Agente de PSW de puerta trasera de KFC
Backdoor.PSW.Agent.KFC es un programa malicioso clasificado como puerta trasera con capacidad de robo de contraseñas (PSW). Las amenazas de esta familia están diseñadas para otorgar a los atacantes acceso remoto no autorizado a un equipo infectado, además de robar credenciales confidenciales almacenadas o introducidas en el sistema. Dado que no se dispone de documentación pública sobre los detalles técnicos específicos de esta variante en particular, este artículo describe el comportamiento típico de las puertas traseras y los troyanos de robo de contraseñas de esta categoría para que los usuarios comprendan los riesgos generales que conllevan.
Tabla de contenido
Lo que suele hacer Backdoor.PSW.Agent.KFC
Este tipo de amenaza, que actúa como puerta trasera, está diseñada para abrir un canal de comunicación oculto entre el equipo infectado y un atacante remoto. Una vez activa, permite a los ciberdelincuentes ejecutar comandos, cargar o descargar archivos, instalar malware adicional y monitorizar la actividad del sistema comprometido sin el conocimiento del usuario. La designación "PSW" indica que el malware también intenta localizar y robar contraseñas y otras credenciales, como los datos de acceso a cuentas de correo electrónico, banca en línea, redes sociales u otros servicios confidenciales almacenados en navegadores o aplicaciones del dispositivo.
Por lo general, este tipo de puertas traseras se ejecutan silenciosamente en segundo plano, evitando síntomas evidentes para poder seguir funcionando sin ser detectadas el mayor tiempo posible. También pueden deshabilitar o interferir con las herramientas de seguridad, modificar la configuración del sistema o establecer mecanismos de persistencia para reiniciarse automáticamente al reiniciar el equipo.
Cómo suele llegar a los ordenadores
Las amenazas de puertas traseras y robo de contraseñas suelen propagarse mediante métodos engañosos, en lugar de explotar una vulnerabilidad específica. Los vectores de infección típicos incluyen archivos adjuntos maliciosos en correos electrónicos, descargas de software falsas, instaladores de programas pirateados o modificados, unidades extraíbles infectadas y enlaces incrustados en mensajes de phishing. Los usuarios también pueden ser engañados para descargar el malware disfrazado de una actualización, juego, utilidad o documento legítimo. En muchos casos, las víctimas instalan la amenaza sin saberlo al ejecutar un archivo que parece inofensivo.
Riesgos para el usuario
La presencia de una puerta trasera combinada con la funcionalidad de robo de contraseñas plantea graves riesgos. Las posibles consecuencias incluyen:
- Acceso remoto no autorizado al ordenador por parte de ciberdelincuentes.
- Robo de credenciales de acceso, información financiera o datos personales.
- Instalación de software malicioso adicional, como ransomware o spyware.
- Uso de la máquina infectada como parte de una red más amplia de ordenadores comprometidos.
- Pérdida de privacidad, robo de identidad o fraude financiero
Signos de infección
Dado que las puertas traseras están diseñadas para permanecer ocultas, los signos de infección no siempre son evidentes. Sin embargo, algunas señales de alerta típicas que pueden indicar un sistema comprometido incluyen ralentizaciones inexplicables, actividad de red inusual, programas que se abren o cierran solos, procesos nuevos o desconocidos que se ejecutan en segundo plano, cambios en la configuración del navegador o del sistema sin la intervención del usuario y la desactivación inesperada del software de seguridad. Los usuarios también pueden notar inicios de sesión no autorizados o actividad sospechosa en sus cuentas en línea.
Cómo mantenerse protegido
Para reducir el riesgo de infección por amenazas como esta, los usuarios deben evitar descargar software de fuentes no confiables, tener precaución con los archivos adjuntos y enlaces de correo electrónico de remitentes desconocidos, y mantener su sistema operativo y aplicaciones actualizados con los últimos parches de seguridad. Usar contraseñas seguras y únicas para cada cuenta y habilitar la autenticación multifactor siempre que sea posible también puede limitar los daños en caso de robo de credenciales. Realizar copias de seguridad periódicas de archivos importantes y ejecutar análisis del sistema con herramientas de seguridad confiables puede ayudar a detectar y eliminar amenazas antes de que causen daños significativos.
Reporte de análisis
Información general
| Apellido: | Backdoor.PSW.Agent.KFC |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
c20e5532159fa3499ff4a266ec8ab0d4
SHA1:
e9b1b306476a233b3ca80232fa06630889f066b6
SHA256:
15AFE5642E34DDAA00F364474C9561EF4248A0242BB6A6A0BAECD93730B7195B
Tamaño del archivo:
2.58 MB, 2579968 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have security information
- File has exports table
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características de archivo
- CryptUnprotectData
- fptable
- No CryptProtectData
- No Version Info
- VirtualQueryEx
- WriteProcessMemory
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 11,472 |
|---|---|
| Bloqueos potencialmente maliciosos: | 1,138 |
| Bloqueos permitidos: | 10,334 |
| Bloques desconocidos: | 0 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Familias similares
Familias similares
Esta sección enumera otras familias que comparten similitudes con esta familia, según el análisis de EnigmaSoft. Muchas familias de malware se crean a partir de los mismos kits de herramientas y utilizan las mismas técnicas de empaquetado y cifrado, pero extienden su funcionalidad de forma única. Familias similares también pueden compartir código fuente, atributos, iconos, subcomponentes, firmas digitales comprometidas o inválidas y características de red. Los investigadores aprovechan estas similitudes para clasificar rápidamente y de forma eficaz las muestras de archivos y ampliar las reglas de detección de malware.- PSW.Agent.KFC
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|
| Network Winsock2 |
|