Ботнет x47.c нацелен на AI API и может использовать Grok

x47.c представляет собой ранее не задокументированный ботнет для Windows, связанный с продавцом WraithTools. Его панель управления позволяет операторам управлять заражёнными хостами, запускать атаки на отказ в обслуживании, красть учётные данные и использовать SOCKS5-прокси. Среди особенностей бота есть режим истощения ресурсов API сервисов искусственного интеллекта, нацеленный на OpenAI, xAI и совместимые чат-интерфейсы. Оператор указывает действительный ключ API и имя модели, после чего заражённые хосты отправляют запросы непосредственно провайдеру. Они могут расходовать кредиты аккаунта или приводить к выставлению счетов, особенно если включено автоматическое пополнение. Для атаки нужен действительный ключ API. Документация не демонстрирует автоматического преобразования украденных токенов ИИ в ключи или их передачи для использования в этой функции.

Сетевые атаки и связь с управляющей инфраструктурой

Задокументированные сетевые атаки x47.c включают:

  • HTTP-флуды;
  • медленные HTTP-соединения;
  • нагрузку на TLS-соединения;
  • флуды TCP и UDP;
  • атаки с отражением или усилением.

По имеющимся данным, каждый бот выполняет только одну атаку за раз. Для поддержания связи с C2 при недоступности целевого узла x47.c использует альтернативные доменные имена и IP-адреса. Конфигурация с быстрой сменой IP-адресов содержит записи о предпочтительных и резервных узлах. Несколько доменных имён могут указывать на одну и ту же инфраструктуру, а не на независимые C2-серверы.

Обратный SOCKS5-прокси может передавать трафик через скомпрометированные системы, в том числе через хосты за NAT.

Закрепление, сбор данных и реагирование

В бот встроен модуль AI Stealth. При наличии настроенного API-ключа он использует xAI Grok, чтобы оценивать состояние хоста и выбирать заранее определённые действия по закреплению или сокрытию. Если запросы к ИИ завершаются сбоем, локальный резервный механизм позволяет продолжить обслуживание. Для закрепления могут использоваться записи в автозагрузке и запланированные задачи; предусмотрены также опциональные внедрение в пустой процесс и повышение привилегий.

x47.c может менять исключения Windows Defender, загружать, обновлять и удалять программное обеспечение, а также удалять конкурирующее вредоносное ПО. Заявленные возможности сбора данных включают:

  • пароли браузеров;
  • файлы cookie;
  • токены Discord;
  • кошельки криптовалют;
  • токены сайтов ИИ.

К идентификаторам, связанным с расследованием, относятся панель x47 Fast Flux C2GUI v4.1, каталог пакета x47.c_FF_v4.1, исполняемые файлы x47_bot.exe и x47_bot.dll, а также C2-скрипт server_master.js.

Авторы отчёта рекомендуют специалистам по защите:

  • изолировать заражённые хосты;
  • удалить механизмы закрепления;
  • отозвать скомпрометированные учётные данные и API-ключи;
  • проверить счета за использование ИИ;
  • ограничить автоматическое пополнение средств;
  • использовать средства защиты от DDoS-атак на уровне приложений, исчерпания соединений, объёмных атак и атак с усилением.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных