Minacce · 2 ore fa
Qrator ha scoperto x47.c, un botnet Windows venduto da WraithTools che include una funzione esplicita di "AI API drain" insieme a furto di credenziali, proxying SOCKS5 e persistenza. Il punto non è bucare l’applicazione bersaglio. È far lievitare i costi del servizio AI upstream mentre il sito del cliente può restare operativo.
La funzione usa una chiave API valida per OpenAI, xAI o API chat compatibili e invia richieste billable direttamente al provider. Poiché il traffico non passa dal sito della vittima, filtrarlo lì non blocca la spesa. Il risultato è un abuso di budget, non solo un abuso dell’app. Per chi distribuisce o conserva chiavi API AI pagate, il baricentro del rischio si sposta sulla credenziale stessa.
Questa disponibilità commerciale abbassa la soglia per attacchi opportunistici contro servizi AI a pagamento. Dove esistono chiavi esposte, limiti di spesa deboli o ricariche automatiche, la perdita può arrivare senza che venga toccata la base di codice dell’applicazione.
2 fonti che coprono questa storia
New x47.c Windows Botnet Weaponizes xAI Grok, AI API Draining
The Windows botnet relies on AI to maintain persistence, using xAI Grok to choose from predefined actions.
Windows Botnet x47.c Offers AI API Draining, 18 Attack Methods
Qrator found a Windows botnet advertised with AI API draining, credential theft and SOCKS5 proxying
Part of the PlainSec briefing for 2026-09-26