Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Crean botnet que roba datos y agota créditos de IA


Se ha detectado una botnet de Windows llamada x47.c que permite a sus operadores controlar máquinas infectadas para robar datos (como contraseñas y cookies del navegador), inundar sitios web y, sorprendentemente, consumir los créditos pagados de inteligencia artificial de las víctimas. Aunque se comercializa como un kit de ataque remoto, hasta el momento no se han documentado infecciones masivas ni víctimas confirmadas.





Una botnet de Windows llamada x47.c puede gastar los créditos de IA pagados de las víctimas, robar datos y saturar sitios web. Su operador la comercializa como un kit de herramientas de ataque para uso remoto, pero las pruebas describen capacidades publicitadas, no infecciones generalizadas confirmadas ni víctimas documentadas.

La botnet otorga a los operadores el control de máquinas Windows infectadas y puede recopilar contraseñas del navegador, cookies y tokens de Discord. Los investigadores no han establecido cómo infecta inicialmente esas máquinas.

Sus ataques publicitados amenazan los servicios en línea y las cuentas de IA de pago. Analistas de Qrator Labs identificaron la oferta durante una búsqueda rutinaria de amenazas.



Qrator Labs indicó en un informe que el vendedor WraithTools publicitaba 18 métodos de ataque, incluido uno destinado a consumir créditos de IA pagados.

Un anuncio del 3 de agosto de 2026 enumera un paquete básico de 200 $, un complemento DDoS de 150 $ y un paquete completo de 950 $. Los investigadores no informaron de un recuento de infecciones, capacidad de ataque medida ni pérdidas verificadas. El riesgo es la combinación de robo, interrupción del servicio y abuso de facturación.

Construyeron una botnet

La función de drenaje de IA requiere una clave API válida para la cuenta que se está cargando. Esta clave permite que el software solicite servicios sin que una persona inicie sesión. El operador proporciona un nombre de modelo y luego los bots envían solicitudes directamente a un proveedor de IA.

El modo documentado es compatible con OpenAI, xAI y APIs de chat compatibles, pero no puede facturar una cuenta sin una clave válida perteneciente a esa cuenta.

x47.c platform overview and included components (Source - Qrator Labs)
Descripción general de la plataforma x47.c y componentes incluidos (Fuente – Qrator Labs)

Las solicitudes aceptadas consumen créditos o generan cargos. Los investigadores llaman a esto un riesgo de denegación de billetera: el sitio web puede permanecer en línea mientras que sus funciones de IA fallan si el proveedor detiene las solicitudes al alcanzar un saldo o un límite de gasto.

Los posibles objetivos incluyen chatbots, sistemas de gestión de contenidos, bots de trading y escáneres. Las recargas automáticas podrían extender los cargos más allá de un saldo prepago. A diferencia de las inundaciones de sitios web, estas solicitudes omiten el sitio web objetivo, por lo que filtrar su tráfico no puede detenerlas.

Aunque el vendedor publicita el robo de billeteras y tokens de sitios de IA, el comando de drenaje aún requiere una clave de cuenta suministrada por el operador.

El informe no muestra que el bot convierta automáticamente los tokens robados de sitios de IA en claves de proveedor utilizables para este modo de ataque. Esa distinción es importante: los casos de secuestro de tokens de IA ilustran el peligro de las claves expuestas, pero no establecen cómo esta botnet las obtiene.

El riesgo financiero más amplio es real. En un caso de clave API de Gemini robada, el uso no autorizado generó más de 82.000 $ en dos días. Ese incidente independiente no establece pérdidas causadas por x47.c.

Control, robo y defensas

El panel también ofrece inundaciones HTTP, conexiones lentas, inundaciones TCP y UDP, y otros métodos de interrupción del servicio. Los métodos documentados incluyen estrés de conexión TLS y ataques de reflexión que buscan sobrecargar los servicios de red.

Según se informa, cada bot ejecuta un ataque a la vez. Los investigadores no encontraron pruebas que respalden las omisiones de protección publicitadas. Los bots recuerdan un servidor de comandos operativo e intentan alternativas si este falla.

El panel muestra seis dominios y ocho direcciones IP sin publicar sus valores. Esto se asemeja a la infraestructura de fast flux utilizada para mantener conexiones maliciosas, aunque varios nombres pueden apuntar a un solo servidor.

Attack methods (Source - Qrator Labs)
Métodos de ataque (Fuente – Qrator Labs)

Un módulo de sigilo asistido por IA supuestamente utiliza xAI Grok para evaluar un host y seleccionar acciones de mantenimiento preestablecidas. Las entradas de inicio y las tareas programadas permiten la persistencia; las acciones de respaldo funcionan si la llamada al modelo falla.

La IA no elige los objetivos del ataque; tú, como operador, sigues siendo el responsable de seleccionarlos. Otros módulos recopilan datos del navegador y convierten las máquinas infectadas en relevos de tráfico SOCKS5.

Los operadores pueden revisar el material robado, gestionar proxies y actualizar el software en un host comprometido. El relevo envía el tráfico a través de la red de la víctima, ocultando potencialmente dónde se encuentra realmente el operador. Por lo tanto, una sola infección amenaza tanto a las cuentas como a las redes.

Como defensor, deberías aislar los sistemas infectados, eliminar la persistencia e investigar contraseñas, cookies y tokens robados. Revoca las credenciales expuestas porque la limpieza no puede deshacer el robo. Compara el uso de la IA con las facturas, rota las claves comprometidas y limita el gasto y las recargas automáticas.

Finalmente, prepárate para inundaciones de aplicaciones y de red. El informe documenta opciones de ataque, no campañas exitosas ni rendimiento probado. Su advertencia es que el acceso a una cuenta de IA pagada puede convertirse en otro recurso que los atacantes agoten, incluso cuando un sitio web permanezca disponible.

Fuentes:
https://cybersecuritynews.com/hackers-built-a-botnet/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.