O seu site continua de pé, mas a fatura de IA está a ser esvaziada

Uma botnet para Windows até agora não documentada está a ser vendida em fóruns criminosos com uma funcionalidade que muda o alvo habitual dos ataques distribuídos: em vez de derrubar o site da vítima, esvazia-lhe o saldo de inteligência artificial. Segundo investigação publicada a 23 de setembro pelos Qrator Research Labs, o vendedor identificado como WraithTools promove o pacote com roubo de credenciais, proxy SOCKS5 e um comando “AI API drain” que recebe uma chave de API válida da OpenAI, da xAI ou de uma API de chat compatível e envia pedidos faturáveis repetidos diretamente ao fornecedor — aquilo a que a OWASP chama um ataque de “denial of wallet” (DoW). As conclusões da Qrator assentam no anúncio do vendedor, na documentação técnica, em capturas do painel de controlo e em mensagens de seguimento, e não na observação de ataques reais — uma distinção importante para avaliar a ameaça.

Resposta rápida: A botnet x47.c, anunciada por um vendedor conhecido como WraithTools, inclui um módulo que usa chaves de API válidas para queimar créditos de IA de terceiros, num ataque de negação de carteira. O site da vítima pode continuar acessível enquanto as funcionalidades de IA ficam sem saldo e a fatura dispara. As recomendações passam por revogar chaves expostas, impor limites de despesa, desativar recargas automáticas e monitorizar consumos anómalos. Os dados conhecidos provêm de material promocional analisado por investigadores, não de ataques observados.

Porque é que esgotar créditos é diferente de derrubar um site

Num ataque de negação de serviço clássico, o objetivo é a indisponibilidade. Aqui, o alvo é a camada de faturação. Como os pedidos nunca passam pela aplicação da vítima, o site pode manter-se de pé enquanto as funcionalidades de IA que estão por trás ficam sem crédito, e a Qrator sublinha que filtrar tráfego no site não trava estes pedidos. A implementação atual é simples e exige que o operador forneça uma chave de API válida da conta visada, juntamente com o nome do modelo.

O conceito não é novo na literatura de segurança. A OWASP classifica o risco como “Unbounded Consumption” (LLM10:2025), que ocorre quando uma aplicação baseada em modelos de linguagem permite inferências excessivas e descontroladas, abrindo caminho a negação de serviço, perdas económicas, roubo de modelo e degradação do serviço. Na variante de negação de carteira, em ambientes de pagamento por token ou por inferência, o atacante gera volumes elevados de pedidos até tornar os custos insustentáveis. Entre as medidas recomendadas está o acompanhamento de custos face a linhas de base de utilização, precisamente para detetar cedo este tipo de ataque.

O que está à venda: preços, módulos e 18 métodos de ataque

Um anúncio datado de 3 de agosto apresentava pacotes entre 200 e 950 dólares, com o escalão mais caro a acrescentar roubo de credenciais, proxy SOCKS5 e capacidades de persistência assistida por IA. O pacote base era promovido por 200 dólares, com um suplemento de DDoS por mais 150 dólares.

Pacote anunciadoPreçoCapacidades associadas
Base200 USDNúcleo do bot e comunicação com C2
Suplemento DDoS+150 USDConjunto de métodos de inundação e amplificação
Completo950 USDRoubo de credenciais, SOCKS5 e persistência assistida por IA

O arsenal convencional mantém-se. Os restantes métodos incluem inundações HTTP, ligações HTTP lentas, inundações TCP e UDP, esforço sobre ligações TLS e técnicas de reflexão e amplificação. Há, no entanto, uma nota de ceticismo dos investigadores: a Qrator não encontrou resultados de teste que sustentem os modos de contorno de proteções anunciados — ou seja, parte do que o vendedor promete pode ser marketing criminoso.

No plano do roubo de dados, o stealer visa palavras-passe de navegadores, cookies e tokens do Discord, enquanto um módulo SOCKS5 transforma as máquinas infetadas em relés para tráfego que sai pela rede da vítima. Há ainda uma ressalva relevante: o stealer lista tokens de sites de IA entre os alvos, mas a documentação não mostra que sejam convertidos em chaves de API para alimentar o comando de drenagem. A Qrator observa que qualquer pessoa na posse de uma chave válida poderia programar o mesmo ataque.

Quando o malware usa um modelo de IA para se esconder

A componente mais inusitada não é ofensiva, mas defensiva. Um módulo designado “AI Stealth” recorre ao Grok, da xAI, para avaliar o host infetado e escolher entre ações predefinidas de persistência e ocultação, com mensagens de estado fornecidas pelo vendedor a descrever reparação de persistência e exclusões no Windows Defender, além de alternativas locais quando as chamadas ao modelo falham. Aquilo a que o vendedor chama fast flux dá aos bots domínios e endereços IP alternativos, ainda que vários desses domínios possam apontar para um único servidor. Os bots recebem instruções através de um servidor de comando e controlo e podem mudar rapidamente para domínios e endereços alternativos quando a ligação falha.

Esta instrumentalização de modelos comerciais por parte do crime informático não é um caso isolado. Numa investigação separada, a ThreatDown descreveu uma botnet construída em torno de um agente de IA cujas instruções colocam as chaves de API de fornecedores de IA como o “espólio número 1”, acima de credenciais SSH, tokens de acesso e bases de dados.

