🔍 Contexte
Publié le 22 juillet 2026 par Varonis Threat Labs, cet article présente l’analyse technique de Dolphin X, un nouveau malware de type stealer et remote access trojan (RAT) pour Windows, découvert sur un forum cybercriminel. Le vendeur opère sous l’alias « Kontraktnik ».
🎯 Capacités de collecte
Dolphin X revendique la capacité de cibler plus de 300 applications réparties en dix catégories :
- 9 navigateurs (Chromium et Gecko) avec déchiffrement DPAPI
- Plus de 100 extensions de portefeuilles crypto et 65 portefeuilles desktop
- 10 gestionnaires de mots de passe
- 30 outils CLI cloud (tokens cloud, pipelines CI/CD)
- Fichiers .env, clés SSH, et autres credentials DevOps
Toutes les données collectées sont regroupées dans une seule archive, permettant un accès potentiel à des environnements de production entiers depuis une seule infection.
🤖 Profileur IA (AI Profiler)
Une fonctionnalité distinctive nommée « AI Profiler » analyse l’usage applicatif, l’activité de navigation et les logiciels installés de chaque victime pour lui attribuer un score de risque. Un résumé quotidien classe les machines infectées par valeur, permettant aux opérateurs de prioriser les victimes les plus intéressantes parmi potentiellement des milliers de machines compromises.
🏗️ Architecture et mutation côté serveur
Le panneau opérateur est un client desktop qui soumet la configuration à backend.thedolphinx[.]top:8443 pour compilation à distance. Un moteur de mutation en trois niveaux (partiellement réservé au plan PRO) permet de :
- Réécrire le flux de contrôle, substituer des instructions et re-chiffrer les chaînes embarquées
- Mélanger la table d’imports (modification de l’import hash)
- Réécrire les timestamps PE, le Rich header et le padding des sections
Cette architecture serveur permet au vendeur de modifier chaque binaire avant livraison.
🛡️ Techniques MITRE ATT&CK documentées
Les techniques identifiées incluent notamment : vol de credentials depuis navigateurs et gestionnaires de mots de passe, injection de processus, contournement UAC (8 méthodes), persistance via clés de registre et tâches planifiées, désactivation d’AMSI/ETW, syscalls directs, proxy SOCKS5 et obfuscation multi-niveaux.
📌 Type d’article
Il s’agit d’une analyse technique publiée par Varonis Threat Labs, basée sur l’analyse du panneau opérateur et du trafic réseau en environnement isolé. Les capacités de l’agent décrites sont issues du builder ou de la documentation vendeur, non confirmées par exécution directe.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Kontraktnik (cybercriminal) —
TTP
- T1555.003 — Credentials from Web Browsers (Credential Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1552.001 — Credentials In Files (Credential Access)
- T1560 — Archive Collected Data (Collection)
- T1055 — Process Injection (Defense Evasion)
- T1548.002 — Bypass User Account Control (Privilege Escalation)
- T1547.001 — Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task (Persistence)
- T1562.001 — Disable or Modify Tools (Defense Evasion)
- T1106 — Native API (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1090 — Proxy (Command and Control)
IOC
- Domaines :
backend.thedolphinx.top— VT · URLhaus · ThreatFox - Domaines :
thedolphinx.top— VT · URLhaus · ThreatFox - URLs :
https://backend.thedolphinx.top:8443— URLhaus - SHA256 :
726e7fe23560fe03ea36163d5f510b494f41a78bf811c92ff219f64b4b4bfe2be0— VT · MalwareBazaar
Malware / Outils
- Dolphin X (stealer)
- Dolphin X (rat)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ varonis.com — source non référencée (0pts)
- ✅ 9047 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/4 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Kontraktnik (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
backend.thedolphinx.top(domain) → VT (14/91 détections)thedolphinx.top(domain) → VT (19/91 détections)
🔗 Source originale : https://www.varonis.com/blog/dolphin-x-stealer