главное в кибербезопасности Читать в канале
Атаки и утечки 27 сентября 2026 2 мин

Ботнет x47.c для Windows использует ИИ для кражи кредитов OpenAI и xAI

Ботнет x47.c использует ИИ для кражи кредитов OpenAI и xAI

Новый ботнет для Windows, получивший название x47.c, использует искусственный интеллект для поддержания персистентности на зараженных хостах. Злоумышленник продает доступ к нему, предлагая функции распределенных атак типа «отказ в обслуживании» (DDoS) и кражи учетных данных. Ботнет также предоставляет SOCKS5-прокси и метод истощения API для ИИ-сервисов. В начале августа базовая версия ботнета стоила $200, дополнение для DDoS — $150. Полный пакет с расширенными возможностями оценивался в $950.

Управление ботнетом осуществляется через панель администратора

Владельцы ботнета получают доступ к панели управления (C&C), которая позволяет управлять ботами, настраивать fast flux, просматривать логи похищенных данных, управлять прокси и опциями скрытия. Панель также включает инструменты для проведения DDoS-атак. Доступны 18 методов атак, включая HTTP-флуд, истощение API ИИ, slow HTTP, TCP и UDP-флуд, TLS stresser, а также различные техники отражения и усиления трафика. Цель HTTP, TCP и UDP-атак — исчерпать ресурсы и пропускную способность жертвы. Режим истощения API ИИ предназначен для расходования платных ИИ-кредитов пользователя.

Атака истощает платные ИИ-кредиты жертвы

Для истощения кредитов или начисления платы оператор указывает название модели и действующий API-ключ целевого аккаунта на OpenAI, xAI или совместимых чат-API. Запросы направляются напрямую поставщику услуг, минуя приложение жертвы. Это позволяет веб-сайту оставаться доступным, в то время как учетная запись, отвечающая за ИИ-функции, исчерпывает свой баланс. Для поддержания контроля над зараженными машинами используется конфигурация fast flux. Она включает шесть доменов и восемь IP-адресов, а также опции для выбора хостнейма и IP-адреса для каждого хоста.

Модуль «AI stealth» обеспечивает персистентность ботнета

Модуль «AI stealth» отвечает за поддержание персистентности x47.c на зараженных системах. Он использует xAI Grok для выбора действий из предустановленного списка, включая записи автозапуска и запланированные задачи. Доступны опции process hollowing и повышения привилегий. Оператор включает вызовы ИИ, добавляя xAI-ключ в сборку. Сообщения о статусе информируют об изменениях при запуске, восстановлении персистентности и исключениях для Защитника Windows. Они также показывают локальные действия при сбое вызова модели, позволяя поддерживать работоспособность хоста без успешного ответа ИИ. Оператор может выбирать цели DDoS-атак, а также загружать, обновлять и удалять программное обеспечение с хоста. Для удаления следов конкурентов предлагается модуль руткита.

Ботнет собирает учетные данные и перенаправляет трафик

Операторы используют ботнет для сбора учетных данных с зараженных машин или для ретрансляции трафика. x47.c может извлекать пароли и куки из браузеров жертв, а также собирать токены Discord, данные кошельков и токены ИИ-сайтов. Ретрансляция трафика осуществляется через модуль SOCKS5. Оператор может отслеживать несколько прокси-соединений, проверять их работоспособность и время ожидания.

Источник: SecurityWeek