Cómo deshacerse de PackClient RAT
TroyanoConocido también como: troyano de acceso remoto PackClient
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es PackClient RAT?
PackClient es un troyano de acceso remoto (RAT) comercializado a través de canales de Telegram y desplegado por un grupo de ciberdelincuentes de habla china rastreado como TA4922. Otorga a los atacantes control remoto total sobre los equipos comprometidos y admite más de 60 comandos remotos.
Según una investigación publicada por Proofpoint, TA4922 ha estado ejecutando campañas dirigidas contra organizaciones en China e India. El grupo utiliza correos electrónicos convincentes que suplantan a las autoridades fiscales para engañar a las víctimas y hacer que abran archivos adjuntos maliciosos que instalan el RAT de forma silenciosa.

Descripción general de PackClient RAT
PackClient está construido en torno a una arquitectura modular basada en complementos. Se conecta al servidor del atacante mediante un protocolo personalizado basado en TCP y puede recibir instrucciones, entregar datos robados y descargar módulos de complementos adicionales bajo demanda.
El RAT puede capturar capturas de pantalla, registrar pulsaciones de teclas, interceptar el contenido del portapapeles, transmitir vídeo de la cámara web, administrar archivos en el disco, ejecutar comandos de shell y canalizar el tráfico del atacante a través de la conexión de la víctima. También tiene capacidades específicas para monitorizar Telegram Desktop en las máquinas infectadas.
Cadena de infección de PackClient RAT
PackClient llega a la víctima a través de un proceso de infección de cuatro etapas. La primera etapa es un descargador inicial que comprueba el nivel de privilegios del sistema, deja archivos de apoyo y descarga una carga útil cifrada desde un servidor de preparación remoto mediante HTTP. Descifra la carga útil y configura una entrada del registro para que el malware se ejecute en el siguiente inicio.
La segunda etapa, llamada PackClientLauncher, actúa como un cargador central. Lee la configuración de comando y control (C2), descarga el módulo RAT principal y lo carga directamente en la memoria. También lanza un proceso guardián que vigila el RAT y lo reinicia automáticamente si se cierra o se termina.
La tercera etapa es PackClientCore, el módulo RAT propiamente dicho, con soporte para más de 60 comandos de C2. La cuarta etapa es un sistema de complementos que carga capacidades opcionales bajo demanda: acceso de escritorio remoto, un administrador de archivos, transmisión de cámara web, un módulo de proxy SOCKS5 y herramientas para monitorizar Telegram Desktop.
Capacidades de PackClient RAT
El control remoto es la función principal del RAT. Los operadores pueden ver la pantalla de la víctima en tiempo real, tomar capturas de pantalla, controlar el teclado y el ratón, y ejecutar comandos de shell. Pueden explorar y administrar archivos en el equipo infectado, incluyendo cargarlos, descargarlos y eliminarlos.
Un keylogger integrado registra todo lo que el usuario escribe, incluso cuando la conexión con el servidor C2 no está disponible temporalmente. El módulo de proxy SOCKS5 permite a los atacantes enrutar su propio tráfico de red a través de la conexión a internet de la víctima, ocultando la ubicación real del atacante.
PackClient también puede desplegar un complemento capaz de interceptar las comunicaciones de Telegram Desktop, lo que podría dar al atacante acceso a los mensajes de lo que normalmente se considera una aplicación de mensajería cifrada.
Persistencia y evasión de defensas
Para sobrevivir a los reinicios del sistema, PackClient añade una entrada de inicio automático en el Registro de Windows con el nombre RuntimeBroker, tomando prestado el nombre de un proceso legítimo de Windows para evitar llamar la atención. Los datos de configuración -incluidas las direcciones C2, los puertos y los identificadores de dispositivo- se almacenan en una ruta del registro independiente vinculada a PackClientConsole.
El RAT disfraza su ejecutable principal como svchost.exe, otro proceso común del sistema Windows, y lo ejecuta desde el directorio %TEMP%. El proceso guardián monitoriza continuamente el RAT principal y lo vuelve a lanzar si se termina, lo que dificulta significativamente su eliminación manual.
PackClient también depende del sideloading de DLL para llegar al sistema de la víctima. En esta técnica, se engaña a una aplicación legítima para que cargue un archivo DLL malicioso, lo que puede ayudar al malware a eludir el software de seguridad que confía en la aplicación anfitriona.
| Nombre | troyano de acceso remoto PackClient |
| Tipo De Amenaza | Troyano de acceso remoto (RAT) |
| Nombres De Detección | Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Gen:Variant.Yogi.2490), ESET-NOD32 (Win64/Agent.JRE Trojan), Kaspersky (Backdoor.Win32.Androm.wdiw), Microsoft (Trojan:Win32/Leonem!rfn), Lista Completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no se aprecian síntomas particulares claramente visibles en una máquina infectada. |
| Métodos De Distribución | Correos electrónicos de phishing, archivos ZIP maliciosos, imágenes de disco. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdidas económicas, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
PackClient RAT otorga a los atacantes el control remoto completo sobre los dispositivos infectados, lo que les permite espiar a los usuarios, robar datos confidenciales, desplegar malware adicional y llevar a cabo nuevos ataques. Su arquitectura de múltiples etapas, su proceso guardián y su suplantación de archivos del sistema hacen que sea difícil de detectar y eliminar manualmente.
El malware se utiliza activamente en campañas dirigidas contra organizaciones empresariales y gubernamentales. Cualquier equipo del que se sospeche una infección debe ser analizado y limpiado inmediatamente con una herramienta de seguridad de confianza.
Más ejemplos de RATs son E4del, PINHOLE y Golden Gh0st.
¿Cómo se infiltró PackClient RAT en mi equipo?
Según lo documentado por Proofpoint, TA4922 distribuye PackClient a través de correos electrónicos de spear-phishing que se hacen pasar por autoridades fiscales. Las primeras campañas enviaron correos electrónicos escritos en chino a organizaciones de China continental, haciéndose pasar por la Oficina Provincial de Impuestos de Shandong y afirmando que el destinatario estaba sujeto a una inspección de cumplimiento del impuesto de timbre.
Campañas posteriores se dirigieron a organizaciones de la India con correos electrónicos escritos en hindi que se hacían pasar por el Departamento del Impuesto sobre la Renta del Gobierno de la India. Estos correos electrónicos amenazaban con sanciones y encarcelamiento si los destinatarios no respondían en un plazo de 72 horas, presionándolos para que abrieran un archivo ZIP o una imagen de disco adjuntos. Al ejecutar el archivo incluido se activa la cadena de infección de cuatro etapas.
Más allá de estas campañas dirigidas, los troyanos y los RATs suelen propagarse a través de software pirateado, sitios de descarga falsos, anuncios maliciosos y unidades extraíbles infectadas. Evitar los archivos de fuentes no oficiales y mantener el software actualizado reduce considerablemente el riesgo.
¿Cómo evitar la instalación de malware?
Nunca abra archivos adjuntos ni haga clic en enlaces de correos electrónicos inesperados, incluso cuando parezcan provenir de una agencia gubernamental o autoridad fiscal. Los ciberdelincuentes suplantan habitualmente a instituciones oficiales para crear una sensación de urgencia. Descargue software únicamente desde sitios web oficiales y evite el contenido pirateado y los cracks, que son vehículos comunes para la distribución de malware.
Mantenga su sistema operativo y todas las aplicaciones instaladas actualizados, ya que los atacantes explotan con frecuencia vulnerabilidades conocidas en el software desactualizado. Utilice un programa de seguridad de confianza y realice análisis periódicos. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Correos electrónicos de phishing utilizados para distribuir PackClient RAT (fuente: proofpoint.com):
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es PackClient RAT?
- PASO 1. Eliminación manual del malware PackClient RAT.
- PASO 2. Compruebe si su equipo está limpio.
¿Cómo eliminar malware manualmente?
La eliminación manual de malware es una tarea complicada; por lo general es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí tiene un ejemplo de un programa sospechoso ejecutándose en el equipo de un usuario:

