Trojan.PSW.Agent.AA
Trojan.PSW.Agent.AA é uma ameaça do tipo Trojan pertencente à família PSW (Password Stealing Ware). Como a maioria das ameaças classificadas sob essa família, seu principal objetivo é coletar informações confidenciais de um computador infectado de forma secreta, principalmente credenciais armazenadas, e enviar esses dados para um invasor remoto. Como os dados técnicos detalhados sobre essa variante específica são limitados, as informações abaixo descrevem o comportamento típico de Trojans ladrões de senhas em geral, comportamento esse que se espera que essa ameaça também apresente.
Índice
O que essa ameaça faz
Os Trojans da família PSW.Agent são geralmente projetados para serem executados silenciosamente em segundo plano, sem o conhecimento do usuário. Eles costumam escanear o sistema em busca de senhas salvas, credenciais de login, dados armazenados no navegador e outras informações confidenciais, como entradas de preenchimento automático ou detalhes de contas em cache. Uma vez coletados, esses dados geralmente são transmitidos para um servidor remoto controlado por cibercriminosos, que podem então usá-los para roubo de identidade, fraude financeira ou para obter acesso não autorizado às contas online da vítima. Algumas variantes dessa categoria também podem ter recursos adicionais, como baixar outros componentes maliciosos, modificar configurações do sistema ou permitir que invasores remotos controlem partes da máquina infectada.
Como geralmente chega aos computadores
Os cavalos de Troia desse tipo geralmente se espalham por meios enganosos, em vez de explorar diretamente as vulnerabilidades do sistema. Os métodos comuns de infecção para essa categoria de malware incluem anexos maliciosos em e-mails disfarçados de documentos ou faturas legítimas, downloads agrupados de sites não confiáveis, atualizações de software falsas, software crackeado ou pirateado e links compartilhados por meio de mensagens de phishing ou sites comprometidos. Os usuários são frequentemente enganados e induzidos a executar manualmente o arquivo malicioso, acreditando que se trata de algo inofensivo ou útil.
Riscos para o usuário
A presença de um Trojan que rouba senhas representa um sério risco à segurança pessoal e financeira. Se as credenciais de login de e-mail, bancos, redes sociais ou outros serviços online forem capturadas, os invasores podem obter acesso a essas contas, levando a perdas financeiras, roubo de identidade ou comprometimento de outras contas vinculadas. Em alguns casos, os dados roubados também podem ser usados para lançar ataques adicionais contra os contatos ou o empregador da vítima, especialmente se credenciais relacionadas ao trabalho forem expostas.
Sinais de infecção
Os Trojans que roubam senhas são geralmente desenvolvidos para evitar a detecção, portanto, os sintomas visíveis podem ser mínimos ou inexistentes. No entanto, os usuários devem ficar atentos a sinais de alerta comumente associados a essa categoria de malware, como lentidão incomum do sistema, atividade de rede inesperada, processos desconhecidos em execução em segundo plano, alterações nas configurações do navegador ou logins e atividades não autorizados em contas online. Alertas de softwares de segurança que sinalizam arquivos ou comportamentos suspeitos também devem ser levados a sério.
Como se manter protegido
Para reduzir o risco de infecção por este e outros Trojans semelhantes, os usuários devem evitar abrir anexos de e-mail ou clicar em links de remetentes desconhecidos ou inesperados, abster-se de baixar softwares de fontes não oficiais ou piratas e manter o sistema operacional e os aplicativos instalados atualizados. O uso de senhas fortes e exclusivas para diferentes contas e a ativação da autenticação multifatorial, quando possível, também podem limitar os danos caso as credenciais sejam roubadas. A verificação regular do sistema com um software de segurança confiável e a manutenção de backups de dados importantes são medidas práticas adicionais que ajudam a minimizar o impacto desse tipo de ameaça.
Relatório de análise
Informação geral
| Nome de família: | Trojan.PSW.Agent.AA |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
c91ff68d17e69c4408a5bf5a35ba3801
SHA1:
0f06a52939fffba54c9eaaa088a966464c344131
SHA256:
0CB6B6F151CD1D69FE0122E9AC242794FA5DD229BBA3F04DD6B1380326BA0260
Tamanho do Arquivo:
157.18 KB.157184 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- CryptUnprotectData
- dll
- x64
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 549 |
|---|---|
| Blocos potencialmente maliciosos: | 14 |
| Blocos permitidos: | 528 |
| Blocos desconhecidos: | 7 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|