---
title: "Botnet x47.c wykorzystuje Groka do utrzymania dostępu. Może też zużywać kredyty AI"
description: "Botnet x47.c dla systemu Windows łączy funkcje DDoS, kradzieży danych, proxy SOCKS5 i utrzymywania dostępu z pomocą xAI Grok. Jego moduł AI drain ma zużywać płatne kredyty API usług takich jak OpenAI i xAI."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai/index.md"
date_published: "2026-09-28T16:20:36.113Z"
date_modified: "2026-09-28T16:20:41.435Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "botnet"
  - "malware"
  - "AI"
source_url: "https://www.securityweek.com/new-x47-c-windows-botnet-weaponizes-xai-grok-ai-api-draining/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790445672860.jpeg"
image_alt: "a computer circuit board with a brain on it"
image_credit: "© Steve A Johnson / Unsplash"
image_credit_url: "https://unsplash.com/@steve_j"
---

# Botnet x47.c wykorzystuje Groka do utrzymania dostępu. Może też zużywać kredyty AI

> Windowsowy botnet x47.c używa xAI Grok do wyboru działań podtrzymujących dostęp, a jego moduł AI drain może generować koszty API.

## Kluczowe informacje
- x47.c jest sprzedawany jako botnet Windows z panelami do zarządzania, DDoS i kradzieży danych.
- Moduł AI stealth wykorzystuje xAI Grok do wyboru wcześniej zdefiniowanych działań utrzymujących dostęp.
- AI drain może generować koszty po stronie kont używanych do obsługi usług opartych na API.
- Botnet obsługuje także proxy SOCKS5, fast flux oraz pobieranie i usuwanie oprogramowania.

Nowy Windowsowy botnet x47.c jest reklamowany jako narzędzie do ataków DDoS, kradzieży danych uwierzytelniających i przekazywania ruchu przez zainfekowane komputery. Według raportu firmy Qrator, opisanego przez SecurityWeek, jego wyróżnikiem ma być moduł AI stealth, który wykorzystuje xAI Grok do wyboru działań pomagających utrzymać dostęp do systemu. Oferta obejmuje również mechanizm AI drain, zaprojektowany do zużywania płatnych kredytów usług opartych na interfejsach API.

## Oferta obejmuje botnet, panel i moduły

Za sprzedażą ma stać aktor używający nazwy WraithTools. Na początku sierpnia pakiet bazowy x47.c był oferowany za 200 dolarów, a dodatek DDoS kosztował 150 dolarów. Pełny pakiet, obejmujący wszystkie reklamowane możliwości, wyceniono na 950 dolarów. Nabywcy otrzymywali panel C&C do zarządzania botami, konfiguracji fast flux, przeglądania logów modułu kradzieży danych, obsługi proxy, ukrywania aktywności oraz uruchamiania ataków DDoS. W panelu dotyczącym fast flux operator miał mieć do dyspozycji sześć domen i osiem adresów IP, a także ustawienia preferowanych nazw hostów i adresów dla poszczególnych urządzeń.

- Panel DDoS udostępnia 18 metod, w tym zalewanie ruchem HTTP, TCP i UDP, wolne połączenia HTTP, obciążanie TLS oraz techniki odbicia i amplifikacji.
- Tryb AI API drain ma zużywać kredyty lub powodować opłaty na kontach używanych do obsługi OpenAI, xAI i zgodnych usług czatowych.
- Botnet może kraść hasła i pliki cookie z przeglądarek, tokeny Discorda, dane portfeli oraz tokeny stron wykorzystujących AI.
- Moduł SOCKS5 pozwala przekazywać ruch przez zainfekowane hosty, a panel umożliwia monitorowanie wielu połączeń proxy i ich stanu.

## Grok ma wspierać utrzymanie dostępu

Najbardziej nietypowym elementem x47.c jest moduł określany jako AI stealth. Z opisu administratora wynika, że xAI Grok nie tworzy dowolnych procedur, lecz wybiera działania z wcześniej przygotowanej listy. Obejmuje ona między innymi wpisy uruchamiane przy starcie systemu oraz zadania zaplanowane w Windows. W ten sposób model ma pomagać w podtrzymywaniu obecności złośliwego oprogramowania i w naprawianiu mechanizmów utrzymujących dostęp. Według Qratora operator może włączyć obsługę modelu w procesie przygotowania botnetu, przekazując odpowiedni klucz xAI. Komunikaty statusu mają informować o zmianach w autostarcie, naprawie mechanizmów utrzymujących dostęp oraz dodawaniu wykluczeń dla Windows Defender. Jeżeli wywołanie modelu się nie powiedzie, x47.c ma korzystać z lokalnych działań awaryjnych, dzięki czemu utrzymanie hosta może być kontynuowane bez udanej odpowiedzi AI.

