Хакеры нашли новый способ обходить защиту Windows — через механизм, созданный для помощи людям с инвалидностью. Банковский троян Coyote начал использовать фреймворк Microsoft UI Automation (UIA), чтобы незаметно отслеживать действия пользователей на сайтах банков и криптосервисов.
UIA изначально предназначался для экранных читалок и других вспомогательных технологий. Он позволяет приложениям взаимодействовать с интерфейсом Windows, получая доступ к элементам вроде кнопок и полей ввода. Но теперь, как показала практика, этот механизм оказался уязвим для злоупотреблений.
Эксперты Akamai зафиксировали, что начиная с февраля 2025 года, вредонос Coyote применяет UIA для наблюдения за окнами браузеров. Он проверяет, посещает ли пользователь один из 75 целевых ресурсов — от Banco do Brasil до Binance. Если совпадение найдено, троян включает модуль слежения, способный впоследствии собирать логины и пароли.
Специалисты предупреждают: UIA долгое время считался безопасным и не вызывал тревоги у антивирусов. Теперь же этот системный фреймворк стал инструментом реальной атаки. Microsoft пока не прокомментировала угрозу, но эксперты призывают пересмотреть политику доступа к таким механизмам — иначе это может стать новой нормой в киберпреступности.