Койот: UIA-троян охотится за банковскими данными в Бразилии

Новый вариант банковского трояна Coyote стал первым вредоносным ПО, эксплуатирующим фреймворк Windows UI Automation (UIA) для кражи учетных данных. Цель — пользователи из Бразилии, атакуемые через 75 финансовых институтов и криптобирж.
Койот: UIA-троян охотится за банковскими данными в Бразилии
Изображение носит иллюстративный характер

Исследователь Akamai Томер Пелед подтвердил: зловред использует UIA — легальный инструмент для вспомогательных технологий — чтобы извлекать логины и пароли. В декабре 2024 года Akamai уже демонстрировала PoC-злоупотребление этой системой.

Алгоритм работы точен. Сначала троян вызывает Windows API GetForegroundWindow(), захватывая заголовок активного окна. Если он не совпадает с жестко заданным списком целей (75 URL банков и бирж), Coyote сканирует дочерние элементы интерфейса через UIA.

Ключевая опасность — обход традиционных защит. Как пояснил Пелед: «Парсинг элементов другого приложения без UIA требует глубокого понимания его структуры». Технология упрощает поиск вкладок браузера и адресных строк, сравнивая их содержимое с целевым списком.

По данным Fortinet FortiGuard Labs, в январе этого года Coyote атаковал лишь 73 организации. Рост до 75 подтверждает эволюцию угрозы. Троян сохраняет классические функции: кейлоггинг, скриншоты, фишинговые наложения на страницы входа.

Важно: атака работает онлайн и офлайн. Это повышает шансы на кражу данных даже при нестабильном соединении.

Kaspersky впервые выявила Coyote в 2024 году. Теперь его тактика копирует Android-трояны, злоупотребляющие службами доступности. UIA открывает аналогичные риски для Windows — от хищения данных до выполнения кода.

Бразильский фокус не случаен: регион лидирует по атакам на финсектор. Эксперты предупреждают: злоумышленники активно тестируют UIA, и Coyote — лишь первый звонок.


Новое на сайте

19817В Луксоре нашли стелу с римским императором в образе фараона 19816Экипаж Artemis II о моменте, когда земля исчезла за луной 19815Почему луна выглядит по-разному в разных точках земли? 19814Adobe экстренно закрыла опасную дыру в Acrobat Reader, которую хакеры использовали с... 19813Метеорный поток, рождённый из умирающего астероида 19812Когда робот пишет за тебя прощальную смс 19811Что общего у лунной миссии, толстого попугая, загадочной плащаницы и лекарства от диабета? 19810Какие снимки Artemis II уже стали иконами лунной программы? 19809Кто на самом деле хочет сладкого — вы или ваши бактерии? 19808Как рекламные данные 500 миллионов телефонов оказались в руках спецслужб? 19807Экипаж Artemis II вернулся на землю после десяти дней в космосе 19806Зелёная и коричневая луна: почему геологи Artemis II уже не могут усидеть на месте 19805Эксперты уверены в теплозащитном щите Artemis II, несмотря на проблемы предшественника 19804Выжить внутри торнадо: каково это — когда тебя засасывает в воронку 19803Аляскинские косатки-охотники на млекопитающих замечены у берегов Сиэтла
Ссылка