Harianterkini.com – Trojan perbankan Windows yang dikenal sebagai Coyote telah menjadi jenis malware pertama yang diketahui mengeksploitasi kerangka kerja aksesibilitas Windows yang disebut UI Automation (UIA) untuk mengumpulkan informasi sensitif.
“Varian Coyote baru ini menargetkan pengguna Brasil, dan menggunakan UIA untuk mengekstrak kredensial yang terhubung ke 75 alamat web lembaga perbankan dan bursa mata uang kripto,” ujar peneliti keamanan Akamai, Tomer Peled, dalam sebuah analisis.
Coyote, yang pertama kali diperkenalkan oleh Kaspersky pada tahun 2024, dikenal menyasar pengguna Brasil. Coyote dilengkapi kemampuan untuk mencatat penekanan tombol, mengambil tangkapan layar, dan menampilkan overlay di atas halaman login yang terkait dengan perusahaan keuangan.
Bagian dari Microsoft .NET Framework, UIA adalah fitur sah yang ditawarkan oleh Microsoft untuk memungkinkan pembaca layar dan produk teknologi bantuan lainnya mengakses elemen antarmuka pengguna (UI) secara terprogram di desktop
baca juga : Sparkkitty Malware Mengincar Pengguna e-Wallet dan Fintech
Bahwa UIA dapat menjadi jalur potensial untuk penyalahgunaan, termasuk pencurian data, sebelumnya telah ditunjukkan sebagai bukti konsep (PoC) oleh Akamai pada bulan Desember 2024, dengan perusahaan infrastruktur web tersebut mencatat bahwa hal itu dapat digunakan untuk mencuri kredensial atau mengeksekusi kode.
Dalam beberapa hal, modus operandi terbaru Coyote mencerminkan berbagai trojan perbankan Android yang telah ditemukan di alam liar, yang sering kali mempersenjatai layanan aksesibilitas sistem operasi untuk memperoleh data berharga.
Analisis Akamai menemukan bahwa malware tersebut memanggil GetForegroundWindow() Windows API untuk mengekstrak judul jendela aktif dan membandingkannya dengan daftar alamat web berkode keras milik bank dan bursa mata uang kripto yang menjadi target.
“Jika tidak ditemukan kecocokan, Coyote akan menggunakan UIA untuk mengurai elemen turunan UI jendela tersebut dalam upaya mengidentifikasi tab atau bilah alamat peramban,” jelas Peled. “Konten elemen UI ini kemudian akan direferensikan silang dengan daftar alamat yang sama dari perbandingan pertama.”
Sebanyak 75 lembaga keuangan berbeda menjadi sasaran malware versi terbaru, naik dari 73 yang didokumentasikan oleh Fortinet FortiGuard Labs awal Januari ini.
“Tanpa UIA, mengurai sub-elemen aplikasi lain bukanlah tugas yang mudah,” tambah Akamai. “Agar dapat membaca konten sub-elemen dalam aplikasi lain secara efektif, seorang pengembang perlu memiliki pemahaman yang sangat baik tentang bagaimana aplikasi target spesifik tersebut terstruktur.”
Coyote dapat melakukan pemeriksaan, terlepas dari apakah malware tersebut daring atau beroperasi dalam mode luring. Hal ini meningkatkan peluang keberhasilan mengidentifikasi bank atau bursa kripto korban dan mencuri kredensial mereka.
