{"id":356,"date":"2026-08-25T16:39:43","date_gmt":"2026-08-25T20:39:43","guid":{"rendered":"https:\/\/usbavfree.com\/threats\/trojan-korplug-plugx\/"},"modified":"2026-08-25T16:39:43","modified_gmt":"2026-08-25T20:39:43","slug":"trojan-korplug-plugx","status":"publish","type":"post","link":"https:\/\/usbavfree.com\/threats\/trojan-korplug-plugx\/","title":{"rendered":"trojan.korplug\/plugx: qu\u00e9 hacer y c\u00f3mo protegerte"},"content":{"rendered":"<h2>Resumen r\u00e1pido<\/h2>\n<p><strong>trojan.korplug\/plugx<\/strong> es la detecci\u00f3n asociada a un troyano para Windows. Un troyano, en pocas palabras, es un programa malicioso que se hace pasar por algo leg\u00edtimo para que el usuario lo ejecute. Aqu\u00ed el nombre tambi\u00e9n apunta a la familia Korplug o PlugX \u2014conocida en p\u00fablico como malware de acceso remoto\u2014, es decir, c\u00f3digo que permite a un atacante manejar un equipo infectado sin permiso del due\u00f1o.<\/p>\n<p>El archivo analizado viene como <strong>xpmsvq5n.exe<\/strong>, un ejecutable Win32 para Microsoft Windows. Su riesgo se clasifica como <strong>alto<\/strong>, porque 62 de 75 an\u00e1lisis lo marcaron como malicioso. Esa proporci\u00f3n muestra coincidencia suficiente entre motores como para no descartarlo a la ligera; no lo trates como falso positivo sin revisarlo a fondo.<\/p>\n<p>Para usuarios dom\u00e9sticos y oficinas peque\u00f1as, la regla es clara y pr\u00e1ctica: si encuentras este archivo en una memoria USB, pendrive o carpeta compartida, no lo abras. Escanea el dispositivo antes de copiar nada. <a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> puede eliminar amenazas presentes en el USB al conectarlo. Si el malware ya se instal\u00f3 en Windows, adem\u00e1s usa un antivirus convencional para revisar y limpiar el sistema.<\/p>\n<h2>Qu\u00e9 hace esta amenaza (explicado f\u00e1cil)<\/h2>\n<p>Korplug \u2014tambi\u00e9n llamado PlugX en reportes p\u00fablicos\u2014 suele describirse como un troyano de acceso remoto. Dicho de otra forma: act\u00faa como una puerta que permite a otra persona controlar el equipo, ejecutar \u00f3rdenes o preparar nuevas fases del ataque. No todas las muestras se comportan exactamente igual, as\u00ed que conviene mantener cautela.<\/p>\n<p>En esta muestra hay pistas t\u00e9cnicas relevantes. Es un archivo <strong>PE32<\/strong>, el formato t\u00edpico de ejecutables de Windows. Trae una firma asociada a <strong>Wuhan Aixinsen Technology Co., Ltd.<\/strong>, pero la firma aparece como inv\u00e1lida. La firma digital sirve para comprobar que un programa viene de un editor confiable y que no fue alterado; si es inv\u00e1lida, el archivo pierde fiabilidad.<\/p>\n<p>Tambi\u00e9n aparecen etiquetas como <strong>spreader<\/strong>, que sugiere capacidades de propagaci\u00f3n, y <strong>detect-debug-environment<\/strong>, que indica comprobaciones destinadas a detectar entornos de an\u00e1lisis. Eso no demuestra por s\u00ed solo el vector exacto de entrada, pero refuerza la idea de que el archivo es peligroso.<\/p>\n<p>La familia PlugX\/Korplug est\u00e1 documentada desde hace a\u00f1os como una amenaza modular \u2014es decir, puede cargar funciones distintas seg\u00fan el objetivo o la configuraci\u00f3n\u2014. Con frecuencia facilita acceso remoto, manipulaci\u00f3n de archivos, ejecuci\u00f3n de instrucciones y robo de informaci\u00f3n. En esta muestra, los detalles operativos exactos no est\u00e1n confirmados, as\u00ed que no hay que inventar rutas, servidores ni procesos que no est\u00e9n verificados.<\/p>\n<h2>Qu\u00e9 puede pasar si lo ignoras<\/h2>\n<p>Hacer caso omiso a una alerta as\u00ed puede traer problemas serios. El impacto var\u00eda seg\u00fan est\u00e9 el archivo solo almacenado en un USB o si ya se ejecut\u00f3 en Windows.<\/p>\n<ul>\n<li><strong>Acceso no autorizado:<\/strong> un troyano de acceso remoto puede dar control externo del equipo si logra instalarse.<\/li>\n<li><strong>Robo de informaci\u00f3n:<\/strong> estas familias suelen buscar documentos, credenciales, datos del navegador o informaci\u00f3n laboral.<\/li>\n<li><strong>Instalaci\u00f3n de m\u00e1s malware:<\/strong> el troyano puede servir como vector para otras amenazas.<\/li>\n<li><strong>Movimiento entre dispositivos:<\/strong> si hay capacidad de propagaci\u00f3n, un pendrive infectado puede poner en riesgo otros equipos al conectarlo.<\/li>\n<li><strong>P\u00e9rdida de confianza en archivos:<\/strong> documentos y ejecutables copiados de la misma fuente deben revisarse antes de abrirlos.<\/li>\n<\/ul>\n<p>Si el archivo solo estaba en un USB y no lo abriste, el riesgo baja pero no desaparece: limpia el dispositivo antes de volver a usarlo. Si lo ejecutaste, considera el equipo como potencialmente comprometido.<\/p>\n<h2>Se\u00f1ales comunes de infecci\u00f3n<\/h2>\n<p>Estas se\u00f1ales no confirman por s\u00ed solas que haya infecci\u00f3n; son avisos para revisar el sistema con m\u00e1s cuidado.<\/p>\n<ul>\n<li>El PC va m\u00e1s lento sin raz\u00f3n aparente.<\/li>\n<li>Aparecen ejecutables con nombres raros o aleatorios.<\/li>\n<li>Windows muestra avisos de seguridad con frecuencia.<\/li>\n<li>El antivirus detecta troyanos, backdoors o malware gen\u00e9rico.<\/li>\n<li>La memoria USB crea archivos desconocidos tras conectarla.<\/li>\n<li>Programas se abren o cierran solos.<\/li>\n<li>El navegador se comporta distinto o descarga cosas sin pedirlo.<\/li>\n<li>El ventilador o el uso de red suben aunque no est\u00e9s usando el equipo.<\/li>\n<\/ul>\n<p>Una backdoor, o puerta trasera, es un acceso oculto que permite entrar al sistema sin los permisos habituales. Si una detecci\u00f3n menciona backdoor, RAT o troyano, conviene actuar r\u00e1pido.<\/p>\n<h2>Datos t\u00e9cnicos<\/h2>\n<p>Un hash es la huella digital de un archivo: sirve para identificarlo con precisi\u00f3n aunque el nombre cambie. No es una contrase\u00f1a y no permite reconstruir el archivo.<\/p>\n<table>\n<thead>\n<tr>\n<th>Campo<\/th>\n<th>Valor<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>SHA256<\/td>\n<td>a8767be010e1cd90d77034f3c4f69821f764ae976d32dc34d29d19659afa5950<\/td>\n<\/tr>\n<tr>\n<td>MD5<\/td>\n<td>f26179d65b42720b2a4984d717c309de<\/td>\n<\/tr>\n<tr>\n<td>SHA1<\/td>\n<td>3319a0af253d487ff8f137dd0f7f0cb3dc94f729<\/td>\n<\/tr>\n<tr>\n<td>Tipo<\/td>\n<td>Win32 EXE, PE32 executable GUI Intel 80386 para Microsoft Windows<\/td>\n<\/tr>\n<tr>\n<td>Tama\u00f1o<\/td>\n<td>253496 bytes<\/td>\n<\/tr>\n<tr>\n<td>Nombre del archivo<\/td>\n<td>xpmsvq5n.exe<\/td>\n<\/tr>\n<tr>\n<td>Otros nombres observados<\/td>\n<td>vwcbh0.exe, iirlqfw.exe, 9dsrtx.exe, y1n7v2.exe, bwb2kdpk4.exe<\/td>\n<\/tr>\n<tr>\n<td>Primera fecha reportada<\/td>\n<td>2020-02-18<\/td>\n<\/tr>\n<tr>\n<td>Fecha de compilaci\u00f3n reportada<\/td>\n<td>2020-01-08. Esta fecha puede ser manipulada.<\/td>\n<\/tr>\n<tr>\n<td>Compilador reportado<\/td>\n<td>Visual Studio<\/td>\n<\/tr>\n<tr>\n<td>Firma<\/td>\n<td>Wuhan Aixinsen Technology Co., Ltd. Firma inv\u00e1lida. Expiraci\u00f3n reportada: 2021-01-08 09:07:22<\/td>\n<\/tr>\n<tr>\n<td>Imphash<\/td>\n<td>fa9718a45e47aff8b44b92fa25b34c54<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>C\u00f3mo se detecta (nombres de detecci\u00f3n comunes)<\/h2>\n<p>Esta amenaza aparece bajo nombres relacionados con troyanos, Korplug, agentes maliciosos y variantes gen\u00e9ricas. Cada producto usa su propia nomenclatura, por eso ver\u00e1s etiquetas distintas.<\/p>\n<ul>\n<li>W32.AsruexatgND.Trojan<\/li>\n<li>Trojan.Win32.Korplug.4!c<\/li>\n<li>Win.Malware.Korplug-9836136-0<\/li>\n<li>Trojan.Fugrafa<\/li>\n<li>Artemis!Trojan<\/li>\n<li>Trojan.Agent.ASRUEX<\/li>\n<li>Trojan.Win32.agent.uyyg<\/li>\n<li>Trojan.Adware.Zusy.D4BB68<\/li>\n<li>Trojan.Win32.GenusC.JBC<\/li>\n<li>Trojan Horse<\/li>\n<\/ul>\n<p>Algunas detecciones mencionan adware o riskware. El adware muestra publicidad no deseada; el riskware es software potencialmente riesgoso que puede abusarse. Aun as\u00ed, lo m\u00e1s prudente aqu\u00ed es clasificarlo como <strong>troyano<\/strong>, dada la fuerte presencia de etiquetas Trojan y Korplug.<\/p>\n<h2>Qu\u00e9 hacer ahora (si lo detectaste)<\/h2>\n<p>Primero: no abras el archivo. No intentes \u201cprobar\u201d qu\u00e9 hace. Con un doble clic puedes ejecutar la amenaza.<\/p>\n<h3>Checklist de 60 segundos<\/h3>\n<ul>\n<li>Desconecta el USB si no necesitas seguir us\u00e1ndolo.<\/li>\n<li>No copies ejecutables desconocidos desde ese dispositivo.<\/li>\n<li>Escanea la memoria con <a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a>.<\/li>\n<li>Elimina la amenaza del USB si el an\u00e1lisis la detecta.<\/li>\n<li>Si ejecutaste el archivo en Windows, pasa un antivirus convencional y actualizado.<\/li>\n<li>Cambia contrase\u00f1as importantes desde un equipo limpio si sospechas robo de datos.<\/li>\n<li>Actualiza Windows y tus programas principales.<\/li>\n<li>Evita conectar el mismo pendrive a otros equipos hasta terminar la limpieza.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> act\u00faa sobre el dispositivo USB al conectarlo y puede eliminar amenazas all\u00ed presentes, lo que ayuda a cortar la propagaci\u00f3n por memorias extra\u00edbles. Pero <a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> no desinfecta Windows si el malware ya qued\u00f3 instalado en el PC: para eso necesitas un antivirus convencional que revise el sistema completo.<\/p>\n<h2>Errores comunes al intentar \u201carreglarlo\u201d<\/h2>\n<ul>\n<li><strong>Ejecutar el archivo para ver qu\u00e9 pasa:<\/strong> nunca pruebes malware en tu equipo personal.<\/li>\n<li><strong>Borrar solo el acceso directo visible:<\/strong> el ejecutable real u otros archivos ocultos pueden quedarse.<\/li>\n<li><strong>Confiar en el nombre del archivo:<\/strong> nombres aleatorios como xpmsvq5n.exe no inspiran confianza.<\/li>\n<li><strong>Formatear el USB sin revisar Windows:<\/strong> si ya ejecutaste el archivo, el PC tambi\u00e9n debe analizarse.<\/li>\n<li><strong>Ignorar una firma inv\u00e1lida:<\/strong> una firma rota o no confiable es una se\u00f1al importante de riesgo.<\/li>\n<\/ul>\n<h2>Datos interesantes<\/h2>\n<p>Hay informaci\u00f3n p\u00fablica s\u00f3lida que vincula Korplug con PlugX, una familia de troyanos de acceso remoto conocida desde hace a\u00f1os. Se documenta como una amenaza modular usada para mantener acceso y ejecutar acciones en sistemas comprometidos. Aun as\u00ed, para esta muestra en particular no hay informaci\u00f3n p\u00fablica concluyente que permita afirmar una campa\u00f1a, pa\u00eds, servidor, ruta de instalaci\u00f3n o m\u00e9todo exacto de entrada.<\/p>\n<p>Lo importante para el usuario no es esperar a tener todos los detalles t\u00e9cnicos. Si el archivo aparece en una memoria USB, elim\u00ednalo del dispositivo. Si se ejecut\u00f3 en Windows, el sistema requiere un an\u00e1lisis completo con una soluci\u00f3n antivirus convencional.<\/p>\n<h3>Lecturas recomendadas<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/wdsi\/threats\/threat-search?query=Korplug\">Microsoft Security Intelligence: b\u00fasquedas sobre Korplug<\/a><\/li>\n<li><a href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.plugx\">Malpedia: familia PlugX<\/a><\/li>\n<li><a href=\"https:\/\/www.circl.lu\/pub\/tr-12\">CIRCL: an\u00e1lisis de una variante PlugX<\/a><\/li>\n<li><a href=\"https:\/\/www.huntress.com\/threat-library\/malware\/plugx\">Huntress: descripci\u00f3n de PlugX<\/a><\/li>\n<\/ul>\n<h2>C\u00f3mo prevenir infecciones futuras<\/h2>\n<p>Prevenir no es una herramienta milagrosa: es una rutina sencilla y constante.<\/p>\n<ul>\n<li>Escanea cada pendrive antes de abrir archivos.<\/li>\n<li>Usa <a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> para revisar dispositivos USB al conectarlos.<\/li>\n<li>Mant\u00e9n un antivirus convencional activo en Windows.<\/li>\n<li>No ejecutes .exe recibidos por mensajer\u00eda, correo o USB si no conoces su origen.<\/li>\n<li>Actualiza Windows, navegadores, lectores PDF y suites de oficina.<\/li>\n<li>Haz copias de seguridad en un disco que no est\u00e9 conectado todo el tiempo.<\/li>\n<li>Activa la visualizaci\u00f3n de extensiones para distinguir documentos de ejecutables.<\/li>\n<li>No te f\u00edes de iconos bonitos: un ejecutable malicioso puede llevar un icono enga\u00f1oso.<\/li>\n<li>Evita memorias USB compartidas entre muchos equipos sin escaneo previo.<\/li>\n<li>Si un archivo parece urgente, inesperado o raro, verifica con quien lo envi\u00f3.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> es un complemento \u00fatil para reducir riesgos en memorias USB. No sustituye al antivirus de Windows: juntos cubren prevenci\u00f3n y limpieza en USB m\u00e1s protecci\u00f3n del sistema operativo.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfUSB-AV puede eliminarla si la detecta al conectar el USB?<\/h3>\n<p>S\u00ed. <a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> puede eliminar la amenaza si est\u00e1 presente en el dispositivo USB al conectarlo. Esa es su funci\u00f3n principal: prevenir y limpiar amenazas en memorias USB.<\/p>\n<h3>\u00bfUSB-AV desinfecta Windows si ya est\u00e1 instalado?<\/h3>\n<p>No. <a href=\"https:\/\/usbavfree.com\">USB-AV Antivirus<\/a> no desinfecta Windows si el malware ya se instal\u00f3 en el PC. En ese caso debes usar un antivirus convencional actualizado y hacer un an\u00e1lisis completo del sistema.<\/p>\n<h3>\u00bfDebo formatear el pendrive?<\/h3>\n<p>No siempre es el primer paso. Primero escan\u00e9alo y elimina las amenazas detectadas. Si el USB sigue mostrando archivos extra\u00f1os, errores o reinfecciones, respalda solo documentos verificados y considera formatearlo tras revisar Windows.<\/p>\n<p><strong>Escanea tus dispositivos USB con USB-AV Antivirus antes de conectarlos.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>trojan.korplug\/plugx: aprende qu\u00e9 es, qu\u00e9 se\u00f1ales vigilar y c\u00f3mo actuar si aparece en un USB o en Windows.<\/p>\n","protected":false},"author":2,"featured_media":355,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-356","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-troyanos"],"_links":{"self":[{"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/posts\/356","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/comments?post=356"}],"version-history":[{"count":0,"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/posts\/356\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/media\/355"}],"wp:attachment":[{"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/media?parent=356"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/categories?post=356"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/usbavfree.com\/threats\/wp-json\/wp\/v2\/tags?post=356"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}