Base de Datos de Amenazas Puertas traseras Agente de PSW de puerta trasera de KFC

Agente de PSW de puerta trasera de KFC

Backdoor.PSW.Agent.KFC es un programa malicioso clasificado como puerta trasera con capacidad de robo de contraseñas (PSW). Las amenazas de esta familia están diseñadas para otorgar a los atacantes acceso remoto no autorizado a un equipo infectado, además de robar credenciales confidenciales almacenadas o introducidas en el sistema. Dado que no se dispone de documentación pública sobre los detalles técnicos específicos de esta variante en particular, este artículo describe el comportamiento típico de las puertas traseras y los troyanos de robo de contraseñas de esta categoría para que los usuarios comprendan los riesgos generales que conllevan.

Lo que suele hacer Backdoor.PSW.Agent.KFC

Este tipo de amenaza, que actúa como puerta trasera, está diseñada para abrir un canal de comunicación oculto entre el equipo infectado y un atacante remoto. Una vez activa, permite a los ciberdelincuentes ejecutar comandos, cargar o descargar archivos, instalar malware adicional y monitorizar la actividad del sistema comprometido sin el conocimiento del usuario. La designación "PSW" indica que el malware también intenta localizar y robar contraseñas y otras credenciales, como los datos de acceso a cuentas de correo electrónico, banca en línea, redes sociales u otros servicios confidenciales almacenados en navegadores o aplicaciones del dispositivo.

Por lo general, este tipo de puertas traseras se ejecutan silenciosamente en segundo plano, evitando síntomas evidentes para poder seguir funcionando sin ser detectadas el mayor tiempo posible. También pueden deshabilitar o interferir con las herramientas de seguridad, modificar la configuración del sistema o establecer mecanismos de persistencia para reiniciarse automáticamente al reiniciar el equipo.

Cómo suele llegar a los ordenadores

Las amenazas de puertas traseras y robo de contraseñas suelen propagarse mediante métodos engañosos, en lugar de explotar una vulnerabilidad específica. Los vectores de infección típicos incluyen archivos adjuntos maliciosos en correos electrónicos, descargas de software falsas, instaladores de programas pirateados o modificados, unidades extraíbles infectadas y enlaces incrustados en mensajes de phishing. Los usuarios también pueden ser engañados para descargar el malware disfrazado de una actualización, juego, utilidad o documento legítimo. En muchos casos, las víctimas instalan la amenaza sin saberlo al ejecutar un archivo que parece inofensivo.

Riesgos para el usuario

La presencia de una puerta trasera combinada con la funcionalidad de robo de contraseñas plantea graves riesgos. Las posibles consecuencias incluyen:

  • Acceso remoto no autorizado al ordenador por parte de ciberdelincuentes.
  • Robo de credenciales de acceso, información financiera o datos personales.
  • Instalación de software malicioso adicional, como ransomware o spyware.
  • Uso de la máquina infectada como parte de una red más amplia de ordenadores comprometidos.
  • Pérdida de privacidad, robo de identidad o fraude financiero

Signos de infección

Dado que las puertas traseras están diseñadas para permanecer ocultas, los signos de infección no siempre son evidentes. Sin embargo, algunas señales de alerta típicas que pueden indicar un sistema comprometido incluyen ralentizaciones inexplicables, actividad de red inusual, programas que se abren o cierran solos, procesos nuevos o desconocidos que se ejecutan en segundo plano, cambios en la configuración del navegador o del sistema sin la intervención del usuario y la desactivación inesperada del software de seguridad. Los usuarios también pueden notar inicios de sesión no autorizados o actividad sospechosa en sus cuentas en línea.

Cómo mantenerse protegido

Para reducir el riesgo de infección por amenazas como esta, los usuarios deben evitar descargar software de fuentes no confiables, tener precaución con los archivos adjuntos y enlaces de correo electrónico de remitentes desconocidos, y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. Usar contraseñas seguras y únicas para cada cuenta y habilitar la autenticación multifactor siempre que sea posible también puede limitar los daños en caso de robo de credenciales. Realizar copias de seguridad periódicas de archivos importantes y ejecutar análisis del sistema con herramientas de seguridad confiables puede ayudar a detectar y eliminar amenazas antes de que causen daños significativos.

Reporte de análisis

Información general

Apellido: Backdoor.PSW.Agent.KFC
Estado de la firma: No Signature

Muestras conocidas

MD5: c20e5532159fa3499ff4a266ec8ab0d4
SHA1: e9b1b306476a233b3ca80232fa06630889f066b6
SHA256: 15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Tamaño del archivo: 2.58 MB, 2579968 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Características de archivo

  • CryptUnprotectData
  • fptable
  • No CryptProtectData
  • No Version Info
  • VirtualQueryEx
  • WriteProcessMemory
  • x64

Información del bloque

Bloques totales: 11,472
Bloqueos potencialmente maliciosos: 1,138
Bloqueos permitidos: 10,334
Bloques desconocidos: 0

Mapa visual

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 x 0 0 x x 0 x x x 0 x 0 0 0 x x x x x x 0 0 0 0 0 0 x 0 x x 0 x 0 0 x x x x x 0 x x x x 0 x 0 x x x x 0 x x 0 x 0 x x x 0 x x 0 0 0 0 0 0 0 0 1 0 x 0 0 x x 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x x 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 0 0 0 1 0 0 0 0 0 0 0 0 x x 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x x x x 0 0 0 x 0 x x x x 0 0 x 0 x x 0 0 x 0 x x 0 0 0 0 0 0 0 x x x x 0 x x x x x 0 x x x x x x x 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 x x x 0 x x x x x 0 x x x x 0 x x 0 x 0 0 0 x x x x x x x x x x 0 x x x x x 0 x x 0 0 0 0 0 0 x 0 0 x 0 x 0 0 0 0 0 0 0 0 x x x x x 0 0 0 0 0 0 x 0 x 0 0 0 0 1 0 x 0 0 x 0 0 1 0 0 0 0 x 0 0 0 0 x 0 x x 0 x 0 x 0 0 x x x x x 0 x x 0 x 0 x x 0 0 x x x x 0 0 x x 0 x x 0 x 0 0 0 x x 0 x x 0 x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x 0 x 0 0 0 x 0 0 x 0 0 x 0 0 x x x 0 x x x x x x x x 0 0 x 0 x 0 0 x 0 x x x x x x 0 x 0 0 0 x x x x 0 x 0 x 0 x x x x x x 0 0 x 0 0 x 0 0 x x x 0 x x 0 0 x x 0 0 0 0 0 0 x 0 0 x x x x x x 0 x x 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 x x 0 x 0 0 x 0 0 x 0 0 x x 0 x 0 0 0 0 0 0 x 0 x 0 0 0 x 0 0 0 0 x 0 0 x x 0 x 0 0 0 x x 0 x 0 0 0 x 0 0 0 x x x 0 x 0 x x x x x x x x x x x 0 0 0 x x x 0 x x x x x 0 x x 0 x x x x x x 1 x 0 x 0 0 x x 0 x x x x 0 x x x 0 x x 0 x x x x 0 x 0 x x 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x x x x 0 x 0 0 0 0 x 0 0 x 0 0 0 x 1 x x x 1 x 0 0 x 0 x 0 0 x 0 0 0 0 0 0 0 x x 0 x x x x 0 0 0 0 0 x x x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x x x x x x x x x x x x x x x 0 x 0 0 0 0 0 0 0 x x 0 x 0 0 0 0 x 0 x 0 x x x x 0 x x 0 0 0 x 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 x x x x x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... Datos truncados
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Familias similares

  • PSW.Agent.KFC

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtClose
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
Mostrar más
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWriteFile
  • ntdll.dll!NtYieldExecution
  • UNKNOWN
Network Winsock2
  • WSAStartup