключі, mailbox rules, connected apps, wallet transfers і зміни recovery settings. Зміна пароля не скасовує кожен викрадений cookie чи token.
Якщо перед інцидентом був невідомий installer, crack, job-interview package або попередження захисту, спочатку проскануйте Windows-систему, а вже потім вводьте нові облікові дані. Gridinsoft Anti-Malware допоможе перевірити payload, scheduled tasks, startup entries, browser changes та інше закріплення; відновлення акаунтів і токенів усе одно потрібно виконати окремо.
Для ширшого порядку відновлення після стілера дивіться наш матеріал про ACR Stealer і скасування викрадених сесій. Якщо ризик стосується browser cookies, корисним буде окремий приклад крадіжки session cookies через Chrome Native Messaging.
FAQ
Чи Dolphin X вже активно поширюється?
Звіт підтверджує кримінальне оголошення та досліджену операторську панель, але не називає активну distribution campaign, кількість заражень або конкретну приманку. Свіжі endpoint-індикатори слід перевіряти серйозно, не вигадуючи схему доставки.
Чи AI Profiler робить Dolphin X менш помітним?
Не сам по собі. Profiler, схоже, допомагає оператору ранжувати зібраних жертв. Окремо панель рекламує mutation, injection, security-tool patching і persistence, але дослідники не перевірили виконання кожної функції фінального агента.
Чи варто одразу змінювати паролі на підозрілому ПК?
Ні. Спочатку ізолюйте та очистьте систему, а паролі змінюйте й сесії відкликайте з іншого надійного пристрою. Інакше активний стілер може перехопити нові дані.
Джерела
- Daniel Kelley. «Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI». Varonis Threat Labs, оновлено 22 липня 2026 року, дата доступу 23 липня 2026 року. дослідницький звіт Varonis про Dolphin X.
