Ein neues Botnetz namens x47.c bietet eine Funktion an, mit der sich fremde KI-API-Konten gezielt leerfahren und hohe Rechnungen verursachen lassen.
Das Sicherheitsunternehmen Qrator Labs hat ein zuvor nicht dokumentiertes Windows-Botnetz namens x47.c entdeckt, das unter anderem eine sogenannte KI-API-Drain-Funktion anbietet. Damit können Angreifer die Chatbots, Handelsbots, Scanner oder andere KI-angebundene Systeme von Konkurrenten gezielt mit einer Flut an Anfragen überziehen, um deren Guthaben aufzubrauchen und hohe Rechnungen zu verursachen.
Der Verkäufer, der unter dem Namen WraithTools auftritt, bewirbt die Funktion gegenüber den Forschern von Qrator Labs mit den Worten: „KI-API-Drain – OpenAI-/XAI-kompatible Chat-APIs mit intensivem Traffic an Vervollständigungsanfragen ausbrennen (Druck auf Tokens und Kosten, nicht nur auf die Bandbreite).“ Nach Angaben des Verkäufers funktioniert der Angriff sowohl gegen mit KI erstellte Projekte als auch gegen Content-Management-Systeme oder KI-Assistenten, die für den Zugriff auf KI-Dienste API-Schlüssel verwenden.
So funktioniert der Angriff technisch
Die aktuelle Umsetzung ist vergleichsweise simpel: Der Betreiber des Botnetzes muss einen gültigen API-Schlüssel des angegriffenen KI-Kontos sowie den Namen des gewünschten Modells angeben. Die Bots senden die Anfragen anschließend direkt an den jeweiligen KI-Anbieter; werden sie akzeptiert, verbrauchen diese kostenpflichtigen Anfragen Guthaben oder verursachen Gebühren. Da die Anfragen direkt beim Anbieter ankommen, bleibt die Website oder Anwendung des Opfers selbst erreichbar, auch wenn deren KI-Funktionen bereits erschöpft sind. Die konkrete Schadenshöhe hängt dabei vom vorhandenen Guthaben, automatischen Aufladungen und zusätzlich erlaubten Ausgabenlimits ab. Zudem umgeht der direkte Zugriff auf den KI-Anbieter jede Traffic-Filterung, die ein Betroffener zum eigenen Schutz eingerichtet haben könnte.
Teil eines umfangreichen Botnetz-Pakets
Die KI-Drain-Funktion ist Teil eines deutlich umfangreicheren Funktionsumfangs. Das Basispaket der x47.c-Plattform kostet 200 US-Dollar, ein Zusatzpaket mit DDoS-Funktionen weitere 150 US-Dollar. Das vollständige Paket für 950 US-Dollar umfasst zusätzlich Werkzeuge zum Diebstahl von Zugangsdaten, SOCKS5-Proxys sowie KI-gestützte Persistenzmechanismen. Insgesamt bietet die Plattform 18 verschiedene DDoS-Angriffsmethoden, darunter HTTP-Floods, langsame HTTP-Verbindungen, TCP- und UDP-Floods, Belastung von TLS-Verbindungen sowie mehrere Reflexions- und Verstärkungstechniken. Die Bots erhalten ihre Angriffsanweisungen über einen zentralen Command-and-Control-Server und können bei Verbindungsabbrüchen schnell auf alternative Domains und IP-Adressen ausweichen; die Forscher identifizierten mindestens sechs Domains und acht IP-Adressen, die von den Angreifern genutzt wurden.
KI-gestützte Tarnung des Botnetzes selbst
Bemerkenswert ist, dass die Schadsoftware für ihre eigene Tarnung und Persistenz selbst einen KI-API-Schlüssel benötigt: Die Plattform nutzt xAIs Grok, um den Zustand eines infizierten Geräts zu bewerten und daraus vordefinierte Aktionen auszuwählen, etwa das Herunterladen, Aktualisieren oder Entfernen von Software, einschließlich konkurrierender Schadsoftware. Zwei weitere Wege, aus infizierten Geräten Kapital zu schlagen, sind der Diebstahl von im Browser gespeicherten Passwörtern, Cookies und Discord-Tokens sowie ein SOCKS5-Modul, das infizierte Rechner in Proxy-Server für fremden Datenverkehr verwandelt. Sämtliche Funktionen lassen sich über dasselbe Desktop-Bedienfeld steuern.
Qrator Labs rät Unternehmen und Entwicklern, ihre KI-Konten mit Ausgabenlimits abzusichern und automatische Guthabenaufladungen entsprechend zu kontrollieren, um den möglichen Schaden im Fall eines Angriffs zu begrenzen.
(red)