Si comprobó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su equipo en Modo Seguro:
Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo Seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 de su teclado varias veces hasta que vea el menú de Opciones Avanzadas de Windows, y luego seleccione Modo Seguro con Funciones de Red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo Seguro con Funciones de Red»:
Usuarios de Windows 8: Iniciar Windows 8 en Modo Seguro con Funciones de Red - Vaya a la Pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de la búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su equipo se reiniciará ahora en el «menú de opciones de Inicio avanzado». Haga clic en el botón «Solucionar problemas» y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo Seguro con Funciones de Red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo Seguro con Funciones de Red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas», luego seleccione «Opciones avanzadas».
En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana, deberá hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo Seguro con Funciones de Red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Compruebe la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos programas maliciosos ocultan los nombres de sus procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar la eliminación de archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Eliminar».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecute automáticamente en el siguiente inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no posee estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones avanzadas de malware. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi equipo está infectado con el malware PackClient RAT, ¿debería formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear el dispositivo de almacenamiento eliminará PackClient RAT, pero también borrará todos los archivos de la unidad. Primero debe probarse una herramienta de seguridad de confianza como Combo Cleaner; reformatear es un último recurso para los casos en los que la infección no puede eliminarse por completo de ninguna otra manera.
¿Cuáles son los mayores problemas que puede causar el malware PackClient RAT?
PackClient RAT puede dar a los atacantes el control remoto completo del dispositivo infectado, lo que les permite robar datos personales y financieros, monitorizar comunicaciones, desplegar malware adicional y secuestrar cuentas. Esto puede provocar robo de identidad, fraude financiero y pérdida de acceso a archivos y servicios importantes.
¿Cuál es el propósito del malware PackClient RAT?
El propósito de PackClient RAT es dar a los atacantes el control remoto sobre los equipos infectados para que puedan espiar a los usuarios, robar datos confidenciales y ejecutar comandos mientras permanecen ocultos. Se comercializa a través de Telegram como una herramienta lista para desplegar que los ciberdelincuentes pueden comprar y operar.
¿Cómo se infiltró el malware PackClient RAT en mi equipo?
PackClient RAT se ha distribuido a través de correos electrónicos de phishing que se hacen pasar por autoridades fiscales gubernamentales de China y la India. Los correos electrónicos llevan archivos ZIP maliciosos o imágenes de disco que, al abrirse y ejecutarse, activan un proceso de infección de múltiples etapas que instala el RAT de forma silenciosa.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría de las amenazas de malware conocidas. Debido a que PackClient RAT utiliza múltiples etapas, un proceso guardián y se disfraza de archivos legítimos del sistema, es importante ejecutar un análisis completo del sistema para garantizar que la infección se elimine por completo.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar


▼ Mostrar discusión