Puerta trasera.Orcus.RA

Por CagedTech en Puertas traseras
Publicado:
Última actualización:

Cuadro de Mando de Amenazas

Clasificación de popularidad: 26,433
Nivel de amenaza: 60 % (Medio)
Computadoras infectadas: 2
Visto por primera vez: July 22, 2026
Ultima vez visto: October 4, 2026
SO(s) afectados: Windows

Backdoor.Orcus.RA es una amenaza de tipo puerta trasera diseñada para otorgar a los atacantes acceso remoto encubierto y no autorizado a un equipo Windows infectado. Al igual que otras amenazas de este tipo, opera silenciosamente en segundo plano, permitiendo a un operador remoto controlar el equipo, monitorizar al usuario y manipular datos sin el conocimiento ni el consentimiento de la víctima. Su presencia supone un grave riesgo tanto para la privacidad personal como para la seguridad del sistema.

¿Qué hace Backdoor.Orcus.RA?

Una vez activa en un sistema, Backdoor.Orcus.RA establece un canal de comunicación oculto entre el ordenador infectado y un atacante remoto. A través de esta conexión, los ciberdelincuentes suelen poder enviar comandos al equipo comprometido, lo que les permite explorar y transferir archivos, instalar software malicioso adicional, capturar capturas de pantalla, registrar las pulsaciones del teclado o monitorizar la actividad del usuario en tiempo real. Muchas puertas traseras de este tipo también son capaces de modificar la configuración del sistema, desactivar las funciones de seguridad y mantener la persistencia, de modo que el programa malicioso continúa ejecutándose incluso después de reiniciar el ordenador.

Dado que las puertas traseras están diseñadas para pasar desapercibidas, Backdoor.Orcus.RA está diseñada para evitar ser detectada integrándose con los procesos legítimos del sistema, ocultando sus archivos y limitando cualquier síntoma visible que pueda alertar al usuario de su presencia.

Cómo suele llegar a los ordenadores

Las amenazas de puerta trasera como esta rara vez son instaladas directamente por la víctima. En cambio, suelen distribuirse mediante métodos engañosos, como archivos adjuntos de correo electrónico maliciosos, descargas de software empaquetadas, aplicaciones pirateadas o modificadas, actualizaciones de software falsas o enlaces a sitios web comprometidos. En muchos casos, la puerta trasera se instala en el sistema mediante otro malware, como un troyano, un gusano o un programa de descarga malicioso, que primero accede al ordenador y luego instala silenciosamente el componente de la puerta trasera. Los usuarios que descargan software de fuentes no oficiales o hacen clic en enlaces y archivos adjuntos no solicitados corren un mayor riesgo de sufrir este tipo de infección.

Riesgos para el usuario

La presencia de Backdoor.Orcus.RA en un ordenador puede tener graves consecuencias. Dado que el atacante obtiene el control remoto del equipo, información confidencial como contraseñas, datos bancarios, archivos personales e historial de navegación puede ser robada o expuesta. La puerta trasera también puede utilizarse como punto de partida para otros ataques, incluyendo la instalación de malware adicional, la participación en botnets o el despliegue de ransomware. En algunos casos, el sistema comprometido puede utilizarse para atacar otros ordenadores o redes, convirtiendo a la víctima en participante involuntario de operaciones ciberdelictivas de mayor envergadura.

Signos de infección

Dado que las puertas traseras están diseñadas para operar de forma encubierta, las infecciones pueden ser difíciles de detectar. Sin embargo, los usuarios pueden observar señales de alerta como actividad inusual en la red, ralentizaciones inexplicables en el rendimiento del sistema, programas que se abren o cierran sin la intervención del usuario, procesos desconocidos que se ejecutan en segundo plano, la desactivación inesperada del software de seguridad o un mayor consumo de datos. Cualquiera de estos síntomas, especialmente en combinación, puede indicar la presencia de una amenaza oculta como Backdoor.Orcus.RA.

Cómo mantenerse protegido

Para reducir el riesgo de infecciones por puertas traseras, los usuarios deben evitar descargar software de fuentes no confiables o no oficiales, abstenerse de abrir archivos adjuntos o enlaces de remitentes desconocidos y mantener su sistema operativo y aplicaciones instaladas actualizados con los últimos parches de seguridad. Utilizar herramientas antimalware de buena reputación para escanear el sistema periódicamente, activar los cortafuegos y tener precaución al navegar por sitios web desconocidos también puede ayudar a prevenir que puertas traseras como Backdoor.Orcus.RA se instalen en un ordenador.

Reporte de análisis

Información general

Apellido: Backdoor.Orcus.RA
Estado de la firma: No Signature

Muestras conocidas

MD5: f5620301a852f67580b5619de61b22c3
SHA1: b8fdbe22dc5469e8fb3ade4e67a1b6f868085f83
SHA256: 3607E07B19E169EA6DBAAEA3EB94081DDE52EE81ABBA98D6C33F2648506F9341
Tamaño del archivo: 197.63 KB, 197632 bytes

Atributos de ejecutables portátiles de Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File is .NET application
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar más
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Iconos de archivo

Información de la versión de Windows PE

Nombre Valor
Assembly Version 0.0.0.0
File Version 0.0.0.0
Internal Name Yoga Shooting Beta.exe
Original Filename Yoga Shooting Beta.exe
Product Version 0.0.0.0

Características de archivo

  • .NET
  • HighEntropy
  • x64

Información del bloque

Bloques totales: 233
Bloqueos potencialmente maliciosos: 7
Bloqueos permitidos: 45
Bloques desconocidos: 181

Mapa visual

? 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? 0 ? ? 0 0 ? ? ? ? ? ? ? ? x ? 0 ? ? x 0 ? x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 0 ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? x ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0
0 - Bloque seguro probable
? - Bloque desconocido
x - Bloqueo potencialmente malicioso

Uso de la API de Windows

Categoría API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Mostrar más
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent