Database delle minacce Trojan Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA

Trojan.PSW.Agent.AA è una minaccia di tipo Trojan appartenente alla famiglia PSW (Password Stealing Ware). Come la maggior parte delle minacce classificate in questa famiglia, il suo scopo principale è quello di raccogliere in modo furtivo informazioni sensibili da un computer infetto, in particolare le credenziali memorizzate, e inviare tali dati a un attaccante remoto. Poiché i dati tecnici dettagliati su questa specifica variante sono limitati, le informazioni seguenti descrivono il comportamento tipico dei Trojan per il furto di password in generale, comportamento che si presume questa minaccia condivida.

Cosa fa questa minaccia

I trojan della famiglia PSW.Agent sono generalmente progettati per funzionare silenziosamente in background all'insaputa dell'utente. Di solito scansionano il sistema alla ricerca di password salvate, credenziali di accesso, dati memorizzati nel browser e altre informazioni sensibili come voci di compilazione automatica o dettagli degli account memorizzati nella cache. Una volta raccolti, questi dati vengono solitamente trasmessi a un server remoto controllato da criminali informatici, che possono quindi utilizzarli per furto d'identità, frode finanziaria o per ottenere accesso non autorizzato agli account online della vittima. Alcune varianti di questa categoria possono anche avere funzionalità aggiuntive, come il download di ulteriori componenti dannosi, la modifica delle impostazioni di sistema o la possibilità per gli aggressori remoti di controllare parti del computer infetto.

Come solitamente si installa sui computer

I trojan di questo tipo si diffondono in genere tramite mezzi ingannevoli piuttosto che sfruttando direttamente le vulnerabilità del sistema. I metodi di infezione più comuni per questa categoria di malware includono allegati e-mail dannosi mascherati da documenti o fatture legittimi, download in bundle da siti web inaffidabili, falsi aggiornamenti software, software pirata o crackato e link condivisi tramite messaggi di phishing o siti web compromessi. Gli utenti vengono spesso indotti a eseguire manualmente il file dannoso, credendo che sia innocuo o utile.

Rischi per l’utente

La presenza di un Trojan per il furto di password rappresenta un serio rischio per la sicurezza personale e finanziaria. Se le credenziali di accesso a e-mail, servizi bancari, social media o altri servizi online vengono acquisite, gli aggressori possono ottenere l'accesso a tali account, causando perdite finanziarie, furto d'identità o ulteriore compromissione di altri account collegati. In alcuni casi, i dati rubati possono anche essere utilizzati per lanciare ulteriori attacchi contro i contatti o il datore di lavoro della vittima, soprattutto se vengono esposte credenziali lavorative.

Segni di infezione

I trojan che rubano le password sono in genere progettati per eludere il rilevamento, quindi i sintomi visibili potrebbero essere minimi o assenti. Tuttavia, gli utenti dovrebbero prestare attenzione ai segnali di allarme comunemente associati a questa categoria di malware, come rallentamenti insoliti del sistema, attività di rete anomale, processi sconosciuti in esecuzione in background, modifiche alle impostazioni del browser o accessi e attività non autorizzati sugli account online. Anche gli avvisi del software di sicurezza che segnalano file o comportamenti sospetti devono essere presi sul serio.

Come rimanere protetti

Per ridurre il rischio di infezione da questo e da altri Trojan simili, gli utenti dovrebbero evitare di aprire allegati di posta elettronica o di cliccare su link provenienti da mittenti sconosciuti o inaspettati, astenersi dal scaricare software da fonti non ufficiali o pirata e mantenere aggiornati il sistema operativo e le applicazioni installate. L'utilizzo di password complesse e univoche per i diversi account e l'attivazione dell'autenticazione a più fattori, ove possibile, possono inoltre limitare i danni in caso di furto delle credenziali. Eseguire regolarmente scansioni del sistema con software di sicurezza affidabile e conservare backup dei dati importanti sono ulteriori accorgimenti pratici che contribuiscono a minimizzare l'impatto di questo tipo di minaccia.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.PSW.Agent.AA
Stato della firma: No Signature

Campioni noti

MD5: c91ff68d17e69c4408a5bf5a35ba3801
SHA1: 0f06a52939fffba54c9eaaa088a966464c344131
SHA256: 0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Dimensione del file: 157.18 KB.157184 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caratteristiche dei file

  • CryptUnprotectData
  • dll
  • x64

Informazioni sul blocco

Blocchi totali: 549
Blocchi potenzialmente dannosi: 14
Blocchi consentiti: 528
Blocchi sconosciuti: 7

Mappa visiva

0 x x x x x 0 x x 0 0 x ? x x x 0 0 x ? x x 0 2 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? 1 0 0 0 0 ? 0 ? 1 ? 0 1 1 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
Mostra altro
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN