Botnet x47.c USA AI per Sfruttare API di Grok e Draining di Crediti
Nuova botnet Windows sfrutta AI per attacchi su API e consumo di crediti.
Una nuova minaccia cyber: la botnet x47.c sfrutta l’AI per attacchi su API
Una nuova botnet Windows, denominata x47.c, sta emergendo come una minaccia significativa per la sicurezza informatica, grazie all’uso di tecnologie AI per mantenere la persistenza su sistemi infetti. Secondo un report, il gruppo di attacco, noto come WraithTools, ha messo in vendita accesso a questa rete di bot, sfruttando l’API di xAI Grok per eseguire azioni predefinite. L’obiettivo principale è il consumo di crediti di AI da parte delle vittime, un’innovazione che mette in evidenza l’evoluzione delle minacce informatiche.
La botnet x47.c offre una serie di funzionalità, tra cui attacchi DDoS, furto di credenziali, SOCKS5 proxy e un metodo di “draining” delle API. L’accesso al sistema è garantito attraverso un pannello di controllo (C&C), che permette agli operatori di gestire i bot, configurare opzioni di fast-flux, monitorare le connessioni proxy e attivare funzionalità di occultamento. Inoltre, il pannello include opzioni per attacchi DDoS, con 18 metodi diversi, tra cui HTTP floods, AI API draining e tecniche di amplificazione.
La botnet sfrutta l’AI per mantenere la persistenza e consumare crediti di utenti.
Le caratteristiche tecniche della botnet x47.c
La botnet x47.c utilizza un modulo di “AI stealth” per mantenere la persistenza sui sistemi infetti. Questo modulo, che si basa su xAI Grok, permette di selezionare azioni predefinite, come l’aggiunta di voci di avvio o compiti programmati. L’operatore può anche abilitare funzionalità come hollowing di processi e escalation di privilegi, inclusi nella configurazione del bot. I messaggi di stato generati segnalano modifiche di avvio, riparazioni di persistenza e esclusioni di Windows Defender, garantendo una gestione continua del sistema.
Il pannello C&C permette anche di selezionare i bersagli per gli attacchi DDoS e di scaricare, aggiornare o rimuovere software dal sistema infetto. Inoltre, la botnet include un modulo rootkit per rimuovere artefatti di rivali, facilitando la gestione di sistemi compromessi. L’attacco si basa anche sulla raccolta di credenziali, come password e token di Discord, nonché dati di portafoglio e token di siti AI. Il traffico viene instradato attraverso un modulo SOCKS5, permettendo agli operatori di monitorare le connessioni proxy e verificare lo stato e i timeout.
La botnet x47.c è in grado di sfruttare l’AI per attacchi mirati e sottili.
Secondo le informazioni disponibili, il gruppo WraithTools ha offerto il pacchetto base della botnet x47.c per $200 e un aggiornamento per attacchi DDoS per $150. Il prezzo totale per l’intero pacchetto, che include tutte le funzionalità, è stato fissato a $950. Gli operatori possono utilizzare il pannello C&C per gestire i bot, configurare le opzioni di fast-flux e monitorare le connessioni proxy. La botnet è in grado di rimanere operativa anche quando l’account dietro le sue funzionalità AI esaurisce i crediti, grazie a un meccanismo che permette il funzionamento senza passare attraverso l’applicazione della vittima.
Qrator ha spiegato che i richiami diretti al provider non richiedono l’intermediazione dell’applicazione della vittima, permettendo un accesso rapido e diretto ai servizi AI. Questo aspetto rende la botnet particolarmente pericolosa, poiché può sfruttare le risorse di AI per attacchi mirati e sottili, senza lasciare tracce evidenti. La botnet x47.c rappresenta un esempio di come le minacce informatiche stanno evolvendo, integrando tecnologie avanzate per aumentare la loro efficacia e la capacità di evasione.
La botnet x47.c rappresenta un’evoluzione significativa delle minacce informatiche moderne.
