查看: 600|回复: 0

x47.c Windows僵尸网络滥用Grok持久化

[复制链接]
发表于 8 小时前 | 显示全部楼层 |阅读模式
概述
据 SecurityWeek 援引 Qrator 报告,威胁行为者 WraithTools 正在售卖一个新的 Windows 僵尸网络 x47.c 的访问权限。该僵尸网络借助 AI 在感染主机上维持持久化,并使用 xAI Grok 从预定义动作中做选择。

售卖与 C&C 面板
WraithTools 在早期推广中给出的价格为:基础包 200 美元,DDoS 附加模块 150 美元,包含完整能力的 x47.c 套餐 950 美元。购买者会获得一个 C&C 面板,可用于 bot 管理、fast-flux 配置、信息窃取日志、代理、隐蔽功能和 DDoS 攻击选项。

DDoS 与 AI API 额度耗损
面板的 DDoS 标签提供 18 种攻击方法,包括 HTTP floods、AI API draining、slow HTTP、TCP/UDP floods、TLS stresser,以及多种反射和放大技术。HTTP、TCP、UDP 方法主要用于耗尽资源和带宽;AI drain 模式则用于消耗受害者已付费的 AI credits。

操作者需要提供目标账户在 OpenAI、xAI 及兼容 chat API 上的模型名和有效 API key,以消耗额度或产生费用。Qrator 指出,这些请求直接发往服务提供商,不需要经过受害者应用;因此网站仍可访问,但其 AI 功能背后的账户可能已经耗尽额度。

AI stealth 与持久化
x47.c 还带有用于维持感染的 AI stealth 模块。它被宣传为使用 xAI Grok 从预定义动作列表中选择,包括启动项和计划任务。该模块还提供可选的进程镂空和提权能力。

操作者通过在构建中包含 xAI key 来启用这些调用。状态消息会报告启动项变更、持久化修复和 Windows Defender 排除项。当模型调用失败时,还会显示本地回退动作,使主机维护可以继续,而不依赖一次成功的 AI 响应。

管理与其他能力
管理员可以设置 bot 的 DDoS 目标,也可以从主机下载、更新和删除软件。x47.c 管理员还推广一个 rootkit 模块,用于从感染系统中移除竞争者的 artifacts。

操作者可以利用该僵尸网络从感染机器收集凭据,或通过它们中继流量。x47.c 可从受害者浏览器中收集密码和 cookie,并收集 Discord token、钱包数据以及 AI 站点 token。流量通过 SOCKS5 模块中继,操作者可以监控多个代理连接,并检查其健康状态和超时。

fast-flux 配置用于维持对感染机器的控制。在特定管理标签中提供六个域名和八个 IP 地址,并可为单个主机选择首选主机名和 IP。

防御关注点
目前披露未提到具体 CVE 或补丁。从行为面看,可关注异常 AI API 调用和额度消耗、API key 泄露、异常启动项/计划任务、Windows Defender 排除项、SOCKS5 代理流量,以及 fast-flux 相关域名/IP。

原文来源:SecurityWeek,作者 Ionut Arghire;报告来源:Qrator。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-27 16:24 , Processed in 0.020361 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部