Die DDoS-Registerkarte der Steuerkonsole bietet laut Qrator 18 Angriffsmethoden. Dazu zählen HTTP-Fluten, langsame HTTP-Angriffe, TCP- und UDP-Fluten, ein TLS-Stresser sowie diverse Reflexions- und Verstärkungstechniken — und eben das Leeren von KI-Guthaben.

Während die klassischen Verfahren Bandbreite und Systemressourcen erschöpfen sollen, verfolgt der KI-Modus ein anderes Ziel: Er soll das bezahlte Kontingent des Opfers aufbrauchen. Dafür hinterlegt der Betreiber einen Modellnamen und einen gültigen API-Schlüssel für das anvisierte Konto bei OpenAI, xAI oder kompatiblen Chat-Schnittstellen, um Guthaben zu verbrauchen beziehungsweise Kosten zu verursachen.

“Da diese Anfragen direkt an den Anbieter gehen, müssen sie die Anwendung des Opfers nicht durchlaufen. Die Website kann erreichbar bleiben, während dem Konto hinter ihren KI-Funktionen das Guthaben ausgeht”, schreibt Qrator.

Anzeige

Zur Kontrolle über die infizierten Maschinen setzt das Botnet nach Angaben seines Administrators auf eine Fast-Flux-Konfiguration. Im zuständigen Verwaltungsbereich stehen sechs Domains und acht IP-Adressen bereit, dazu lassen sich für einzelne Hosts bevorzugte Hostnamen und IP-Adressen festlegen.

Das Modul “AI stealth” soll die Persistenz sichern. Es nutzt xAI Grok, um aus einer vordefinierten Liste von Aktionen auszuwählen — darunter Autostart-Einträge und geplante Aufgaben. Optional kommen Process Hollowing und Rechteausweitung hinzu.

“Der Betreiber aktiviert diese Aufrufe, indem er einen xAI-Schlüssel in den Build einbindet. Die gelieferten Statusmeldungen berichten über Änderungen am Autostart, die Wiederherstellung der Persistenz und Ausnahmen in Windows Defender. Sie zeigen außerdem lokale Ausweichaktionen an, wenn ein Modellaufruf fehlschlägt, sodass die Wartung des Hosts auch ohne erfolgreiche KI-Antwort fortgesetzt werden kann”, erläutert Qrator.

Der Betreiber bestimmt die DDoS-Ziele und kann Software auf dem befallenen Rechner herunterladen, aktualisieren und entfernen. Der Administrator von x47.c bewirbt zudem ein Rootkit-Modul, das Artefakte konkurrierender Schadsoftware von den infizierten Systemen entfernt.

Auf der Diebstahlseite sammelt x47.c Passwörter und Cookies aus den Browsern der Opfer sowie Discord-Token, Wallet-Daten und Token von KI-Diensten. Für die Weiterleitung von Datenverkehr über die infizierten Rechner dient ein SOCKS5-Modul; der Betreiber kann mehrere Proxy-Verbindungen überwachen und deren Zustand sowie Zeitüberschreitungen prüfen.