Botnet Windows x47.c mới lợi dụng xAI Grok và rút cạn tín dụng API AI

AI & ML26 tháng 9, 2026·5 phút đọc

Một tác nhân đe dọa đang rao bán quyền truy cập vào botnet Windows mới mang tên x47.c, sử dụng trí tuệ nhân tạo để duy trì sự tồn tại trên máy bị nhiễm. Botnet này dùng xAI Grok để chọn hành động và có phương thức rút cạn tín dụng API AI của nạn nhân.

Botnet Windows x47.c mới lợi dụng xAI Grok và rút cạn tín dụng API AI

Một tác nhân đe dọa đang rao bán quyền truy cập vào botnet Windows mới mang tên x47.c, sử dụng trí tuệ nhân tạo (AI) để duy trì sự tồn tại trên các máy chủ bị nhiễm, theo báo cáo từ Qrator.

Botnet tấn công mạngBotnet tấn công mạng

Được quảng cáo bởi tác nhân có tên WraithTools, x47.c cung cấp các khả năng tấn công từ chối dịch vụ phân tán (DDoS), đánh cắp thông tin đăng nhập, proxy SOCKS5 và một phương thức mới gọi là rút cạn tín dụng API AI.

Giá bán và gói dịch vụ

Vào đầu tháng 8, tác nhân này chào bán gói cơ bản của botnet với giá 200 USD, và yêu cầu thêm 150 USD cho tiện ích bổ sung DDoS. Toàn bộ gói x47.c, bao gồm đầy đủ các khả năng của botnet, được định giá 950 USD.

Người dùng được cung cấp một bảng điều khiển chỉ huy và kiểm soát (C&C) cho phép truy cập vào quản lý bot, tùy chọn cấu hình fast-flux, nhật ký đánh cắp thông tin, proxy, khả năng che giấu và các tùy chọn tấn công DDoS.

18 phương thức tấn công, bao gồm rút cạn tín dụng AI

Tab DDoS trên bảng điều khiển cung cấp quyền truy cập vào 18 phương thức tấn công khác nhau, bao gồm HTTP flood, rút cạn API AI, HTTP chậm, TCP và UDP flood, TLS stresser, cùng nhiều kỹ thuật phản xạ và khuếch đại.

Trong khi các phương thức HTTP, TCP và UDP nhằm làm cạn kiệt tài nguyên và băng thông, thì chế độ AI drain lại nhằm tiêu thụ tín dụng AI trả phí của nạn nhân.

"Vì các yêu cầu đó đi thẳng đến nhà cung cấp, chúng không cần phải đi qua ứng dụng của nạn nhân. Trang web có thể vẫn truy cập được trong khi tài khoản đằng sau các tính năng AI của nó cạn kiệt tín dụng", Qrator lưu ý.

Kẻ vận hành cung cấp tên mô hình và khóa API hợp lệ cho tài khoản mục tiêu trên OpenAI, xAI và các API chat tương thích để tiêu thụ tín dụng hoặc phát sinh chi phí.

Module "AI stealth" dùng xAI Grok để duy trì sự tồn tại

Ngoài ra, x47.c còn có một module "AI stealth" dùng để duy trì sự tồn tại trên các hệ thống bị nhiễm. Module này được quảng cáo là sử dụng xAI Grok để lựa chọn từ một danh sách hành động được xác định trước, bao gồm các mục khởi động và tác vụ theo lịch trình. Các khả năng tùy chọn như process hollowing và leo thang đặc quyền cũng có sẵn.

Theo cấu hình fast flux, botnet duy trì quyền kiểm soát các máy bị nhiễm thông qua sáu tên miền và tám địa chỉ IP trong tab quản lý cụ thể, cùng với các tùy chọn hostname và IP ưu tiên cho từng máy chủ.

"Kẻ vận hành kích hoạt các cuộc gọi đó bằng cách đưa khóa xAI vào bản dựng. Các thông báo trạng thái được cung cấp báo cáo về thay đổi khởi động, sửa chữa sự tồn tại và loại trừ Windows Defender. Chúng cũng hiển thị các hành động dự phòng cục bộ khi cuộc gọi mô hình thất bại, cho phép duy trì máy chủ tiếp tục mà không cần phản hồi AI thành công", Qrator giải thích.

Khả năng đánh cắp thông tin và rootkit

Kẻ vận hành có thể chọn mục tiêu DDoS của bot, đồng thời tải xuống, cập nhật và xóa phần mềm khỏi máy chủ. Quản trị viên của x47.c cũng quảng cáo một module rootkit để loại bỏ các dấu vết của đối thủ khỏi hệ thống bị nhiễm.

Botnet có thể được dùng để thu thập thông tin đăng nhập từ các máy bị nhiễm hoặc chuyển tiếp lưu lượng qua chúng. x47.c có thể thu hoạch mật khẩu và cookie từ trình duyệt của nạn nhân, đồng thời thu thập token Discord, dữ liệu ví và token của các trang AI.

Lưu lượng được chuyển tiếp qua module SOCKS5, và kẻ vận hành có thể giám sát nhiều kết nối proxy, kiểm tra tình trạng hoạt động và thời gian chờ của chúng.

Biểu tượng an ninh mạngBiểu tượng an ninh mạng

Mối lo ngại gia tăng với người dùng Việt Nam

Sự xuất hiện của x47.c cho thấy xu hướng đáng lo ngại khi tội phạm mạng ngày càng lợi dụng AI để tăng cường khả năng tấn công. Đối với người dùng và doanh nghiệp Việt Nam — đặc biệt là các startup và công ty đang tích cực ứng dụng AI — nguy cơ bị rút cạn tín dụng API là rất thực tế.

Các chuyên gia khuyến nghị người dùng cần:

  • Bảo vệ khóa API AI cẩn thận, không để lộ trong mã nguồn công khai
  • Thiết lập giới hạn chi tiêu và cảnh báo cho tài khoản API AI
  • Cập nhật phần mềm diệt virus và bản vá bảo mật thường xuyên
  • Cảnh giác với các phần mềm crack, tiện ích không rõ nguồn gốc — con đường lây nhiễm botnet phổ biến nhất

Với mức giá chỉ từ 200 USD cho gói cơ bản, các công cụ tấn công như x47.c đang ngày càng dễ tiếp cận với cả những kẻ tấn công thiếu kinh nghiệm, đặt ra thách thức lớn cho cộng đồng an ninh mạng toàn cầu nói chung và Việt Nam nói riêng.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