Cómo deshacerse de SnakeBiteAgent RAT
TroyanoConocido también como: Troyano de acceso remoto SnakeBiteAgent
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es SnakeBiteAgent?
SnakeBiteAgent es un troyano de acceso remoto (RAT) descubierto por ANY.RUN. Otorga a los atacantes el control sobre un equipo Windows infectado y combina el robo de contraseñas, el fraude bancario, el robo de criptomonedas y la vigilancia en vivo en una sola herramienta.
Lo que hace inusual a este RAT es que no permanece completamente invisible. Después de instalarse en la máquina, puede mostrar una ventana de bloqueo a pantalla completa que impide el acceso al escritorio y exige una contraseña de desbloqueo, mientras el resto de sus módulos siguen funcionando en segundo plano.

Descripción general de SnakeBiteAgent RAT
El malware se basa en un amplio conjunto de comandos - aproximadamente 274 métodos, ninguno de ellos oculto tras ofuscación, lo que significa que cada técnica que admite aparece claramente nombrada dentro del archivo. Los operadores se conectan a la máquina infectada mediante un único canal y emiten comandos a través de él.
Una de las funciones principales es un escritorio oculto. El RAT crea un segundo escritorio de Windows invisible e inicia dentro de él un navegador, el Explorador y el Bloc de notas. La víctima no ve nada en la pantalla, sin embargo, el atacante puede navegar, abrir archivos y hacer clic como si estuviera sentado frente al teclado.
Junto a eso, SnakeBiteAgent captura la pantalla real y transmite las imágenes de vuelta a través de la misma conexión. En la práctica, el operador observa todo lo que hace la víctima y también puede trabajar en la máquina sin ser visto.
La pantalla de bloqueo mostrada tras la infiltración
Una vez que la infección está en su lugar, el malware puede mostrar una ventana negra a pantalla completa titulada SYSTEM LOCKED, indicando que el equipo ha sido bloqueado y que todo el acceso está restringido. Solicita una contraseña de desbloqueo e indica a la víctima que se ponga en contacto con una dirección de correo electrónico, Supports@consultant.com, para obtenerla.
El mensaje es breve y no ofrece ninguna explicación más allá de eso. No hay razón para escribir a los delincuentes que están detrás de él - pagar o negociar no deshace la infección, y la máquina permanece totalmente comprometida independientemente de si se elimina la pantalla de bloqueo.
Robo de datos, banca y criptomonedas
SnakeBiteAgent busca las credenciales guardadas en navegadores basados en Chromium, incluidos Chrome y Edge, extrayendo tanto los inicios de sesión almacenados como los datos de tarjetas guardadas. También lee el archivo de contraseñas guardado utilizado por Firefox y recopila credenciales almacenadas por el propio Windows.
El RAT puede inyectar comandos en una sesión de navegador en ejecución e inicia el navegador fuera de pantalla con las advertencias de automatización deshabilitadas, de modo que nada parezca fuera de lugar. Además, ejecuta un pequeño servidor web en la propia máquina, sirviendo páginas de inicio de sesión falsas integradas de Gmail, Microsoft y Yahoo, y registrando cada intento de inicio de sesión.
La banca es una prioridad clara. El malware vigila los sitios bancarios en primer plano y escanea el historial de navegación en busca de visitas recientes, con una lista de objetivos de 51 instituciones, 31 de ellas en el sudeste asiático. Para las criptomonedas monitorea el portapapeles y sustituye las direcciones de billetera y números de cuenta copiados, y busca archivos de billetera en el disco.
Capacidades de vigilancia
El malware incluye un keylogger que registra las pulsaciones de teclas en un archivo local, de modo que las contraseñas escritas a mano acaban siendo capturadas incluso cuando no se almacenan en un navegador. El contenido del portapapeles también se registra.
También puede activar la cámara web y grabar desde el micrófono. Combinado con la captura de pantalla, esto proporciona a los operadores una imagen bastante completa de la víctima, su entorno y sus conversaciones.
Evasión de defensas y acceso remoto
Para mantenerse activo en el sistema, SnakeBiteAgent manipula Microsoft Defender a través de configuraciones de directivas en el Registro de Windows e intenta detener el servicio de Defender. También abusa de una función de depuración de Windows para bloquear el inicio de programas seleccionados, lo cual se utiliza comúnmente para evitar que se inicien las herramientas de seguridad.
Otro truco es un bucle que vuelve a mostrar repetidamente el mensaje del Control de cuentas de usuario hasta que la víctima finalmente hace clic en Sí, otorgando al malware derechos elevados.
Para el acceso a largo plazo, el RAT instala silenciosamente software legítimo de soporte remoto como AnyDesk y MeshCentral, abre un proxy SOCKS que enruta el tráfico del atacante a través de la conexión de la víctima, escanea la red local en busca de otras máquinas, y descarga y ejecuta cargas adicionales a través de PowerShell.
| Nombre | Troyano de acceso remoto SnakeBiteAgent |
| Tipo De Amenaza | Troyano de acceso remoto (RAT), ladrón de información, keylogger, clipper |
| Nombres De Detección | Avast (Win32:MalwareX-gen [Spy]), Combo Cleaner (Gen:Variant.Ransom.Chaos.34), ESET-NOD32 (MSIL/Spy.Agent.FUY Trojan), Kaspersky (HEUR:Trojan.Win32.Generic), Microsoft (Trojan:MSIL/Stealer.HC!MTB), Lista completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no se aprecian síntomas particulares con claridad en una máquina infectada. En este caso, puede mostrarse una ventana a pantalla completa que indica que el sistema está bloqueado. |
| Métodos De Distribución | Archivos adjuntos de correo electrónico infectados, anuncios en línea maliciosos, ingeniería social, «cracks» de software. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdidas económicas, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
SnakeBiteAgent es una amenaza grave que puede vaciar cuentas bancarias y criptomonedas, entregar cuentas de correo electrónico y redes sociales, espiar a la víctima a través de la cámara web y el micrófono, y abrir la puerta a más infecciones. La pantalla de bloqueo que muestra es solo la parte visible de un compromiso mucho más amplio, y el malware debe eliminarse lo antes posible.
Más ejemplos de RAT son PackClient, E4del y PINHOLE.
¿Cómo se infiltró SnakeBiteAgent en mi equipo?
Las amenazas de esta clase suelen llegar a través de correos electrónicos y mensajes de phishing. El archivo adjunto o el enlace se presenta como una factura, un aviso de entrega, una oferta de trabajo o un documento que debe revisarse, y al abrirlo se inicia el troyano.
El software pirateado es otra ruta común. Las herramientas de activación ilegales y los cracks descargados de sitios de torrents, páginas de alojamiento de archivos y foros dudosos frecuentemente llevan un RAT en lugar del programa prometido, o junto a él. Los mensajes de actualización de software falsos y los anuncios engañosos conducen al mismo resultado.
El malware también se propaga a través de sitios web de descarga falsos que suplantan a aplicaciones conocidas, publicidad maliciosa, unidades USB infectadas y vulnerabilidades en software desactualizado. Los archivos utilizados van desde ejecutables e instaladores hasta archivos comprimidos, documentos, scripts y archivos de acceso directo.
¿Cómo evitar la instalación de malware?
Trate los correos electrónicos y mensajes inesperados con recelo, especialmente cuando le insten a abrir un archivo adjunto o hacer clic en un enlace. Compruebe quién es realmente el remitente antes de hacer nada. Descargue software únicamente de sitios web oficiales y tiendas de aplicaciones, y manténgase alejado de cracks, generadores de claves y contenido pirateado, ya que esos son una forma segura de acabar infectado.
Mantenga Windows y los programas instalados actualizados mediante sus herramientas de actualización oficiales, y no confíe en los mensajes de actualización que aparecen en sitios web aleatorios. Evite los anuncios y las ventanas emergentes intrusivos, y no permita notificaciones de páginas que no conoce. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Pantalla de bloqueo mostrada por SnakeBiteAgent tras la infiltración:

Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es SnakeBiteAgent?
- PASO 1. Eliminación manual del malware SnakeBiteAgent.
- PASO 2. Compruebe si su equipo está limpio.
¿Cómo eliminar malware manualmente?
La eliminación manual de malware es una tarea complicada - normalmente lo mejor es permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí tiene un ejemplo de un programa sospechoso ejecutándose en el equipo de un usuario:

Si comprobó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su equipo en Modo Seguro:
Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo Seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 de su teclado varias veces hasta que vea el menú de Opciones Avanzadas de Windows, y luego seleccione Modo Seguro con Funciones de Red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo Seguro con Funciones de Red»:
Usuarios de Windows 8: Iniciar Windows 8 en Modo Seguro con Funciones de Red - Vaya a la Pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general del PC» abierta, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su equipo ahora se reiniciará en el «menú de opciones de Inicio avanzado». Haga clic en el botón «Solucionar problemas», y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo Seguro con Funciones de Red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo Seguro con Funciones de Red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú abierto haga clic en «Reiniciar» mientras mantiene presionada la tecla «Shift» de su teclado. En la ventana «elegir una opción» haga clic en «Solucionar problemas», luego seleccione «Opciones avanzadas».
En el menú de opciones avanzadas seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo Seguro con Funciones de Red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Options» en la parte superior y desmarque las opciones «Hide Empty Locations» y «Hide Windows Entries». Después de este procedimiento, haga clic en el icono «Refresh».

Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta completa y su nombre. Tenga en cuenta que algunos malware ocultan los nombres de sus procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic derecho con el ratón sobre su nombre y elija «Delete».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre del archivo del malware, asegúrese de eliminarlo.

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no posee estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi equipo está infectado con el malware SnakeBiteAgent, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
El formateo ciertamente eliminará la infección, pero también borra todos los archivos almacenados en la unidad. En la mayoría de los casos, un análisis con una herramienta de seguridad de buena reputación como Combo Cleaner es el mejor primer paso, y el formateo debe reservarse como último recurso.
¿Cuáles son los mayores problemas que puede causar el malware SnakeBiteAgent?
Puede vaciar cuentas bancarias y billeteras de criptomonedas, entregar cuentas de correo electrónico y redes sociales, y grabar a la víctima a través de la cámara web y el micrófono. Además de eso, permite a los atacantes instalar más malware y utilizar el equipo infectado como trampolín hacia otros dispositivos de la misma red.
¿Cuál es el propósito del malware SnakeBiteAgent?
Su propósito es dar a los atacantes control remoto oculto sobre el equipo para que puedan robar credenciales, cometer fraude bancario y de criptomonedas, vigilar al usuario y ejecutar cualquier comando o carga adicional que elijan. La pantalla de bloqueo que muestra se utiliza para presionar a la víctima a que contacte con los delincuentes.
¿Cómo se infiltró el malware SnakeBiteAgent en mi equipo?
Los RAT de este tipo suelen llegar a las víctimas a través de correos electrónicos de phishing con archivos adjuntos o enlaces maliciosos, software pirateado y cracks, páginas de descarga y actualización falsas, publicidad maliciosa y unidades extraíbles infectadas.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner detecta y elimina casi todas las infecciones de malware conocidas. Tenga en cuenta que las amenazas avanzadas a menudo se ocultan en lo más profundo del sistema, por lo que es importante ejecutar un análisis completo del sistema en lugar de uno rápido.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión