ΑρχικήSecurityΤο Coyote malware καταχράται το accessibility framework των Windows

Το Coyote malware καταχράται το accessibility framework των Windows

Μια νέα παραλλαγή του “Coyote” malware έχει αρχίσει να εκμεταλλεύεται μια λειτουργία προσβασιμότητας των Windows, το πλαίσιο Microsoft UI Automation (UIA), προκειμένου να εντοπίζει ποιες τραπεζικές και ανταλλακτικές ιστοσελίδες κρυπτονομισμάτων επισκέπτεται ο χρήστης, με σκοπό την πιθανή υποκλοπή διαπιστευτηρίων.

Δείτε επίσης: Ρώσοι hackers χρησιμοποιούν το νέο Authentic Antics malware

Coyote malware

Το Microsoft UIA είναι ένα πλαίσιο προσβασιμότητας των Windows, σχεδιασμένο ώστε να επιτρέπει σε τεχνολογίες υποβοήθησης να αλληλεπιδρούν, να επιθεωρούν και να ελέγχουν τα στοιχεία διεπαφής χρήστη (UI) των εφαρμογών.

Οι εφαρμογές των Windows εκθέτουν τα UI στοιχεία τους μέσω ενός «UI Automation tree» και το API του UIA παρέχει τη δυνατότητα περιήγησης σε αυτό, ανάκτησης ιδιοτήτων κάθε στοιχείου και αλληλεπίδρασης με αυτά. Ερευνητές της Akamai είχαν προειδοποιήσει ήδη από τον Δεκέμβριο του 2024 για την πιθανότητα κατάχρησης του UIA με σκοπό την υποκλοπή διαπιστευτηρίων, επισημαίνοντας ότι η τεχνική αυτή παρακάμπτει τα συστήματα προστασίας EDR (Endpoint Detection and Response).

Πλέον, οι ίδιοι ερευνητές αναφέρουν ότι έχουν εντοπίσει επιθέσεις που χρησιμοποιούν αυτήν την τεχνική «στον πραγματικό κόσμο» από τον Φεβρουάριο του 2025, σηματοδοτώντας την πρώτη τεκμηριωμένη περίπτωση κακόβουλου λογισμικού που εκμεταλλεύεται το Microsoft UIA για την κλοπή δεδομένων.

Το Coyote malware είναι ένα τραπεζικό trojan που προσπαθεί να υποκλέψει διαπιστευτήρια από 75 εφαρμογές τραπεζών και ανταλλακτηρίων κρυπτονομισμάτων, στοχεύοντας κυρίως χρήστες στη Βραζιλία.

Το κακόβουλο λογισμικό καταγράφηκε για πρώτη φορά τον Φεβρουάριο του 2024, χρησιμοποιώντας τεχνικές όπως καταγραφή πληκτρολογήσεων (keylogging) και επικάλυψη phishing παραθύρων, και έκτοτε έχει εξελιχθεί σημαντικά.

Δείτε ακόμα: Το νέο LameHug malware χρησιμοποιεί AI LLM για κλοπή δεδομένων

Σύμφωνα με αναφορά της Akamai, η τελευταία παραλλαγή του Coyote συνεχίζει να υποκλέπτει δεδομένα με παραδοσιακές μεθόδους για εφαρμογές που έχουν κωδικοποιηθεί στο κακόβουλο λογισμικό, αλλά έχει πλέον προσθέσει την εκμετάλλευση του UIA όταν ο χρήστης ανοίγει τραπεζικές ή χρηματοοικονομικές υπηρεσίες που βασίζονται στον browser.

Το Coyote malware καταχράται το accessibility framework των Windows

Εάν το Coyote malware δεν μπορεί να εντοπίσει τον στόχο από τον τίτλο του παραθύρου, χρησιμοποιεί το UIA για να εξάγει τη διεύθυνση URL απευθείας από τα στοιχεία της διεπαφής του browser (όπως οι καρτέλες ή η γραμμή διεύθυνσης). Στη συνέχεια συγκρίνει τη διεύθυνση αυτή με μια προκαθορισμένη λίστα 75 στοχευμένων υπηρεσιών.

Μερικές από τις τράπεζες και τα ανταλλακτήρια που εντοπίζονται μέσω αυτής της μεθόδου είναι: Banco do Brasil, CaixaBank, Banco Bradesco, Santander, Original bank, Sicredi, Banco do Nordeste, Expanse apps, καθώς και πλατφόρμες κρυπτονομισμάτων όπως Binance, Electrum, Bitcoin, Foxbit και άλλες.

Αν και η εκμετάλλευση αυτής της δυνατότητας προσβασιμότητας των Windows περιορίζεται στο στάδιο της αναγνώρισης στόχων, η Akamai παρουσίασε και proof-of-concept επίδειξη που δείχνει πώς το UIA μπορεί να χρησιμοποιηθεί και για την υποκλοπή των διαπιστευτηρίων που πληκτρολογούνται σε αυτές τις ιστοσελίδες.

Δείτε επίσης: Hackers διανέμουν το Matanbuchus 3.0 malware μέσω Microsoft Teams

Τα συστήματα προσβασιμότητας έχουν σχεδιαστεί ώστε να είναι ισχυρά, δίνοντας τη δυνατότητα σε άτομα με αναπηρίες να αξιοποιούν πλήρως τις δυνατότητες των συσκευών τους. Ωστόσο, αυτή η ισχύς μπορεί να αποτελέσει και πεδίο κακόβουλης εκμετάλλευσης. Στο Android, το πρόβλημα έχει λάβει τεράστιες διαστάσεις, καθώς κακόβουλα λογισμικά κάνουν εκτεταμένη κατάχρηση των Υπηρεσιών Προσβασιμότητας (Accessibility Services). Με την πάροδο των ετών, η Google έχει εφαρμόσει πολλαπλά μέτρα για την αντιμετώπιση αυτού του φαινομένου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS