El panorama de la ciberseguretat ha sumat una nova amenaça que combina tècniques clàssiques de robatori d'informació amb intel·ligència artificial. Dolphin X, un troià d'accés remot i lladre de dades, ha estat descobert per investigadors de Varonis Threat Labs després de ser promocionat en fòrums clandestins per un venedor conegut com 'Kontraktnik'. Aquest malware no es limita a extreure contrasenyes de navegadors; el seu abast abasta més de 300 aplicacions, incloent carteres de criptomonedes, fitxers .env, claus SSH, tokens de serveis cloud i credencials de DevOps. El que el fa especialment perillós és el seu 'AI Profiler', un mòdul que puntua les víctimes segons el seu ús d'aplicacions, activitat de navegació i programari instal·lat, permetent als atacants prioritzar els objectius de major valor. Per a les empreses, això representa un risc crític: un sol equip compromès pot exposar les credencials que gestionen entorns complets al núvol, des d'AWS fins a Azure.
Des d'una perspectiva tècnica, Dolphin X opera amb un panell de control que funciona com un assistent de configuració remota. L'operador defineix l'adreça del servidor C2, la ruta d'instal·lació, la persistència i les opcions d'evasió; després el client envia la configuració a un backend que compila el binari. Aquest procés centralitzat permet al venedor modificar cada construcció abans de lliurar-la, implementant un motor de mutació opcional amb tres nivells. El nivell bàsic modifica marques de temps i encapçalaments PE, l'intermedi reorganitza la taula d'importacions, i l'avançat (reservat per al pla PRO) reescriu el flux de control, substitueix instruccions i reencripta cadenes amb claus fresques. Això fa que les signatures estàtiques tradicionals, com regles YARA o llistes de hash, siguin pràcticament inútils. La capacitat de recol·lecció s'organitza en deu categories amb més de 329 funcions, i les dades capturades s'empaqueten en un únic fitxer que pot contenir dades de nou navegadors, més de cent extensions de carteres, 65 carteres d'escriptori, 10 gestors de contrasenyes i 30 eines de línia de comandes cloud. En una màquina de desenvolupament, els fitxers .env i les claus SSH solen tenir credencials de llarg abast que atorguen accés a consoles cloud, pipelines de CI/CD i dades de producció.
L'impacte empresarial és immediat. Si un empleat amb permisos d'administrador al núvol descarrega sense saber-ho aquest malware, l'atacant pot obtenir accés a tota la infraestructura de la companyia. Dolphin X no discrimina entre comptes personals i professionals; roba tot el que troba. Per això, les estratègies de defensa han d'evolucionar. La recomanació principal dels experts és mantenir les credencials de llarga durada fora del disc local sempre que sigui possible, especialment fora dels directoris de projectes i magatzems locals de credencials. A més, és crucial centrar la detecció en el comportament més que en les signatures de fitxer. Per exemple, l'execució de explorer.exe en un escriptori no predeterminat és un indicador sòlid d'una sessió HVNC (Hidden Virtual Network Computing), independentment de com estigui empaquetat el binari. Les eines de seguretat han de monitoritzar activitats anòmales com l'accés massiu a fitxers de configuració, la lectura de claus SSH o la còpia de tokens cloud en un sol procés.
En aquest context, comptar amb un soci tecnològic que entengui tant la ciberseguretat com el desenvolupament de programari és més important que mai. Q2BSTUDIO ofereix serveis integrals de ciberseguretat, incloent pentesting, auditories de seguretat i consultoria per protegir infraestructures crítiques. Però la seguretat no es pot tractar de forma aïllada. L'empresa també s'especialitza en el desenvolupament de aplicacions a mida, integrant pràctiques segures des del disseny. Quan parlem d'amenaces com Dolphin X, que apunta a entorns cloud, l'experiència en serveis cloud AWS i Azure resulta fonamental. Q2BSTUDIO ajuda les organitzacions a migrar i gestionar les seves càrregues de treball al núvol amb polítiques d'accés mínimes, rotació automàtica de credencials i monitoratge continu. A més, per a aquells que busquen optimitzar les seves dades sense sacrificar la seguretat, els serveis de BI i Power BI permeten construir dashboards que visualitzin riscos en temps real. I si parlem d'intel·ligència artificial, la companyia desenvolupa agents IA personalitzats que poden automatitzar la detecció d'anomalies i la resposta a incidents, just el necessari per contrarestar eines com l'AI Profiler de Dolphin X.
La integració de la intel·ligència artificial en el cibercrim no és nova — ja vam veure casos amb SpamGPT i Bluekit —, però Dolphin X marca un punt d'inflexió en automatitzar la priorització de víctimes. Els atacants ja no necessiten revisar manualment milers d'equips infectats; el mateix malware els lliura una llista ordenada de les màquines més prometedores. Això obliga les defenses a ser igualment intel·ligents. Una aproximació és implementar sistemes de detecció basats en comportament amb machine learning, capaços d'identificar patrons de recol·lecció de dades encara que el binari canviï de forma constant. També és recomanable revisar els permisos de les aplicacions instal·lades als endpoints i limitar l'ús de tokens de llarga durada en entorns de desenvolupament. Les empreses que ja han adoptat una estratègia de confiança zero (zero trust) parteixen amb avantatge, ja que assumeixen que qualsevol dispositiu pot estar compromès i dissenyen els seus controls en conseqüència.
Finalment, és important destacar que la resposta no ha de ser únicament tècnica. La conscienciació dels empleats segueix sent la primera línia de defensa. Dolphin X, com la majoria dels infostealers, sol distribuir-se mitjançant phishing, descàrregues enganyoses o exploits. Formar el personal perquè reconegui enllaços sospitosos i no executi fitxers no verificats redueix dràsticament la superfície d'atac. A més, les empreses han de disposar d'un pla de resposta a incidents que inclogui la revocació immediata de credencials cloud si es detecta una infecció. En resum, Dolphin X representa una evolució en el malware de robatori d'informació en combinar un abast massiu amb perfils basats en IA. Per a les organitzacions, la clau està a adoptar un enfocament holístic de ciberseguretat que integri tecnologia, processos i persones. Q2BSTUDIO, amb la seva experiència en desenvolupament a mida, cloud, BI, ciberseguretat i intel·ligència artificial, es posiciona com un aliat estratègic per afrontar aquests desafiaments i construir infraestructures resilients.




