// 1 ZERO-DAY · 1 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il botnet Windows x47.c introduce l'AI API drain: richieste fatturabili dirette ai provider per esaurire i crediti AI. Le difese perimetrali tradizionali non

Il 23 settembre 2026, Qrator Labs ha documentato x47.c, un botnet Windows commercializzato dal threat actor WraithTools che aggiunge una capacità inedita al crimeware: l'AI API drain. Il meccanismo non mira a rendere irraggiungibili i servizi delle vittime, ma a esaurire i loro crediti presso i provider di intelligenza artificiale inviando richieste fatturabili direttamente a OpenAI, xAI e API compatibili. Le difese DDoS tradizionali restano inutili perché il traffico aggredisce l'account provider, non l'infrastruttura visibile della vittima.

Punti chiave
  • Il botnet Windows x47.c è venduto da WraithTools a $200 per il pacchetto base, $150 per l'add-on DDoS e $950 per la versione completa con tutte le capacità.
  • Il pannello di comando e controllo integra 18 metodi di attacco, tra cui HTTP floods, slow HTTP, TCP/UDP floods, TLS stresser, tecniche di reflection e amplification, e la modalità AI API drain.
  • L'AI API drain invia richieste di completamento direttamente ai provider AI, consumando crediti senza generare traffico anomalo sull'applicazione della vittima, che può rimanere pienamente operativa.
  • Il modulo "AI Stealth" utilizza xAI Grok per selezionare azioni di persistenza predefinite, come startup entries, scheduled tasks e esclusioni di Windows Defender, con fallback locale se la chiamata al modello fallisce.

Come funziona il denial of wallet

Il meccanismo centrale dell'AI API drain ribalta la logica del DDoS classico. Invece di sovraccaricare i server della vittima fino a renderli irraggiungibili, il botnet utilizza chiavi API valide per inondare di richieste di completamento gli endpoint dei provider. Secondo quanto riportato da SecurityWeek sulla ricerca Qrator, "those requests go straight to the provider, they do not need to pass through the victim's application". Il sito web rimane raggiungibile mentre l'account che alimenta le funzionalità AI si svuota economicamente.

OWASP classifica questo pattern come "denial of wallet" (DoW), una variante di attacco che trasforma il consumo delle risorse da problema tecnico a danno finanziario diretto. Il pericolo sta nella natura stessa delle API AI: ogni richiesta legittima strutturalmente è identica a quella malevola, rendendo impraticabile la discriminazione basata su firma del traffico o comportamento anomalo di rete.

La persistenza autonoma con xAI Grok

Il modulo "AI Stealth" introduce un elemento di automazione decisionale che distingue x47.c dai botnet convenzionali. Secondo la ricerca Qrator, il modulo "uses xAI Grok to choose from predefined actions" tra startup entries, scheduled tasks ed esclusioni di Windows Defender. L'operatore attiva le chiamate includendo una chiave xAI nella build del malware. I messaggi di stato tracciano le modifiche alla persistenza e le riparazioni automatiche, con azioni di fallback locale quando la chiamata al modello non va a buon fine.

Resta tuttavia non verificato se l'uso di xAI Grok sia effettivamente implementato in ambienti reali o costituisca ancora una funzionalità pubblicizzata ma non dispiegata. Il dossier non specifica campagne osservate che ne confermino l'operatività concreta.

La supply chain criminale e i prezzi

WraithTools ha strutturato x47.c come prodotto commerciale a più livelli. Il pacchetto base costa $200, l'add-on DDoS $150, la versione completa con tutte le capacità $950. L'offerta include opzioni di process hollowing e privilege escalation per l'evasione difensiva, oltre a una configurazione fast flux con 6 domini e 8 indirizzi IP per il comando e controllo.

Il threat actor ha esplicitamente pubblicizzato l'AI API drain come strumento per colpire "vibecoded projects", CMS con integrazione AI, trading bot e scanner. In un messaggio riportato da Cybernews, WraithTools ha dichiarato: "You can sell service to eliminate competition, tonnes of Jarvis-style systems on social media these days". L'annuncio marketing descrive la funzionalità come "burn OpenAI/XAI/compatible chat APIs with heavy completion traffic (token and cost pressure, not just bandwidth)".

