Новини Технологии
Май 11, 2026

SlowMist съобщава за напреднала фишинг атака с портфейла TRON с имперсонация на разширение за Chrome и отдалечено зареждане на Iframe

Накратко

SlowMist съобщава за фишинг кампания с портфейли TRON, използваща фалшиво разширение за Chrome и отдалечени фишинг страници за кражба на идентификационни данни, включваща инструменти за анти-анализ, геотаргетиране и скрита инфраструктура.

SlowMist съобщава за напреднала фишинг атака с портфейла TRON с имперсонация на разширение за Chrome и отдалечено зареждане на Iframe

Фирма за разузнаване на заплахи Бавна мъгла съобщи, че е идентифицирала високорискова фишинг кампания, насочена към TRON потребители на портфейли, включващи злонамерено разширение Chrome MV3, предназначено да се представя за марката TronLink Wallet. Фирмата за разузнаване на заплахи SlowMist съобщи, че е идентифицирала високорискова фишинг кампания, насочена към потребители на портфейли TRON, включваща злонамерено разширение Chrome MV3, предназначено да се представя за марката TronLink Wallet. 

Според анализа, атаката комбинира подвеждащо брандиране, дистанционно зареждани потребителски интерфейси и механизми за извличане на данни в многопластова структура, предназначена да улови идентификационни данни за портфейли, като същевременно намали вероятността от откриване по време на преглед.

Първият етап от кампанията е съсредоточен върху измамно разширение за браузър, което имитира легитимен инструмент, свързан с TRON. SlowMist заяви, че разширението разчита на двупосочни контролни символи на Unicode и кирилически хомоглифи, за да направи името си подобно на официалния етикет на TronLink. Въпреки че самият пакет се представя като разширение с ниски разрешения, поведението му се променя след инсталирането. Когато потребителят отвори изскачащия прозорец, разширението проверява отдалечена крайна точка и, ако е налична, зарежда пълен интерфейс от външна iframe, вместо да разчита на статична локална страница.

Този отдалечен компонент представлява втория етап от операцията. Фишинг сайтът имитира много точно външния вид и функцията на уеб портфейла TronLink, включително страниците, използвани за импортиране на мнемонични фрази, частни ключове и файлове за съхранение на ключове. SlowMist заяви, че интерфейсът събира чувствителна информация, като фрази за възстановяване, частни ключове, данни за хранилище на ключове и пароли, след което я препраща чрез API от страна на сървъра към контролирана от хакера инфраструктура. Докладът посочва, че данните се предават в реално време чрез API на Telegram Bot.

Разширението съхранява и няколко локални маркера, включително информация за това дали отдалечената услуга е достъпна, URL адреса, използван за iframe, и скорошни записи за търсене. SlowMist отбеляза, че тези елементи могат да останат в локалното хранилище, докато разширението не бъде премахнато. Тъй като видимото изскачащо съдържание се извлича от отдалечен източник, злонамереното поведение може да бъде променено без промяна на самия пакет на разширението, което усложнява статичния анализ и конвенционалните процедури за преглед на магазина.

Вътрешна фишинг кампания на TRON: техники за анти-анализи, геотаргетиране и многослойна архитектура на атаката

Според доклада, фишинг страницата включва допълнителни предпазни мерки, предназначени да възпрепятстват разследването. Тези мерки включват блокиране на действията с десен бутон, деактивиране на избора на текст, прихващане на преките пътища към инструменти за разработчици, потискане на изхода в конзолата, предотвратяване на плъзгане и блокиране на команди за печат. Страницата също така проследява поведението на посетителите и проверява дали дадена сесия трябва да бъде блокирана, пренасочвайки подозрителен трафик към празна страница. SlowMist заяви, че тези контроли са предназначени да осуетят тестването в пясъчник и автоматизираната проверка.

Анализът допълнително описва логиката на географското филтриране, като потребители, засечени от рускоезични настройки или руски часови зони, биват пренасочвани към отделен домейн. SlowMist интерпретира това поведение или като специфична за региона фишинг обработка, или като опит за избягване на вниманието от местните следователи. Основната инфраструктура е идентифицирана като отдалечен домейн, хостван на Vercel, докато други легитимни услуги на екосистемата TRON, вградени в кода, са описани като част от резервна или заявъчна функционалност, а не като злонамерена дейност.

SlowMist характеризира операцията като двуслоен модел на атака, при който измамно разширение на браузъра действа като първоначална точка за контакт, докато дистанционно контролирана уеб страница извършва действителната кражба на идентификационни данни. Компанията заяви, че този дизайн илюстрира как злонамерените лица могат да отделят видимите компоненти на обвивката от скритото поведение на бекенда, което прави кампанията по-трудна за идентифициране само чрез рутинни статични проверки. 

Предупреждението беше издадено като напомняне към потребителите и екипите по сигурността да се отнасят с повишено внимание към неоторизираните разширения, да преглеждат инсталираните добавки в браузъра и да следят за необичаен трафик, свързан с работни процеси за импортиране на портфейли и свързана с тях фишинг инфраструктура.

Отказ от отговорност

В съответствие с Доверете се насоките на проекта, моля, имайте предвид, че предоставената на тази страница информация не е предназначена да бъде и не трябва да се тълкува като правен, данъчен, инвестиционен, финансов или каквато и да е друга форма на съвет. Важно е да инвестирате само това, което можете да си позволите да загубите, и да потърсите независим финансов съвет, ако имате някакви съмнения. За допълнителна информация предлагаме да се обърнете към правилата и условията, както и към страниците за помощ и поддръжка, предоставени от издателя или рекламодателя. MetaversePost се ангажира с точно, безпристрастно отчитане, но пазарните условия подлежат на промяна без предизвестие.

За автора

Алиса, всеотдаен журналист в MPost, специализира в криптовалути, изкуствен интелект, инвестиции и обширната сфера на Web3. С остър поглед към нововъзникващите тенденции и технологии, тя предоставя изчерпателно покритие, за да информира и ангажира читателите в непрекъснато развиващия се пейзаж на дигиталните финанси.

Още статии
Алиса Дейвидсън
Алиса Дейвидсън

Алиса, всеотдаен журналист в MPost, специализира в криптовалути, изкуствен интелект, инвестиции и обширната сфера на Web3. С остър поглед към нововъзникващите тенденции и технологии, тя предоставя изчерпателно покритие, за да информира и ангажира читателите в непрекъснато развиващия се пейзаж на дигиталните финанси.

Hot Stories
Присъединете се към нашия бюлетин.
Последни новини

Как Minmax изгражда професионалния терминал за търговия с изкуствен интелект, който прогнозира пазарите през 2026 г.

Minmax обработи приблизително 100 000 долара в обем през първите три дни на юни, по-голямата част от които чрез ...

Научете още

Спокойствието преди бурята Солана: Какво казват графиките, китовете и сигналите на веригата сега

Солана демонстрира силно представяне, обусловено от нарастващото приемане, институционалния интерес и ключовите партньорства, като същевременно е изправена пред потенциални...

Научете още
Прочетете повече
Прочетете повече
Bitget интегрира Siebly.io SDK, за да рационализира разработването на алгоритмичен търговски API
Новини Технологии
Bitget интегрира Siebly.io SDK, за да рационализира разработването на алгоритмичен търговски API
Юли 21, 2026
Morph се разширява в двуверижна екосистема с Tachyon Layer 1, захранваща пазарите за търговия и деривати
Новини Технологии
Morph се разширява в двуверижна екосистема с Tachyon Layer 1, захранваща пазарите за търговия и деривати
Юли 21, 2026
Robinhood представя функцията за търговия с AI агенти, която позволява автоматизирано управление на портфолиото чрез отворен MCP стандарт
Новини Технологии
Robinhood представя функцията за търговия с AI агенти, която позволява автоматизирано управление на портфолиото чрез отворен MCP стандарт
Юли 21, 2026
Tether Gold си осигурява статут на приета спот стока на световния пазар в Абу Даби
Новини Технологии
Tether Gold си осигурява статут на приета спот стока на световния пазар в Абу Даби
Юли 20, 2026
CRYPTOMERIA LABS PTE. LTD.