พบ x47.c บอตเน็ต Windows ใช้ Grok ช่วยคงอยู่ในระบบ พร้อมความสามารถ AI API Drain - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组(ThaiCERT)发现一个名为 x47.c 的 Windows 僵尸网络,该网络利用 Grok 进行维护,并具备 AI API 窃取功能。
534/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569 Qrator Re

534/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569
Qrator Research Labs เปิดเผยการพบ x47.c บอตเน็ตสำหรับระบบ Windows ที่มีการประกาศจำหน่ายพร้อมความสามารถหลายรูปแบบ เช่น การโจมตี DDoS การขโมยข้อมูลรับรอง การสร้าง SOCKS5 Proxy และการโจมตีแบบ AI API Drain ซึ่งมุ่งใช้เครดิตหรือสร้างค่าใช้จ่ายให้กับบัญชีบริการ AI นอกจากนี้ ยังมีโมดูล AI Stealth ที่ใช้ xAI Grok ช่วยประเมินสถานะของเครื่องและเลือกวิธีทำให้มัลแวร์ยังคงอยู่ในระบบจากตัวเลือกที่กำหนดไว้ล่วงหน้า เช่น Startup Entry และ Scheduled Task ความสามารถหลายส่วนอ้างอิงจากเอกสารและข้อมูลที่ผู้ขายเผยแพร่ จึงยังไม่สามารถยืนยันประสิทธิภาพในการโจมตีจริงได้ทั้งหมด
การโจมตีแบบ AI API Drain ต้องอาศัย API Key ที่ใช้งานได้ของบัญชีเป้าหมาย จากนั้นผู้โจมตีสามารถกำหนด Model และส่งคำขอจำนวนมากไปยัง OpenAI, xAI หรือบริการที่รองรับ API รูปแบบเดียวกัน เพื่อใช้เครดิตหรือเพิ่มค่าใช้จ่ายของบัญชีโดยตรง ส่วนโมดูล AI Stealth ถูกออกแบบให้ใช้ Grok ช่วยเลือกวิธีรักษาการทำงานของมัลแวร์บนเครื่องที่ติดเชื้อ และมีกลไกสำรองหากไม่สามารถเรียกใช้ AI ได้ นอกจากนี้ x47.c ยังถูกโฆษณาว่าสามารถขโมยรหัสผ่านและ Cookie จากเบราว์เซอร์ รวมถึง Discord Token ข้อมูลกระเป๋าคริปโทเคอร์เรนซี และ Token ที่เกี่ยวข้องกับบริการ AI
ผู้ดูแลระบบควรใช้มาตรการป้องกันมัลแวร์บนอุปกรณ์ Windows และตรวจสอบพฤติกรรมผิดปกติ เช่น Startup Entry, Scheduled Task หรือการแก้ไขข้อยกเว้นของ Windows Defender สำหรับองค์กรที่ใช้งานบริการ AI ผ่าน API ควรเก็บรักษา API Key อย่างเหมาะสม ตรวจสอบปริมาณการใช้งานและค่าใช้จ่ายที่ผิดปกติ กำหนดวงเงินการใช้บริการ ควบคุมการเติมเครดิตอัตโนมัติ และเพิกถอนหรือเปลี่ยน Key ทันทีหากสงสัยว่าถูกเปิดเผย เนื่องจากการโจมตีแบบ AI API Drain สามารถส่งคำขอไปยังผู้ให้บริการ AI โดยตรงและอาจทำให้เครดิตถูกใช้จนหมดหรือเกิดค่าใช้จ่ายเพิ่มเติมได้
แหล่งข่าว : https://www.securityweek.com/new-x47-c-windows-botnet-weaponizes-xai-grok-ai-api-draining/
534/69(IT)2026年9月28日星期一。
Qrator Research Labs 近日披露了名为 x47.c 的 Windows 僵尸网络,该僵尸网络可用于多种用途,包括 DDoS 攻击、凭证窃取、SOCKS5 代理生成以及 AI API 窃取攻击,旨在利用 AI 服务账户的漏洞或造成损失。此外,它还包含一个利用 xAI Grok 的 AI 隐蔽模块,用于评估系统状态并选择预定义的恶意软件持久化选项,例如启动项和计划任务。虽然其中许多功能基于供应商文档,但其全部攻击效力尚无法完全证实。
AI API 窃取攻击依赖于目标账户的有效 API 密钥。攻击者随后可以配置模型,并向 OpenAI、xAI 或类似的 API 服务发送大量请求,从而直接窃取账户积分或费用。AI Stealth 模块旨在利用 Grok 来维持受感染机器上的恶意软件功能,并在 AI 无法执行时提供备份机制。此外,x47.c 据称能够窃取密码和浏览器 cookie,以及 Discord 代币、加密货币钱包信息和与 AI 服务相关的代币。
系统管理员应在 Windows 设备上实施恶意软件防护措施,并监控异常行为,例如启动项、计划任务或 Windows Defender 例外情况的修改。对于通过 API 使用 AI 服务的组织,应妥善保管 API 密钥,监控异常使用情况和费用,设置服务限额,控制自动充值,并在怀疑密钥泄露时立即撤销或更换密钥。这是因为 AI API 窃取攻击可以直接向 AI 提供商发送请求,可能导致信用额度耗尽或产生额外费用。
来源:https://www.securityweek.com/new-x47-c-windows-botnet-weaponizes-xai-grok-ai-api-draining/