تقرير من موقع SlowMist عن هجوم تصيد متقدم على محفظة TRON باستخدام انتحال هوية إضافة Chrome وتحميل إطار iframe عن بُعد.
في سطور
أفاد موقع SlowMist عن حملة تصيد احتيالي لمحفظة TRON باستخدام إضافة Chrome مزيفة وصفحات تصيد احتيالي عن بعد لسرقة بيانات الاعتماد، والتي تتميز بأدوات مضادة للتحليل، والاستهداف الجغرافي، والبنية التحتية المخفية.

شركة استخبارات التهديد slowmist أفادت التقارير بأنها رصدت حملة تصيد احتيالي عالية الخطورة تستهدف TRON أفادت شركة SlowMist المتخصصة في معلومات التهديدات أنها رصدت حملة تصيد عالية الخطورة تستهدف مستخدمي محفظة TRON، وتتضمن إضافة خبيثة لمتصفح Chrome MV3 مصممة لانتحال شخصية علامة TronLink Wallet التجارية.
وفقًا للتحليل، يجمع الهجوم بين العلامات التجارية الخادعة وواجهات المستخدم المحملة عن بعد وآليات تسريب البيانات في بنية متعددة الطبقات تهدف إلى التقاط بيانات اعتماد المحفظة مع تقليل احتمالية اكتشافها أثناء المراجعة.
تتمحور المرحلة الأولى من الحملة حول إضافة متصفح احتيالية تُحاكي أداة شرعية متعلقة بـ TRON. وأفادت شركة SlowMist أن الإضافة تعتمد على أحرف تحكم ثنائية الاتجاه من نوع Unicode ورموز متجانسة من الأبجدية السيريلية لجعل اسمها يُشبه اسم TronLink الرسمي. وعلى الرغم من أن الحزمة نفسها تُقدم نفسها كإضافة ذات صلاحيات محدودة، إلا أن سلوكها يتغير بعد التثبيت. فعندما يفتح المستخدم النافذة المنبثقة، تتحقق الإضافة من نقطة نهاية بعيدة، وإذا كانت متاحة، تُحمّل واجهة كاملة من إطار iframe خارجي بدلاً من الاعتماد على صفحة محلية ثابتة.
يشكل هذا المكون البعيد المرحلة الثانية من العملية. يُحاكي موقع التصيد الاحتيالي بدقة شكل ووظيفة محفظة TronLink الإلكترونية، بما في ذلك الصفحات المستخدمة لاستيراد عبارات الاستعادة والمفاتيح الخاصة وملفات مخزن المفاتيح. وذكرت شركة SlowMist أن الواجهة تجمع معلومات حساسة مثل عبارات الاسترداد والمفاتيح الخاصة وبيانات مخزن المفاتيح وكلمات المرور، ثم تُعيد توجيهها عبر واجهات برمجة التطبيقات (APIs) على جانب الخادم إلى بنية تحتية يتحكم بها المهاجم. وأشار التقرير إلى أن البيانات تُنقل في الوقت الفعلي عبر واجهة برمجة تطبيقات Telegram Bot.
يخزن الملحق أيضًا العديد من المؤشرات المحلية، بما في ذلك معلومات حول إمكانية الوصول إلى الخدمة البعيدة، وعنوان URL المستخدم للإطار المضمن، وسجلات البحث الأخيرة. وأشارت شركة SlowMist إلى أن هذه العناصر قد تبقى في التخزين المحلي حتى إزالة الملحق. ونظرًا لأن محتوى النافذة المنبثقة المرئية يُستقى من مصدر بعيد، يمكن تغيير السلوك الضار دون تعديل حزمة الملحق نفسها، مما يُعقّد التحليل الثابت وإجراءات مراجعة المتجر التقليدية.
داخل حملة التصيد الاحتيالي لشبكة ترون: تقنيات مكافحة التحليل، والاستهداف الجغرافي، وبنية الهجوم متعددة الطبقات
بحسب التقرير، تتضمن صفحة التصيد الاحتيالي إجراءات حماية إضافية تهدف إلى عرقلة التحقيق. تشمل هذه الإجراءات حظر النقر بزر الفأرة الأيمن، وتعطيل تحديد النصوص، واعتراض اختصارات أدوات المطورين، وكتم مخرجات وحدة التحكم، ومنع السحب والإفلات، وحظر أوامر الطباعة. كما تتعقب الصفحة سلوك الزائر وتتحقق مما إذا كان ينبغي حظر جلسة معينة، وتعيد توجيه الزيارات المشبوهة إلى صفحة فارغة. وأوضحت شركة SlowMist أن هذه الضوابط تهدف إلى إحباط اختبارات بيئة الاختبار المعزولة والفحص الآلي.
وصف التحليل كذلك منطق التصفية الجغرافية، حيث يتم توجيه المستخدمين الذين تم رصدهم من خلال إعدادات اللغة الروسية أو المناطق الزمنية الروسية إلى نطاق منفصل. فسرت شركة SlowMist هذا السلوك إما على أنه معالجة تصيد احتيالي خاصة بمنطقة معينة أو محاولة لتجنب لفت انتباه المحققين المحليين. تم تحديد البنية التحتية الرئيسية على أنها نطاق بعيد مستضاف على Vercel، بينما وُصفت خدمات نظام TRON البيئي الأخرى المشروعة والمضمنة في الكود بأنها جزء من وظائف النسخ الاحتياطي أو الاستعلام وليست نشاطًا ضارًا.
وصفت شركة SlowMist العملية بأنها نموذج هجوم ثنائي الطبقات، حيث يعمل امتداد متصفح خادع كنقطة اتصال أولية، بينما تقوم صفحة ويب يتم التحكم بها عن بُعد بسرقة بيانات الاعتماد الفعلية. وأوضحت الشركة أن هذا التصميم يُظهر كيف يمكن للمهاجمين فصل مكونات النظام الظاهرة عن سلوكيات النظام الخفية، مما يجعل اكتشاف الحملة أكثر صعوبة من خلال الفحوصات الثابتة الروتينية وحدها.
صدر التحذير كتذكير للمستخدمين وفرق الأمن بضرورة التعامل بحذر مع الإضافات غير المصرح بها، ومراجعة إضافات المتصفح المثبتة، ومراقبة حركة المرور غير العادية المرتبطة بعمليات استيراد المحافظ والبنية التحتية للتصيد الاحتيالي ذات الصلة.
إخلاء مسؤولية
تتماشى مع المبادئ التوجيهية لمشروع الثقةيرجى ملاحظة أن المعلومات المقدمة في هذه الصفحة ليس المقصود منها ولا ينبغي تفسيرها على أنها نصيحة قانونية أو ضريبية أو استثمارية أو مالية أو أي شكل آخر من أشكال المشورة. من المهم أن تستثمر فقط ما يمكنك تحمل خسارته وأن تطلب مشورة مالية مستقلة إذا كانت لديك أي شكوك. لمزيد من المعلومات، نقترح الرجوع إلى الشروط والأحكام بالإضافة إلى صفحات المساعدة والدعم المقدمة من جهة الإصدار أو المعلن. MetaversePost تلتزم بتقارير دقيقة وغير متحيزة، ولكن ظروف السوق عرضة للتغيير دون إشعار.
نبذة عن الكاتب
أليسا، صحفية متخصصة في MPost، متخصص في العملات المشفرة والذكاء الاصطناعي والاستثمارات ومجال واسع من Web3. مع اهتمامها الشديد بالاتجاهات والتقنيات الناشئة، فإنها تقدم تغطية شاملة لإعلام القراء وإشراكهم في المشهد المتطور باستمرار للتمويل الرقمي.
المزيد من المقالات
أليسا، صحفية متخصصة في MPost، متخصص في العملات المشفرة والذكاء الاصطناعي والاستثمارات ومجال واسع من Web3. مع اهتمامها الشديد بالاتجاهات والتقنيات الناشئة، فإنها تقدم تغطية شاملة لإعلام القراء وإشراكهم في المشهد المتطور باستمرار للتمويل الرقمي.