## Kradzież danych i zdalne zarządzanie

AI nie jest jedynym elementem zestawu. Administrator x47.c reklamuje opcjonalne funkcje process hollowing oraz podnoszenia uprawnień, a także moduł rootkit przeznaczony do usuwania pozostałości po konkurencyjnym złośliwym oprogramowaniu. Operator może wskazywać cele ataków DDoS, a także pobierać, aktualizować i usuwać oprogramowanie na zainfekowanych hostach. Botnet ma służyć również do przechwytywania danych zapisanych w przeglądarkach. Wymienione w materiale informacje obejmują hasła i pliki cookie, tokeny Discorda, dane portfeli cyfrowych oraz tokeny powiązane z serwisami AI. Osobny moduł proxy pozwala przekazywać połączenia przez komputery ofiar. Panel ma pokazywać wiele aktywnych połączeń SOCKS5, ich stan oraz wartości limitów czasu, co ułatwia operatorowi ocenę dostępności wykorzystywanych hostów.

## AI drain może generować koszty bez niedostępności strony

Mechanizm AI drain różni się od klasycznego DDoS tym, że jego celem nie musi być przeciążenie serwera lub łącza. Według opisu Qratora chodzi o zużycie płatnych kredytów przypisanych do konta używanego przez usługę AI. Zapytania mają trafiać bezpośrednio do dostawcy usługi, dlatego aplikacja internetowa korzystająca z danego konta może nadal odpowiadać, podczas gdy sam limit zostanie wyczerpany albo pojawią się dodatkowe opłaty. W materiale wskazano obsługę OpenAI, xAI oraz zgodnych interfejsów czatowych. Operator określa model i dane dostępowe konta, jednak szczegóły techniczne wykorzystania mechanizmu nie są potrzebne do oceny ryzyka. Dla organizacji korzystających z płatnych API ważne jest monitorowanie nietypowego zużycia kredytów, nagłych wzrostów kosztów i nieoczekiwanych żądań. Równolegle warto sprawdzać zmiany w autostarcie, zadaniach zaplanowanych, wykluczeniach Windows Defender, komunikacji z infrastrukturą zarządzającą oraz aktywności proxy. Sam raport nie podaje liczby zainfekowanych urządzeń ani potwierdzonej skali kampanii, opisuje natomiast szeroki zestaw funkcji oferowanych w jednym pakiecie.

## Wyjaśnienie pojęć

### [botnet](https://najnowsze-informacje.pl/definicje/botnet)

Sieć zainfekowanych albo przejętych urządzeń, które mogą być zdalnie sterowane przez operatora. Takie urządzenia mogą wykonywać skoordynowane działania bez wiedzy swoich właścicieli.

### [Drenowanie API](https://najnowsze-informacje.pl/definicje/drenowanie-api)

Nadużycie usługi API w celu zużycia przypisanych do konta limitów, kredytów lub środków.

### [SOCKS5](https://najnowsze-informacje.pl/definicje/socks5)

Protokół proxy, który przekazuje ruch aplikacji przez zewnętrzny serwer. W badanych rozszerzeniach służył do kierowania całych sesji przeglądarki przez wskazaną infrastrukturę.

### [Fast flux](https://najnowsze-informacje.pl/definicje/fast-flux)

Technika zmieniania powiązanych adresów domenowych i adresów IP, która może utrudniać utrzymanie kontroli nad infrastrukturą.

### [Proces hollowing](https://najnowsze-informacje.pl/definicje/proces-hollowing)

Technika polegająca na wykorzystaniu procesu legalnego programu jako osłony dla kodu złośliwego oprogramowania.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/new-x47-c-windows-botnet-weaponizes-xai-grok-ai-api-draining/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-28T16:20:36.113Z
- **Ostatnia aktualizacja:** 2026-09-28T16:20:41.435Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai](https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Botnet x47.c wykorzystuje Groka do utrzymania dostępu. Może też zużywać kredyty AI”, 2026-09-28, https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-x47c-wykorzystuje-groka-do-utrzymania-dostepu-moze-tez-zuzywac-kredyty-ai
