534/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569

Qrator Research Labs เปิดเผยการพบ x47.c บอตเน็ตสำหรับระบบ Windows ที่มีการประกาศจำหน่ายพร้อมความสามารถหลายรูปแบบ เช่น การโจมตี DDoS การขโมยข้อมูลรับรอง การสร้าง SOCKS5 Proxy และการโจมตีแบบ AI API Drain ซึ่งมุ่งใช้เครดิตหรือสร้างค่าใช้จ่ายให้กับบัญชีบริการ AI นอกจากนี้ ยังมีโมดูล AI Stealth ที่ใช้ xAI Grok ช่วยประเมินสถานะของเครื่องและเลือกวิธีทำให้มัลแวร์ยังคงอยู่ในระบบจากตัวเลือกที่กำหนดไว้ล่วงหน้า เช่น Startup Entry และ Scheduled Task ความสามารถหลายส่วนอ้างอิงจากเอกสารและข้อมูลที่ผู้ขายเผยแพร่ จึงยังไม่สามารถยืนยันประสิทธิภาพในการโจมตีจริงได้ทั้งหมด
การโจมตีแบบ AI API Drain ต้องอาศัย API Key ที่ใช้งานได้ของบัญชีเป้าหมาย จากนั้นผู้โจมตีสามารถกำหนด Model และส่งคำขอจำนวนมากไปยัง OpenAI, xAI หรือบริการที่รองรับ API รูปแบบเดียวกัน เพื่อใช้เครดิตหรือเพิ่มค่าใช้จ่ายของบัญชีโดยตรง ส่วนโมดูล AI Stealth ถูกออกแบบให้ใช้ Grok ช่วยเลือกวิธีรักษาการทำงานของมัลแวร์บนเครื่องที่ติดเชื้อ และมีกลไกสำรองหากไม่สามารถเรียกใช้ AI ได้ นอกจากนี้ x47.c ยังถูกโฆษณาว่าสามารถขโมยรหัสผ่านและ Cookie จากเบราว์เซอร์ รวมถึง Discord Token ข้อมูลกระเป๋าคริปโทเคอร์เรนซี และ Token ที่เกี่ยวข้องกับบริการ AI
ผู้ดูแลระบบควรใช้มาตรการป้องกันมัลแวร์บนอุปกรณ์ Windows และตรวจสอบพฤติกรรมผิดปกติ เช่น Startup Entry, Scheduled Task หรือการแก้ไขข้อยกเว้นของ Windows Defender สำหรับองค์กรที่ใช้งานบริการ AI ผ่าน API ควรเก็บรักษา API Key อย่างเหมาะสม ตรวจสอบปริมาณการใช้งานและค่าใช้จ่ายที่ผิดปกติ กำหนดวงเงินการใช้บริการ ควบคุมการเติมเครดิตอัตโนมัติ และเพิกถอนหรือเปลี่ยน Key ทันทีหากสงสัยว่าถูกเปิดเผย เนื่องจากการโจมตีแบบ AI API Drain สามารถส่งคำขอไปยังผู้ให้บริการ AI โดยตรงและอาจทำให้เครดิตถูกใช้จนหมดหรือเกิดค่าใช้จ่ายเพิ่มเติมได้
แหล่งข่าว : https://www.securityweek.com/new-x47-c-windows-botnet-weaponizes-xai-grok-ai-api-draining/