"Because those requests go straight to the provider, they do not need to pass through the victim's application. The website can remain reachable while the account behind its AI features runs out of credits." — Qrator Labs, via SecurityWeek

Il limite delle difese perimetrali

L'AI API drain espone un vuoto strutturale nelle strategie di sicurezza enterprise. I sistemi di protezione DDoS tradizionali — WAF, rate limiter, scrubbing center — monitorano il perimetro dell'infrastruttura vittima. Quando le richieste partono direttamente verso i provider AI usando credenziali valide, nessun di questi controlli rileva anomalie. Il traffico non attraversa i server della vittima, non genera picchi di banda misurabili sul suo network, non attiva soglie di allarme convenzionali.

Il danno economico si materializza invece sul piano di billing del provider AI, spesso con latenze di rilevamento che possono estendersi su ore o giorni a seconda della frequenza di aggiornamento delle dashboard di consumo. La posta in gioco per le aziende che hanno integrato API AI nei propri servizi è diretta: l'esposizione non è più solo di disponibilità, ma di liquidità.

Cosa fare adesso

Le fonti citate non forniscono misure correttive specifiche. La ricerca Qrator non elenca contromisure tecniche documentate, e il dossier non include indicatori di compromesso (IOC) utilizzabili per il rilevamento. Restano da verificare: se il modulo stealer rubi direttamente token AI-site e li converta in chiavi API per il drain; il numero effettivo di infezioni o vittime accertate; e se il botnet abbia già condotto attacchi AI drain in ambiente reale o sia unicamente in fase di vendita.

Il brief non specifica inoltre strategie di mitigazione come rotazione chiavi, limiti di spesa, monitoraggio billing anomalo o segmentazione delle credenziali API. Ogni raccomandazione operativa in questi ambiti rimane inferenza redazionale non supportata dalla documentazione disponibile.

Perché questo cambia il crimeware

L'evoluzione di x47.c segnala uno spostamento del valore economico nel crimeware: dal bit al dollaro, dalla saturazione di banda al consumo forzato di risorse a pagamento. Se il modello si dimostra scalabile, i provider AI diventano bersaglio indiretto e le chiavi API diventano asset più appetibili delle stesse infrastrutture. Il mercato del MaaS (Malware-as-a-Service) ha già incorporato le capacità AI nei prezzi; il passo successivo sarà la misura del ritorno dell'investimento per gli acquirenti, che dipenderà dalla capacità di estrarre valore dai crediti altrui senza lasciare tracce rilevabili.

La sfida per il settore difensivo è che il perimetro da difendere non coincide più con il perimetro visibile. Finché le chiavi API valide rimangono il veicolo di accesso, il controllo efficace si sposta sul piano dell'identità e della gestione del ciclo di vita delle credenziali — un dominio tradizionalmente più lento ad adattarsi delle tecniche offensive.

Domande frequenti

Come si differenzia l'AI API drain dal DDoS tradizionale?

Il DDoS classico mira all'indisponibilità di servizi sovraccaricando server o rete. L'AI API drain mantiene i servizi raggiungibili mentre esaurisce i crediti economici dell'account AI presso il provider. Le difese perimetrali non rilevano il traffico perché non transita sull'infrastruttura vittima.

L'uso di xAI Grok nel modulo AI Stealth è confermato in attacchi reali?

Il dossier non lo conferma. Il modulo è documentato come funzionalità pubblicizzata dal venditore, con descrizione tecnica del meccanismo, ma mancano campagne osservate che ne verifichino l'implementazione effettiva in ambienti reali.

Quali sono i target dichiarati dal threat actor?

WraithTools ha indicato "vibecoded projects", CMS con integrazione AI, trading bot e scanner. Non emergono dati su vittime specifiche o infezioni accertate nel dossier disponibile.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. infosecurity-magazine.com
  3. cybernews.com
  4. mallory.ai
  5. scworld.com
  6. podcast.securityweek.com