Ботнет x47.c нацелен на AI API и может использовать Grok
x47.c представляет собой ранее не задокументированный ботнет для Windows, связанный с продавцом WraithTools. Его панель управления позволяет операторам управлять заражёнными хостами, запускать атаки на отказ в обслуживании, красть учётные данные и использовать SOCKS5-прокси. Среди особенностей бота есть режим истощения ресурсов API сервисов искусственного интеллекта, нацеленный на OpenAI, xAI и совместимые чат-интерфейсы. Оператор указывает действительный ключ API и имя модели, после чего заражённые хосты отправляют запросы непосредственно провайдеру. Они могут расходовать кредиты аккаунта или приводить к выставлению счетов, особенно если включено автоматическое пополнение. Для атаки нужен действительный ключ API. Документация не демонстрирует автоматического преобразования украденных токенов ИИ в ключи или их передачи для использования в этой функции.
Сетевые атаки и связь с управляющей инфраструктурой
Задокументированные сетевые атаки x47.c включают:
- HTTP-флуды;
- медленные HTTP-соединения;
- нагрузку на TLS-соединения;
- флуды TCP и UDP;
- атаки с отражением или усилением.
По имеющимся данным, каждый бот выполняет только одну атаку за раз. Для поддержания связи с C2 при недоступности целевого узла x47.c использует альтернативные доменные имена и IP-адреса. Конфигурация с быстрой сменой IP-адресов содержит записи о предпочтительных и резервных узлах. Несколько доменных имён могут указывать на одну и ту же инфраструктуру, а не на независимые C2-серверы.
Обратный SOCKS5-прокси может передавать трафик через скомпрометированные системы, в том числе через хосты за NAT.
Закрепление, сбор данных и реагирование
В бот встроен модуль AI Stealth. При наличии настроенного API-ключа он использует xAI Grok, чтобы оценивать состояние хоста и выбирать заранее определённые действия по закреплению или сокрытию. Если запросы к ИИ завершаются сбоем, локальный резервный механизм позволяет продолжить обслуживание. Для закрепления могут использоваться записи в автозагрузке и запланированные задачи; предусмотрены также опциональные внедрение в пустой процесс и повышение привилегий.
x47.c может менять исключения Windows Defender, загружать, обновлять и удалять программное обеспечение, а также удалять конкурирующее вредоносное ПО. Заявленные возможности сбора данных включают:
- пароли браузеров;
- файлы cookie;
- токены Discord;
- кошельки криптовалют;
- токены сайтов ИИ.
К идентификаторам, связанным с расследованием, относятся панель x47 Fast Flux C2GUI v4.1, каталог пакета x47.c_FF_v4.1, исполняемые файлы x47_bot.exe и x47_bot.dll, а также C2-скрипт server_master.js.
Авторы отчёта рекомендуют специалистам по защите:
- изолировать заражённые хосты;
- удалить механизмы закрепления;
- отозвать скомпрометированные учётные данные и API-ключи;
- проверить счета за использование ИИ;
- ограничить автоматическое пополнение средств;
- использовать средства защиты от DDoS-атак на уровне приложений, исчерпания соединений, объёмных атак и атак с усилением.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



