Банковский троян Coyote использует систему специальных возможностей Windows для скрытого шпионажа за онлайн-банкингом и криптобиржами

Изображение: recraft
Эксперты компании Akamai зафиксировали первую известную кампанию, в которой вредоносное ПО задействует возможности автоматизации пользовательского интерфейса Windows для разведки и последующей кражи данных пользователей. Речь идёт о новой версии трояна Coyote, способной анализировать элементы интерфейса в браузерах с помощью Microsoft UI Automation (UIA).
В документе Akamai подчёркивается, что UIA была разработана Microsoft для облегчения доступа к интерфейсу приложений. Эта платформа позволяет вспомогательным технологиям взаимодействовать с элементами окон, запрашивать их свойства и управлять ими через API. Тем не менее, как подчёркивали специалисты ещё в конце 2024 года, эти возможности потенциально уязвимы и способны обходить системы защиты класса EDR.
С февраля 2025 года исследователи наблюдают использование этой техники в активных вредоносных операциях. В отчёте подчёркивается, что Coyote, ранее замеченный в классических приёмах фишинга и кейлоггинга, теперь научился работать с UIA для идентификации веб-сайтов, связанных с банкингом и криптовалютами, прямо на пользовательских устройствах.
Вредоносное ПО нацелено на 75 приложений финансового профиля, включая платформы для обмена цифровыми активами. Преимущественная география атак — Бразилия, но, как подчёркивают аналитики Akamai, потенциальный охват может быстро расшириться.
Новая версия трояна действует следующим образом: если программный модуль не находит ожидаемый заголовок окна в браузере, он подключается к дереву интерфейсов через UIA, чтобы извлечь URL из вкладок или адресной строки. Извлечённые данные затем сравниваются с предустановленным списком целевых сервисов. Если прямое совпадение отсутствует, Coyote анализирует вложенные элементы интерфейса окна, пытаясь выявить адреса скрытым способом.
Хотя на текущем этапе троян использует UIA только для разведывательных действий, в Akamai подчеркнули, что уже существует демонстрация концепции, доказывающая возможность считывания введённых пользователем данных с помощью тех же интерфейсных каналов. Это свидетельствует о высокой вероятности эскалации функциональности вредоносного ПО в следующих версиях.



