濫用AI再升級|黑客工具自動評分 優先鎖定高價值受害者
近年販售入侵工具的黑客爭相標榜內置人工智能功能,最新登場的 Dolphin X 遠端木馬程式(RAT)便是以「AI Profiler」功能作為賣點的工具,聲稱能為受感染電腦自動評分,協助網絡犯罪份子按優先次序攻擊目標。這種將 AI 用於「篩選受害者」而非直接發動攻擊的手法,再次引起業界對 AI 工具被濫用的關注。
逾 300 項功能涵蓋 9 款瀏覽器
安全公司 Varonis Threat Labs 研究員 Daniel Kelley 近日發現,自稱「Kontraktnik」的網絡犯罪份子正在一個網絡犯罪論壇上兜售 Dolphin X,他將這款工具稱為「一站式」遠端木馬程式。
根據 Varonis 分析,Dolphin X 的操作面板列有多達 329 項功能,並按用途分為十個類別,其中一項竊取憑證功能聲稱可針對超過 300 款應用程式進行資料盜取,範圍涵蓋 9 款主流瀏覽器、100 個加密貨幣錢包擴充功能、65 款桌面版加密錢包、10 款密碼管理工具,以及超過 30 種雲端指令列工具。除此之外,Dolphin X 亦聲稱能竊取 .env 設定檔、SSH 金鑰、雲端存取權杖及開發者憑證等敏感資料。
當中最吸引研究員注意的是其監控功能分頁中的「AI Profiler」,它能夠根據受感染電腦的風險評分與標籤、瀏覽器網域、已安裝軟件等資訊進行排序,再產生每日摘要供攻擊者參考,方便他們優先處理最有利可圖的受感染電腦。
Varonis 在隔離實驗室環境中為 Dolphin X 進行分析,研究團隊在程式碼中發現多項與 AI 分析功能相關的技術字串,包括 Auto-Start AI Profiler、ProfilerStart、ProfilerGetData、risk_score、risk_factors及 category_usage 等,顯示相關的 AI 分析工作流程確實存在。不過,由於未能取得實際運作中的木馬樣本,Varonis 無法確認 AI Profiler 背後採用的究竟是何種人工智能引擎,其餘竊取功能的實際運作情況亦未能獨立驗證。
並非利用 AI 直接執行攻擊
值得留意的是,AI 近年已成為網絡犯罪份子熱衷採用的工具,此前已出現 SpamGPT 等犯罪服務平台,以及具備自主發動攻擊能力的 AI 代理。相比之下,Dolphin X 並非利用 AI 直接執行攻擊,而是用來解決一個「痛點」,當攻擊者一次過竊取大量資料後,如何在茫茫數據中快速篩選出最具價值的目標。而 Dolphin X 透過自動化分類及排序機制,將原本需要人手審視的工作交由 AI 系統代勞,大幅提升攻擊者的工作效率及回報率。
從這次事件可反映出近年網絡安全業界面對的一個核心問題,AI 技術的分析、排序、篩選能力,本身並無善惡之分,關鍵在於使用者的意圖。當防守方用 AI 加快漏洞修補,攻擊方同樣能用類似邏輯加快鎖定獵物。
這場 AI 競賽已不再局限於挖掘漏洞或審查程式碼,更延伸至效率提升。如何用更少時間換取更高回報。而 Dolphin X 的出現,正正回應了地下市場的需求,相信相關的工具將會陸續出現。