Cronologia do caso

DataAcontecimento
3 de agostoAnúncio do x47.c com pacotes entre 200 e 950 dólares
23 de setembroQrator Research Labs publica a análise do pacote e do módulo “AI API drain”
Dias seguintesCaso replicado pela imprensa internacional de segurança; sem ataques confirmados publicamente

O custo real já foi demonstrado: o caso METR

Se o x47.c ainda é, sobretudo, uma promessa comercial, o impacto financeiro deste tipo de abuso já está documentado. A organização sem fins lucrativos METR, dedicada à avaliação de modelos de IA, revelou que atacantes roubaram uma chave de API em março e a usaram durante três semanas para consumir cerca de 600 mil dólares em créditos de modelos. O incidente começou quando um investigador correu agentes numa instância pessoal Amazon EC2, tornada acessível publicamente atrás de autenticação Google; a aplicação continha uma chave de API da conta de modelos públicos e uma falha de fail-open desativou silenciosamente a autenticação, deixando o sistema exposto durante vários dias. O atacante levou o agente a revelar a chave do fornecedor de modelos e acrescentou uma chave SSH para persistência.

A lição mais dura está na deteção. A METR não reconheceu de imediato a atividade como não autorizada porque as suas avaliações consomem rotineiramente grandes volumes de tokens e geram erros de limite de utilização; como os créditos eram gratuitos, não existia qualquer limite de despesa capaz de assinalar ou travar a atividade. Depois do incidente, a organização passou a manter as aplicações públicas num ambiente separado da infraestrutura interna, desativou infraestrutura legada e criou monitorização para utilizações anómalas de chaves de API.

Medidas de mitigação recomendadas

  • Revogar de imediato quaisquer chaves de API de IA expostas.
  • Confrontar a faturação com os padrões legítimos de utilização, impor limites de despesa rigorosos em todas as contas de serviços de IA e desativar recargas automáticas.
  • Investigar consumos e faturas anómalos, limpar os postos infetados e manter proteções de DDoS em camadas, ao nível da aplicação e da rede.
  • Aplicar limitação de débito e quotas por utilizador em todos os endpoints de API, com timeouts e travagem de operações intensivas.
  • Nunca colocar chaves em aplicações improvisadas, repositórios públicos ou máquinas pessoais expostas à Internet; usar cofres de segredos e rotação periódica.

Porque é que isto importa às organizações em Portugal

A adoção de assistentes, chatbots de apoio ao cliente e automatismos baseados em modelos de linguagem alastrou às PME portuguesas, muitas vezes por via de integrações rápidas feitas por fornecedores externos. Uma chave de API guardada num ficheiro de configuração, num repositório ou num posto de trabalho infetado deixa de ser apenas um problema de confidencialidade: passa a ser uma linha na conta bancária da empresa. Um saldo esgotado também significa indisponibilidade funcional — o chatbot deixa de responder, o motor de recomendação cala-se, o fluxo de processamento documental pára — sem qualquer sinal nos painéis tradicionais de monitorização de rede.

Para as entidades abrangidas pelo Regime Jurídico da Cibersegurança, que transpõe a diretiva NIS2, este cenário encaixa nos deveres de gestão de risco: controlo de acessos, gestão de credenciais, segurança da cadeia de fornecimento e capacidade de deteção e resposta a incidentes, com o CNCS e o CERT.PT como pontos de contacto nacionais para notificação e apoio. E porque o mesmo pacote que drena créditos também recolhe palavras-passe e cookies de navegadores, um comprometimento destes pode implicar acesso indevido a dados pessoais e, consequentemente, obrigações de notificação à CNPD ao abrigo do RGPD. Para quem gere orçamento, a conclusão prática é simples: os limites de despesa e os alertas de consumo deixaram de ser uma preocupação financeira para passar a ser um controlo de segurança.

Perguntas frequentes

O que é um ataque de negação de carteira?

É um ataque que não procura derrubar o serviço, mas sim inflacionar os custos. Em modelos de pagamento por token ou por inferência, o atacante gera volumes elevados de pedidos para criar custos insustentáveis. Ao contrário da negação de serviço tradicional, que visa a disponibilidade, a negação de carteira visa as finanças da vítima.

O x47.c consegue atacar sem ter a minha chave de API?

Não, no que respeita ao módulo de drenagem. A implementação descrita exige que o operador forneça uma chave de API válida da conta visada. Por isso, a defesa começa na proteção, rotação e revogação de chaves, e não apenas na filtragem de tráfego.

Já existem ataques confirmados com esta botnet?

Não há, até ao momento, ataques públicos confirmados atribuídos ao x47.c. As conclusões da Qrator baseiam-se em anúncios do vendedor, documentação técnica, capturas do painel e mensagens de seguimento, e não em ataques observados.

Que controlos deve uma PME ativar hoje?

Limites de despesa por conta e por chave, desativação de recargas automáticas, alertas de consumo, chaves distintas por aplicação e revisão de quem tem acesso. As recomendações dos investigadores incluem monitorizar a faturação face à utilização legítima, impor limites de despesa e desativar as recargas automáticas para evitar custos descontrolados durante um ataque.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelos Qrator Research Labs, pela OWASP e pela METR.