Resumen rápido
trojan.dapato/ctmi es la etiqueta que identifica una detección relacionada con un troyano para Windows. Un troyano, ya sabes, es un programa malicioso que intenta pasar por legítimo o camuflarse para ejecutar cosas que el usuario no quiere. En este caso, el archivo analizado aparece como svchost10.exe, un ejecutable Win32 pensado para Microsoft Windows.
El riesgo es alto. La proporción de detecciones maliciosas es 64 de 74, una señal clara de que no debe abrirse ni copiarse a otros equipos. Además, el archivo viene con etiquetas que indican persistencia, comprobación de USB, posible autorun en unidades extraíbles y técnicas para detectar entornos de análisis. Eso lo convierte en una amenaza especialmente relevante para quien comparte pendrives o memorias USB.
La familia asociada figura como Dapato, con referencias también a CTMI y Goldrv. La información pública sólida sobre esta variante concreta es limitada, así que este análisis separa lo confirmado de lo probable y se centra en medidas prácticas de prevención.
Qué hace esta amenaza (explicado fácil)
Un troyano bajo el identificador trojan.dapato/ctmi puede ejecutar acciones dañinas sin avisar. En esta muestra hay indicadores técnicos que apuntan a persistencia. Persistencia: vamos, que el malware busca quedarse ahí, sobrevivir a reinicios y relanzarse después.
También hay señales relacionadas con USB. La etiqueta de comprobación del bus USB sugiere que el archivo vigila o consulta dispositivos conectados. La etiqueta de autorun USB apunta a un posible intento de ejecución automática o de propagación usando unidades extraíbles. No significa que todas las variantes se propaguen exactamente igual, pero sí que merece la pena revisar pendrives, memorias externas y carpetas con ejecutables sospechosos.
El nombre de muestra new folder .exe, con esos espacios raros, es un clásico del malware que pretende parecer una carpeta. Regla práctica para quienes no son técnicos: si algo que parece carpeta termina en .exe, no es carpeta, es un programa. No lo abras.
La familia Dapato se describe públicamente como troyano y, en algunas variantes, como dropper. Un dropper es un programa que instala o deja caer otros archivos maliciosos. En esta muestra varias detecciones la etiquetan como troyano, agente, dropper, backdoor o incluso ransomware. Esa mezcla impide decir una única función final con certeza, pero confirma que el archivo es peligroso y no debe ejecutarse.
Qué puede pasar si lo ignoras
Si haces la vista gorda con trojan.dapato/ctmi puedes acabar con varios problemas. El impacto exacto depende de la configuración del equipo, de si el archivo llegó a ejecutarse y de si descargó o activó componentes adicionales.
- Más infecciones: si actúa como dropper, puede dejar caer otros módulos maliciosos.
- Pérdida de control del equipo: algunas detecciones lo relacionan con comportamiento de backdoor —una puerta trasera que permite acceso no autorizado.
- Problemas en USB compartidos: si hay autorun o archivos disfrazados en una memoria, otros usuarios podrían abrirlos por error.
- Rendimiento extraño: muchos troyanos consumen recursos, generan procesos inesperados o mantienen conexiones de red continuas.
- Riesgo para documentos: hay etiquetas que lo vinculan con ransomware, aunque no se puede afirmar cifrado de archivos sin confirmación directa.
Si el archivo está en un USB, lo prudente es eliminarlo antes de usar esa memoria en otro equipo. Si ya se ejecutó en Windows, la respuesta debe incluir un antivirus convencional actualizado.
Señales comunes de infección
Estas señales no prueban por sí solas que estés infectado, pero ayudan a decidir cuándo tomar medidas:
- Archivos con nombres que imitan carpetas, pero que terminan en .exe.
- Memorias USB que muestran accesos directos, carpetas duplicadas o nombres extraños.
- El equipo se vuelve más lento sin una razón clara.
- Aparecen alertas repetidas del antivirus al conectar un pendrive.
- Programas que se abren solos o procesos desconocidos en segundo plano.
- Conexiones de red inusuales o consumo de internet sin actividad visible.
- Archivos temporales con nombres aleatorios.
- Windows pide permisos para abrir algo que parecía una carpeta.
Datos técnicos
| Campo | Valor |
|---|---|
| SHA256 | 10dffd322cc2c9a689ebbf59ad08120ca859cac97b0af49cc4f0618c46c7ef03 |
| MD5 | 9087a3c7b433d6d4d122184540482f6d |
| SHA1 | f4583b098ecf05f8f7bfcdaf5a97543c2ccced66 |
| Tipo | Win32 EXE, PE32 executable GUI Intel 80386 para Microsoft Windows |
| Tamaño | 55.808 bytes |
| Nombre del archivo | svchost10.exe |
| Otros nombres vistos | new folder .exe, archivos temporales con extensión .tmp |
| Primera fecha reportada | 2014-06-25 |
| Fecha de compilación reportada | 2014-04-14. Esta fecha puede ser manipulada. |
| Compilador reportado | Visual Studio |
| Firma digital | Desconocido |
| Imphash | dfcdf84e610335e424da680201809516 |
Un hash es, básicamente, la huella digital del archivo. Sirve para identificarlo con precisión aunque el nombre cambie.
Cómo se detecta (nombres de detección comunes)
Suele etiquetarse como:
- W32.FakeW7Folder.Fam.Trojan
- Trojan.Win32.Dapato.m69P
- Trojan.Agent.CTMI
- Win.Trojan.Agent-1210002
- Worm.Goldrv.A7
- Dropper-FPU
- Trojan.Dropper.Dapato
- Trojan.Win32.Agent5.RZ
- Backdoor.Trojan
- Ransomware
Que haya tantos nombres distintos no es raro. Diferentes motores de detección clasifican el mismo archivo según familia, comportamiento o riesgo observado. Para el usuario, lo importante es simple: no ejecutar el archivo.
Qué hacer ahora (si lo detectaste)
Si lo viste en una memoria USB, desconéctala solo después de cerrar cualquier ventana que use archivos de esa unidad. No abras el ejecutable. No lo copies. No lo envíes a otras personas.
USB-AV Antivirus está pensado para actuar sobre dispositivos USB cuando se conectan. Si detecta esta amenaza en el USB, puede eliminarla de la memoria, lo que ayuda a frenar la propagación por pendrives y unidades extraíbles.
Importante: USB-AV Antivirus no desinfecta Windows si el malware ya está instalado en el PC. Para limpiar el sistema operativo necesitas un antivirus convencional actualizado y un análisis completo del equipo.
Checklist de 60 segundos
- No abras svchost10.exe ni archivos que parezcan carpetas con extensión .exe.
- Conecta el USB y escanéalo con USB-AV Antivirus.
- Elimina la amenaza del USB si es detectada.
- Actualiza tu antivirus convencional en Windows.
- Ejecuta un análisis completo del PC si el archivo se abrió alguna vez.
- Revisa otros USB que hayan estado conectados al mismo equipo.
- Cambia contraseñas importantes desde un dispositivo limpio si sospechas actividad extraña.
- Haz copia de seguridad de documentos importantes en un medio confiable.
Errores comunes al intentar “arreglarlo”
- Renombrar el archivo: cambiar el nombre no elimina el malware.
- Confiar en el icono: un ejecutable puede usar un icono de carpeta para engañar.
- Abrirlo para “ver qué pasa”: ejecutarlo puede activar la infección.
- Formatear sin revisar el PC: si Windows ya está infectado, puede volver a contaminar el USB.
- Usar solo una herramienta: lo correcto es proteger el USB y analizar Windows con un antivirus convencional.
Datos interesantes
La investigación pública sobre Dapato lo vincula con troyanos para Windows y variantes tipo dropper. También hay descripciones de variantes que llegan como archivos dejados por otro malware o descargados al visitar sitios maliciosos. Como no todas las variantes actúan igual, no conviene asumir una única vía de entrada para trojan.dapato/ctmi.
En esta muestra sobresalen tres señales: el nombre svchost10.exe, los alias que imitan carpetas y las etiquetas relacionadas con USB. Esa combinación es relevante para usuarios domésticos y pequeñas oficinas, porque los pendrives siguen siendo una vía frecuente de errores humanos: se conectan, se abren rápido y muchas veces no se revisan.
Lecturas recomendadas
- Ficha técnica sobre Trojan.Win32.DAPATO.AS
- Ficha técnica sobre Trojan.Win32.DAPATO.AX
- Descripción de Trojan-Dropper.Win32.Dapato
- Información sobre detecciones tipo FakeFolder
Cómo prevenir infecciones futuras
- Escanea cada pendrive antes de abrir sus archivos.
- Usa USB-AV Antivirus para revisar y limpiar amenazas en dispositivos USB al conectarlos.
- Mantén un antivirus convencional activo en Windows.
- Actualiza Windows, navegadores y lectores de documentos.
- No abras archivos .exe recibidos por mensajería, correo o USB si no esperabas ese programa.
- Activa la visualización de extensiones de archivo para distinguir carpetas reales de ejecutables.
- Haz copias de seguridad periódicas en un medio que no esté siempre conectado.
- No compartas memorias USB entre muchos equipos sin escaneo previo.
- Desconfía de nombres como “new folder.exe”, “foto.exe” o “documento.pdf.exe”.
- Si un USB se comporta raro, deja de usarlo hasta revisarlo.
La prevención no garantiza protección total, pero reduce mucho el riesgo. La combinación correcta es sencilla: limpieza y prevención en USB con USB-AV Antivirus, más un antivirus convencional para Windows.
Preguntas frecuentes
¿USB-AV puede eliminarla si la detecta al conectar el USB?
Sí. USB-AV Antivirus puede eliminar la amenaza del dispositivo USB cuando la detecta al conectarlo. Su función es proteger y limpiar la memoria USB.
¿USB-AV desinfecta Windows si ya está instalado?
No. USB-AV Antivirus no desinfecta Windows si el malware ya está instalado en el PC. En ese caso debes usar un antivirus convencional actualizado y realizar un análisis completo.
¿Debo formatear el pendrive?
No siempre. Primero escanéalo y elimina la amenaza del USB. Si el problema vuelve, revisa también el equipo Windows, porque podría estar recontaminando la memoria.
Escanea tus dispositivos USB con USB-AV Antivirus antes de conectarlos.