Банковский троян Coyote использует систему специальных возможностей Windows для скрытого шпионажа за онлайн-банкингом и криптобиржами

Банковский троян Coyote использует систему специальных возможностей Windows для скрытого шпионажа за онлайн-банкингом и криптобиржами

Изображение: recraft

Эксперты компании Akamai зафиксировали первую известную кампанию, в которой вредоносное ПО задействует возможности автоматизации пользовательского интерфейса Windows для разведки и последующей кражи данных пользователей. Речь идёт о новой версии трояна Coyote, способной анализировать элементы интерфейса в браузерах с помощью Microsoft UI Automation (UIA).

В документе Akamai подчёркивается, что UIA была разработана Microsoft для облегчения доступа к интерфейсу приложений. Эта платформа позволяет вспомогательным технологиям взаимодействовать с элементами окон, запрашивать их свойства и управлять ими через API. Тем не менее, как подчёркивали специалисты ещё в конце 2024 года, эти возможности потенциально уязвимы и способны обходить системы защиты класса EDR.

С февраля 2025 года исследователи наблюдают использование этой техники в активных вредоносных операциях. В отчёте подчёркивается, что Coyote, ранее замеченный в классических приёмах фишинга и кейлоггинга, теперь научился работать с UIA для идентификации веб-сайтов, связанных с банкингом и криптовалютами, прямо на пользовательских устройствах.

Вредоносное ПО нацелено на 75 приложений финансового профиля, включая платформы для обмена цифровыми активами. Преимущественная география атак — Бразилия, но, как подчёркивают аналитики Akamai, потенциальный охват может быстро расшириться.

Новая версия трояна действует следующим образом: если программный модуль не находит ожидаемый заголовок окна в браузере, он подключается к дереву интерфейсов через UIA, чтобы извлечь URL из вкладок или адресной строки. Извлечённые данные затем сравниваются с предустановленным списком целевых сервисов. Если прямое совпадение отсутствует, Coyote анализирует вложенные элементы интерфейса окна, пытаясь выявить адреса скрытым способом.

Хотя на текущем этапе троян использует UIA только для разведывательных действий, в Akamai подчеркнули, что уже существует демонстрация концепции, доказывающая возможность считывания введённых пользователем данных с помощью тех же интерфейсных каналов. Это свидетельствует о высокой вероятности эскалации функциональности вредоносного ПО в следующих версиях.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: