Trojan.PSW.Agent.AA
Trojan.PSW.Agent.AA è una minaccia di tipo Trojan appartenente alla famiglia PSW (Password Stealing Ware). Come la maggior parte delle minacce classificate in questa famiglia, il suo scopo principale è quello di raccogliere in modo furtivo informazioni sensibili da un computer infetto, in particolare le credenziali memorizzate, e inviare tali dati a un attaccante remoto. Poiché i dati tecnici dettagliati su questa specifica variante sono limitati, le informazioni seguenti descrivono il comportamento tipico dei Trojan per il furto di password in generale, comportamento che si presume questa minaccia condivida.
Sommario
Cosa fa questa minaccia
I trojan della famiglia PSW.Agent sono generalmente progettati per funzionare silenziosamente in background all'insaputa dell'utente. Di solito scansionano il sistema alla ricerca di password salvate, credenziali di accesso, dati memorizzati nel browser e altre informazioni sensibili come voci di compilazione automatica o dettagli degli account memorizzati nella cache. Una volta raccolti, questi dati vengono solitamente trasmessi a un server remoto controllato da criminali informatici, che possono quindi utilizzarli per furto d'identità, frode finanziaria o per ottenere accesso non autorizzato agli account online della vittima. Alcune varianti di questa categoria possono anche avere funzionalità aggiuntive, come il download di ulteriori componenti dannosi, la modifica delle impostazioni di sistema o la possibilità per gli aggressori remoti di controllare parti del computer infetto.
Come solitamente si installa sui computer
I trojan di questo tipo si diffondono in genere tramite mezzi ingannevoli piuttosto che sfruttando direttamente le vulnerabilità del sistema. I metodi di infezione più comuni per questa categoria di malware includono allegati e-mail dannosi mascherati da documenti o fatture legittimi, download in bundle da siti web inaffidabili, falsi aggiornamenti software, software pirata o crackato e link condivisi tramite messaggi di phishing o siti web compromessi. Gli utenti vengono spesso indotti a eseguire manualmente il file dannoso, credendo che sia innocuo o utile.
Rischi per l’utente
La presenza di un Trojan per il furto di password rappresenta un serio rischio per la sicurezza personale e finanziaria. Se le credenziali di accesso a e-mail, servizi bancari, social media o altri servizi online vengono acquisite, gli aggressori possono ottenere l'accesso a tali account, causando perdite finanziarie, furto d'identità o ulteriore compromissione di altri account collegati. In alcuni casi, i dati rubati possono anche essere utilizzati per lanciare ulteriori attacchi contro i contatti o il datore di lavoro della vittima, soprattutto se vengono esposte credenziali lavorative.
Segni di infezione
I trojan che rubano le password sono in genere progettati per eludere il rilevamento, quindi i sintomi visibili potrebbero essere minimi o assenti. Tuttavia, gli utenti dovrebbero prestare attenzione ai segnali di allarme comunemente associati a questa categoria di malware, come rallentamenti insoliti del sistema, attività di rete anomale, processi sconosciuti in esecuzione in background, modifiche alle impostazioni del browser o accessi e attività non autorizzati sugli account online. Anche gli avvisi del software di sicurezza che segnalano file o comportamenti sospetti devono essere presi sul serio.
Come rimanere protetti
Per ridurre il rischio di infezione da questo e da altri Trojan simili, gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, astenersi dal scaricare software da fonti non ufficiali o pirata e mantenere aggiornati il sistema operativo e le applicazioni installate. L'utilizzo di password complesse e univoche per i diversi account e l'attivazione dell'autenticazione a più fattori, ove possibile, possono inoltre limitare i danni in caso di furto delle credenziali. Eseguire regolarmente scansioni del sistema con software di sicurezza affidabile e conservare backup dei dati importanti sono ulteriori accorgimenti pratici che contribuiscono a minimizzare l'impatto di questo tipo di minaccia.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.PSW.Agent.AA |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Dimensione del file:
157.18 KB.157184 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caratteristiche dei file
- CryptUnprotectData
- dll
- x64
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 549 |
|---|---|
| Blocchi potenzialmente dannosi: | 14 |
| Blocchi consentiti: | 528 |
| Blocchi sconosciuti: | 7 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|