En el sitio de seguridad hispasec hay un informe sobre el tema, aparte de los detalles técnicos de cómo funciona también indica cómo detectarlo y protegerse:
http://www.hispasec.com/laboratorio/troyano-ingdirect.pdf
Lo que hacen es sonsacarte primero la clave operativa -como cada vez que entras tecleas 3 posiciones de las 6, te piden 3 posiciones, te dicen que ha habido un error, y te piden las otras 3. En esta parte puede picar cualquiera.
Pero luego piden todas las posiciones de la tarjeta de coordenadas, algo que cualquiera debería darse cuenta de que es un fraude.
Que curioso siempre sale la ventanita del Explorer, porque será? ;)