Agente Troyano PSW AA
Trojan.PSW.Agent.AA es una amenaza de tipo troyano perteneciente a la familia PSW (Password Stealing Ware). Al igual que la mayoría de las amenazas clasificadas bajo esta familia, su objetivo principal es obtener información confidencial de un equipo infectado, en particular credenciales almacenadas, y enviar esos datos a un atacante remoto. Debido a la escasez de información técnica detallada sobre esta variante específica, la siguiente información describe el comportamiento típico de los troyanos que roban contraseñas en general, comportamiento que se espera que comparta esta amenaza.
Tabla de contenido
¿Qué hace esta amenaza?
Los troyanos de la familia PSW.Agent suelen estar diseñados para ejecutarse silenciosamente en segundo plano sin que el usuario lo sepa. Generalmente, escanean el sistema en busca de contraseñas guardadas, credenciales de inicio de sesión, datos almacenados en el navegador y otra información confidencial, como entradas de autocompletado o detalles de cuentas en caché. Una vez recopilados, estos datos suelen transmitirse a un servidor remoto controlado por ciberdelincuentes, quienes pueden utilizarlos para el robo de identidad, el fraude financiero o para obtener acceso no autorizado a las cuentas en línea de la víctima. Algunas variantes de esta categoría también pueden tener capacidades adicionales, como la descarga de componentes maliciosos adicionales, la modificación de la configuración del sistema o permitir que atacantes remotos controlen partes del equipo infectado.
Cómo suele llegar a los ordenadores
Los troyanos de este tipo suelen propagarse mediante engaños, en lugar de explotar directamente las vulnerabilidades del sistema. Los métodos de infección más comunes para este tipo de malware incluyen archivos adjuntos maliciosos en correos electrónicos disfrazados de documentos o facturas legítimas, descargas conjuntas de sitios web poco fiables, actualizaciones de software falsas, software pirateado o modificado ilegalmente y enlaces compartidos a través de mensajes de phishing o sitios web comprometidos. A menudo, los usuarios son engañados para que ejecuten manualmente el archivo malicioso, creyendo que es inofensivo o útil.
Riesgos para el usuario
La presencia de un troyano que roba contraseñas supone un grave riesgo para la seguridad personal y financiera. Si se capturan las credenciales de acceso al correo electrónico, la banca, las redes sociales u otros servicios en línea, los atacantes pueden acceder a esas cuentas, lo que puede provocar pérdidas económicas, robo de identidad o la vulneración de otras cuentas vinculadas. En algunos casos, los datos robados también pueden utilizarse para lanzar ataques adicionales contra los contactos o el empleador de la víctima, especialmente si se exponen credenciales laborales.
Signos de infección
Los troyanos que roban contraseñas suelen estar diseñados para evitar ser detectados, por lo que los síntomas visibles pueden ser mínimos o inexistentes. Sin embargo, los usuarios deben estar atentos a las señales de alerta comunes asociadas con este tipo de malware, como ralentizaciones inusuales del sistema, actividad de red inesperada, procesos desconocidos ejecutándose en segundo plano, cambios en la configuración del navegador o inicios de sesión y actividad no autorizados en cuentas en línea. Las alertas del software de seguridad que señalan archivos o comportamientos sospechosos también deben tomarse en serio.
Cómo mantenerse protegido
Para reducir el riesgo de infección por este y otros troyanos similares, los usuarios deben evitar abrir archivos adjuntos de correo electrónico o hacer clic en enlaces de remitentes desconocidos o inesperados, abstenerse de descargar software de fuentes no oficiales o pirateadas y mantener actualizados su sistema operativo y las aplicaciones instaladas. Utilizar contraseñas seguras y únicas para cada cuenta y activar la autenticación multifactor siempre que sea posible también puede limitar los daños en caso de robo de credenciales. Analizar el sistema periódicamente con un software de seguridad de confianza y realizar copias de seguridad de los datos importantes son medidas prácticas adicionales que ayudan a minimizar el impacto de este tipo de amenaza.
Reporte de análisis
Información general
| Apellido: | Trojan.PSW.Agent.AA |
|---|---|
| Estado de la firma: | No Signature |
Muestras conocidas
Muestras conocidas
Esta sección enumera otras muestras de archivos que se cree que están asociadas con esta familia.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Tamaño del archivo:
157.18 KB, 157184 bytes
|
Atributos de ejecutables portátiles de Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características de archivo
- CryptUnprotectData
- dll
- x64
Información del bloque
Información del bloque
Durante el análisis, EnigmaSoft divide las muestras de archivos en bloques lógicos para su clasificación y comparación con otras muestras. Estos bloques se pueden usar para generar reglas de detección de malware y agrupar las muestras de archivos en familias según su código fuente, funcionalidad y otros atributos y características distintivas. Esta sección presenta un resumen de los datos de estos bloques, así como su clasificación por EnigmaSoft. También se muestra una representación visual de los datos de los bloques, cuando está disponible.| Bloques totales: | 549 |
|---|---|
| Bloqueos potencialmente maliciosos: | 14 |
| Bloqueos permitidos: | 528 |
| Bloques desconocidos: | 7 |
Mapa visual
? - Bloque desconocido
x - Bloqueo potencialmente malicioso
Uso de la API de Windows
Uso de la API de Windows
Esta sección enumera las llamadas a la API de Windows que utilizan las muestras de esta familia. El análisis del uso de la API de Windows es una herramienta valiosa que puede ayudar a identificar actividades maliciosas, como el registro de pulsaciones de teclas, la escalada de privilegios de seguridad, el cifrado de datos, la exfiltración de datos, la interferencia con el software antivirus y la manipulación de solicitudes de red.| Categoría | API |
|---|---|
| Syscall Use |
Mostrar más
|