Base de Datos de Amenazas Troyanos Agente Troyano PSW AA

Agente Troyano PSW AA

Trojan.PSW.Agent.AA es una amenaza de tipo troyano perteneciente a la familia PSW (Password Stealing Ware). Al igual que la mayoría de las amenazas clasificadas bajo esta familia, su objetivo principal es obtener información confidencial de un equipo infectado, en particular credenciales almacenadas, y enviar esos datos a un atacante remoto. Debido a la escasez de información técnica detallada sobre esta variante específica, la siguiente información describe el comportamiento típico de los troyanos que roban contraseñas en general, comportamiento que se espera que comparta esta amenaza.

¿Qué hace esta amenaza?

Los troyanos de la familia PSW.Agent suelen estar diseñados para ejecutarse silenciosamente en segundo plano sin que el usuario lo sepa. Generalmente, escanean el sistema en busca de contraseñas guardadas, credenciales de inicio de sesión, datos almacenados en el navegador y otra información confidencial, como entradas de autocompletado o detalles de cuentas en caché. Una vez recopilados, estos datos suelen transmitirse a un servidor remoto controlado por ciberdelincuentes, quienes pueden utilizarlos para el robo de identidad, el fraude financiero o para obtener acceso no autorizado a las cuentas en línea de la víctima. Algunas variantes de esta categoría también pueden tener capacidades adicionales, como la descarga de componentes maliciosos adicionales, la modificación de la configuración del sistema o permitir que atacantes remotos controlen partes del equipo infectado.

Cómo suele llegar a los ordenadores

Los troyanos de este tipo suelen propagarse mediante engaños, en lugar de explotar directamente las vulnerabilidades del sistema. Los métodos de infección más comunes para este tipo de malware incluyen archivos adjuntos maliciosos en correos electrónicos disfrazados de documentos o facturas legítimas, descargas conjuntas de sitios web poco fiables, actualizaciones de software falsas, software pirateado o modificado ilegalmente y enlaces compartidos a través de mensajes de phishing o sitios web comprometidos. A menudo, los usuarios son engañados para que ejecuten manualmente el archivo malicioso, creyendo que es inofensivo o útil.

Riesgos para el usuario

La presencia de un troyano que roba contraseñas supone un grave riesgo para la seguridad personal y financiera. Si se capturan las credenciales de acceso al correo electrónico, la banca, las redes sociales u otros servicios en línea, los atacantes pueden acceder a esas cuentas, lo que puede provocar pérdidas económicas, robo de identidad o la vulneración de otras cuentas vinculadas. En algunos casos, los datos robados también pueden utilizarse para lanzar ataques adicionales contra los contactos o el empleador de la víctima, especialmente si se exponen credenciales laborales.

Signos de infección

Los troyanos que roban contraseñas suelen estar diseñados para evitar ser detectados, por lo que los síntomas visibles pueden ser mínimos o inexistentes. Sin embargo, los usuarios deben estar atentos a las señales de alerta comunes asociadas con este tipo de malware, como ralentizaciones inusuales del sistema, actividad de red inesperada, procesos desconocidos ejecutándose en segundo plano, cambios en la configuración del navegador o inicios de sesión y actividad no autorizados en cuentas en línea. Las alertas del software de seguridad que señalan archivos o comportamientos sospechosos también deben tomarse en serio.

Cómo mantenerse protegido

Para reducir el riesgo de infección por este y otros troyanos similares, los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, abstenerse de descargar software de fuentes no oficiales o pirateadas y mantener actualizados su sistema operativo y las aplicaciones instaladas. Utilizar contraseñas seguras y únicas para cada cuenta y activar la autenticación multifactor siempre que sea posible también puede limitar los daños en caso de robo de credenciales. Analizar el sistema periódicamente con un software de seguridad de confianza y realizar copias de seguridad de los datos importantes son medidas prácticas adicionales que ayudan a minimizar el impacto de este tipo de amenaza.

Reporte de análisis

Información general

Apellido: Trojan.PSW.Agent.AA
Estado de la firma: No Signature

Muestras conocidas

MD5: c91ff68d17e69c4408a5bf5a35ba3801
SHA1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Tamaño del archivo: 157.18 KB, 157184 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Características de archivo

  • CryptUnprotectData
  • dll
  • x64

Información del bloque

Bloques totales: 549
Bloqueos potencialmente maliciosos: 14
Bloqueos permitidos: 528
Bloques desconocidos: 7

Mapa visual

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Mostrar más
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN