synthetic-input-manipulation
Cross-family concept for banking trojans that use SendInput, mouse_event, keybd_event, or Windows hooks to inject synthetic input and manipulate online banking sessions.
Pattern
- Mouse injection:
SendInputwithtagMOUSEINPUTto click attacker-controlled UI elements. - Keyboard injection:
SendInputwithtagKEYBDINPUTto type attacker-controlled values (e.g., transfer amounts, recipient names). - Cursor positioning:
SetCursorPosto move the pointer to specific screen coordinates. - Window targeting:
FindWindowW/EnumWindows/GetForegroundWindowto identify the browser window, thenGetWindowTextWto confirm the banking site.
Observed Implementations
bromechokucom(36a4bca2) importsSendInput,SetCursorPos,GetCursorPos, and carriestagMOUSEINPUT/tagKEYBDINPUT/tagINPUTstrings alongsideTValorClickHelperfor value-based click manipulation ^[/intel/analyses/36a4bca295060d1d96f7ac3c65462f581823d74cd4cceac9ae5b3f660341de9a.html].
Related
- latam-banking-trojan — broader concept
- bromechokucom — confirmed family