SlowMist, Chrome Genişləndirməsinin Təqlidi və Uzaqdan Iframe Yüklənməsi ilə Qabaqcıl TRON Cüzdan Fişinq Hücumunu Bildirir
Qısaca
SlowMist, saxta Chrome genişləndirməsindən və uzaqdan idarə olunan fişinq səhifələrindən istifadə edərək etimadnamələri oğurlayan TRON cüzdan fişinq kampaniyası barədə məlumat verir. Bu kampaniya anti-analiz alətləri, coğrafi hədəfləmə və gizli infrastrukturdan istifadə edir.

Təhdid kəşfiyyatı şirkəti SlowMist yönəlmiş yüksək riskli fişinq kampaniyası müəyyən etdiyini bildirdi. TRON Təhdid kəşfiyyat şirkəti SlowMist, TronLink Wallet brendini təqlid etmək üçün hazırlanmış zərərli Chrome MV3 genişləndirməsini əhatə edən TRON cüzdan istifadəçilərinə yönəlmiş yüksək riskli fişinq kampaniyası aşkar etdiyini bildirdi.
Təhlilə görə, hücum, aldadıcı brendinq, uzaqdan yüklənmiş istifadəçi interfeysləri və məlumatların çıxarılması mexanizmlərini cüzdan etimadnamələrini ələ keçirmək və eyni zamanda yoxlama zamanı aşkarlanma ehtimalını azaltmaq üçün nəzərdə tutulmuş çoxqatlı bir strukturda birləşdirir.
Kampaniyanın ilk mərhələsi qanuni TRON ilə əlaqəli bir aləti təqlid edən saxta brauzer uzantısına əsaslanır. SlowMist, uzantının adının rəsmi TronLink etiketinə bənzəməsi üçün Unicode iki istiqamətli idarəetmə simvollarından və Kiril homoqliflərindən istifadə etdiyini söylədi. Paket özü aşağı icazəli uzantı kimi təqdim olunsa da, quraşdırıldıqdan sonra davranışı dəyişir. İstifadəçi açılan pəncərəni açdıqda, uzantı uzaq bir son nöqtəni yoxlayır və əgər varsa, statik yerli səhifəyə etibar etmək əvəzinə, xarici iframe-dən tam interfeys yükləyir.
Həmin uzaq komponent əməliyyatın ikinci mərhələsini təşkil edir. Fişinq saytı, mnemonik ifadələr, şəxsi açarlar və açar anbarı fayllarını idxal etmək üçün istifadə olunan səhifələr də daxil olmaqla, TronLink veb cüzdanının görünüşünü və funksiyasını yaxından təqlid edir. SlowMist bildirib ki, interfeys bərpa ifadələri, şəxsi açarlar, açar anbarı məlumatları və şifrələr kimi həssas məlumatları toplayır, sonra onu server tərəfindəki API-lər vasitəsilə hücumçuların idarə etdiyi infrastruktura ötürür. Hesabatda məlumatların Telegram Bot API vasitəsilə real vaxt rejimində ötürüldüyü göstərilir.
Genişləndirmə həmçinin bir neçə yerli markeri, o cümlədən uzaqdan xidmətin əlçatan olub-olmadığı barədə məlumatları, iframe üçün istifadə olunan URL-i və son axtarış qeydlərini saxlayır. SlowMist qeyd edib ki, bu elementlər genişləndirmə silinənə qədər yerli yaddaşda qala bilər. Görünən pop-up məzmunu uzaq mənbədən çıxarıldığı üçün zərərli davranış genişləndirmə paketinin özünü dəyişdirmədən dəyişdirilə bilər ki, bu da statik təhlili və ənənəvi mağaza baxış prosedurlarını çətinləşdirir.
TRON Fişinq Kampaniyasının Daxilində: Anti-Analitik Texnikalar, Coğrafi Hədəfləmə və Çoxqatlı Hücum Memarlığı
Hesabata görə, fişinq səhifəsində araşdırmaya mane olmaq üçün əlavə təhlükəsizlik tədbirləri mövcuddur. Bu tədbirlərə sağ klikləmə hərəkətlərinin qarşısını almaq, mətn seçimini deaktiv etmək, geliştirici alətlərinin qısayollarını ələ keçirmək, konsol çıxışını basmaq, sürükləmənin qarşısını almaq və çap əmrlərini bloklamaq daxildir. Səhifə həmçinin ziyarətçi davranışını izləyir və sessiyanın bloklanıb-bloklanmamalı olduğunu yoxlayır, şübhəli trafiki boş səhifəyə yönləndirir. SlowMist bildirib ki, bu nəzarət vasitələri sandbox testini və avtomatlaşdırılmış yoxlamanı pozmaq üçün nəzərdə tutulub.
Təhlildə coğrafi filtrləmə məntiqi daha da təsvir edilmişdir və rusdilli parametrlərdən və ya rus saat qurşaqlarından aşkarlanan istifadəçilər ayrı bir domenə yönləndirilmişdir. SlowMist bu davranışı ya bölgəyə xas fişinq emalı, ya da yerli tədqiqatçıların diqqətindən yayınmaq cəhdi kimi şərh etmişdir. Əsas infrastruktur Vercel-də yerləşdirilən uzaq bir domen kimi müəyyən edilmiş, koda daxil edilmiş digər qanuni TRON ekosistem xidmətləri isə zərərli fəaliyyət əvəzinə ehtiyat və ya sorğu funksiyasının bir hissəsi kimi təsvir edilmişdir.
SlowMist əməliyyatı ikiqat hücum modeli kimi xarakterizə etdi. Bu modeldə aldadıcı brauzer uzantısı ilkin əlaqə nöqtəsi kimi çıxış edir, uzaqdan idarə olunan veb səhifə isə faktiki etimadnamə oğurluğunu həyata keçirir. Şirkət bildirib ki, bu dizayn zərərli aktyorların görünən qabıq komponentlərini gizli arxa plan davranışlarından necə ayıra biləcəyini göstərir və bu da kampaniyanı yalnız adi statik yoxlamalar vasitəsilə müəyyən etməyi çətinləşdirir.
Xəbərdarlıq istifadəçilərə və təhlükəsizlik qruplarına icazəsiz uzantılara ehtiyatla yanaşmağı, quraşdırılmış brauzer əlavələrini nəzərdən keçirməyi və cüzdan idxalı iş axınları və əlaqəli fişinq infrastrukturu ilə əlaqəli qeyri-adi trafikə nəzarət etməyi xatırlatmaq üçün verilib.
Məsuliyyətdən imtina
uyğun olaraq Güvən Layihəsi qaydaları, lütfən nəzərə alın ki, bu səhifədə təqdim olunan məlumat hüquqi, vergi, investisiya, maliyyə və ya hər hansı digər məsləhət forması kimi təfsir edilməməlidir və təfsir edilməməlidir. Yalnız itirə biləcəyiniz şeyə investisiya qoymaq və hər hansı bir şübhəniz varsa, müstəqil maliyyə məsləhətləri axtarmaq vacibdir. Əlavə məlumat üçün biz emitent və ya reklamçı tərəfindən təmin edilən şərtlər və şərtlərə, həmçinin yardım və dəstək səhifələrinə müraciət etməyi təklif edirik. MetaversePost dəqiq, qərəzsiz hesabat verməyə sadiqdir, lakin bazar şərtləri xəbərdarlıq edilmədən dəyişdirilə bilər.
Müəllif haqqında
Alisa, xüsusi jurnalist MPost, kriptovalyuta, süni intellekt, investisiyalar və geniş sahələrdə ixtisaslaşıb Web3. Yaranan tendensiyaları və texnologiyaları diqqətlə izləyərək, o, oxucuları məlumatlandırmaq və rəqəmsal maliyyənin daim inkişaf edən mənzərəsinə cəlb etmək üçün hərtərəfli əhatə dairəsi təqdim edir.
Ətraflı məqalələr
Alisa, xüsusi jurnalist MPost, kriptovalyuta, süni intellekt, investisiyalar və geniş sahələrdə ixtisaslaşıb Web3. Yaranan tendensiyaları və texnologiyaları diqqətlə izləyərək, o, oxucuları məlumatlandırmaq və rəqəmsal maliyyənin daim inkişaf edən mənzərəsinə cəlb etmək üçün hərtərəfli əhatə dairəsi təqdim edir.