Койот: UIA-троян охотится за банковскими данными в Бразилии

Новый вариант банковского трояна Coyote стал первым вредоносным ПО, эксплуатирующим фреймворк Windows UI Automation (UIA) для кражи учетных данных. Цель — пользователи из Бразилии, атакуемые через 75 финансовых институтов и криптобирж.
Койот: UIA-троян охотится за банковскими данными в Бразилии
Изображение носит иллюстративный характер

Исследователь Akamai Томер Пелед подтвердил: зловред использует UIA — легальный инструмент для вспомогательных технологий — чтобы извлекать логины и пароли. В декабре 2024 года Akamai уже демонстрировала PoC-злоупотребление этой системой.

Алгоритм работы точен. Сначала троян вызывает Windows API GetForegroundWindow(), захватывая заголовок активного окна. Если он не совпадает с жестко заданным списком целей (75 URL банков и бирж), Coyote сканирует дочерние элементы интерфейса через UIA.

Ключевая опасность — обход традиционных защит. Как пояснил Пелед: «Парсинг элементов другого приложения без UIA требует глубокого понимания его структуры». Технология упрощает поиск вкладок браузера и адресных строк, сравнивая их содержимое с целевым списком.

По данным Fortinet FortiGuard Labs, в январе этого года Coyote атаковал лишь 73 организации. Рост до 75 подтверждает эволюцию угрозы. Троян сохраняет классические функции: кейлоггинг, скриншоты, фишинговые наложения на страницы входа.

Важно: атака работает онлайн и офлайн. Это повышает шансы на кражу данных даже при нестабильном соединении.

Kaspersky впервые выявила Coyote в 2024 году. Теперь его тактика копирует Android-трояны, злоупотребляющие службами доступности. UIA открывает аналогичные риски для Windows — от хищения данных до выполнения кода.

Бразильский фокус не случаен: регион лидирует по атакам на финсектор. Эксперты предупреждают: злоумышленники активно тестируют UIA, и Coyote — лишь первый звонок.


Новое на сайте

20099Нейронаука одиночества: есть ли в мозге клетки, которые страдают? 20098Почему глаза так долго привыкают к темноте — и что за этим стоит? 20097Мыть или не мыть рис: что реально происходит в кастрюле 20095Мне не предоставили текст для написания статьи. 20094Мыть или не мыть рис: что реально происходит в кастрюле 20092Почему глаза так долго привыкают к темноте — и что за этим стоит? 20087Игла сквозь череп: медицинский случай с рыбой-иглой и задачей, которую хирурги решали... 20085Живая квантовая сеть в Нью-Йорке: как Qunnect пытается построить интернет, который нельзя... 20084Живые обои: дрожжи, алгинат и 3D-принтер вместо поклейки 20083ИИ-агент уничтожил базу данных за 9 секунд и сам же признался в этом 20082CVE-2026-5027: почему уязвимость в Langflow уже активно эксплуатируется хакерами? 20081GreatXML: новый обход BitLocker через Recovery Partition 20080Июньский Patch Tuesday 2026: 206 уязвимостей, три zero-day и неуправляемый ИИ в поиске дыр
Ссылка