Novinky Technika
May 11, 2026

SlowMist hlásí pokročilý phishingový útok na peněženku TRON s impersonací rozšíření Chrome a vzdáleným načítáním iframe

Stručně

Server SlowMist hlásí phishingovou kampaň zaměřenou na peněženku TRON, která využívá falešné rozšíření pro Chrome a vzdálené phishingové stránky k odcizení přihlašovacích údajů. Kampaň zahrnuje nástroje proti analýze, geotargeting a skrytou infrastrukturu.

SlowMist hlásí pokročilý phishingový útok na peněženku TRON s impersonací rozšíření Chrome a vzdáleným načítáním iframe

Firma zabývající se analýzou hrozeb Pomalá mlha oznámila, že identifikovala vysoce rizikovou phishingovou kampaň zaměřenou na TRON uživatele peněženek, zahrnující škodlivé rozšíření Chrome MV3, které má napodobovat značku TronLink Wallet. Společnost SlowMist, která se zabývá analýzou hrozeb, oznámila, že identifikovala vysoce rizikovou phishingovou kampaň zaměřenou na uživatele peněženek TRON, zahrnující škodlivé rozšíření Chrome MV3, které má napodobovat značku TronLink Wallet. 

Podle analýzy útok kombinuje klamavý branding, vzdáleně načítaná uživatelská rozhraní a mechanismy pro odhalování dat ve vrstvené struktuře, jejímž cílem je zachytit přihlašovací údaje peněženky a zároveň snížit pravděpodobnost odhalení během kontroly.

První fáze kampaně se zaměřuje na podvodné rozšíření prohlížeče, které napodobuje legitimní nástroj související s TRON. Server SlowMist uvedl, že rozšíření se spoléhá na obousměrné řídicí znaky Unicode a homoglyfy cyrilice, aby jeho název vypadal podobně jako oficiální označení TronLink. Ačkoli se samotný balíček prezentuje jako rozšíření s nízkými oprávněními, jeho chování se po instalaci změní. Když uživatel otevře vyskakovací okno, rozšíření zkontroluje vzdálený koncový bod a pokud je k dispozici, načte celé rozhraní z externího prvku iframe, místo aby se spoléhalo na statickou lokální stránku.

Tato vzdálená komponenta tvoří druhou fázi operace. Phishingová stránka věrně napodobuje vzhled a funkci webové peněženky TronLink, včetně stránek používaných k importu mnemotechnických frází, soukromých klíčů a souborů úložiště klíčů. SlowMist uvedl, že rozhraní shromažďuje citlivé informace, jako jsou obnovovací fráze, soukromé klíče, data úložiště klíčů a hesla, a poté je přeposílá prostřednictvím API na straně serveru do infrastruktury ovládané útočníkem. Zpráva uvádí, že data jsou přenášena v reálném čase prostřednictvím API Telegram Bot.

Rozšíření také ukládá několik lokálních markerů, včetně informací o tom, zda je vzdálená služba dostupná, URL použité pro iframe a záznamů o nedávném vyhledávání. SlowMist poznamenal, že tyto položky mohou zůstat v lokálním úložišti, dokud není rozšíření odebráno. Protože viditelný vyskakovací obsah je načítán ze vzdáleného zdroje, lze škodlivé chování změnit bez úpravy samotného balíčku rozšíření, což komplikuje statickou analýzu a konvenční postupy kontroly obchodů.

Uvnitř phishingové kampaně TRON: Techniky antianalýzy, geotargeting a architektura vícevrstvých útoků

Podle zprávy phishingová stránka obsahuje další bezpečnostní opatření, která mají bránit vyšetřování. Mezi tato opatření patří blokování akcí po kliknutí pravým tlačítkem myši, zakázání výběru textu, zachycení zkratek nástrojů pro vývojáře, potlačení výstupu konzole, zabránění přetahování a blokování příkazů pro tisk. Stránka také sleduje chování návštěvníků a kontroluje, zda by měla být relace blokována, a přesměrovává podezřelý provoz na prázdnou stránku. SlowMist uvedl, že tato opatření mají za cíl zmařit testování v sandboxu a automatizovanou kontrolu.

Analýza dále popsala logiku geografického filtrování, kdy byli uživatelé detekováni z ruského jazyka nebo ruských časových pásem přesměrováni na samostatnou doménu. SlowMist interpretoval toto chování buď jako regionálně specifické phishingové zacházení, nebo jako pokus vyhnout se pozornosti místních vyšetřovatelů. Hlavní infrastruktura byla identifikována jako vzdálená doména hostovaná na Vercelu, zatímco ostatní legitimní služby ekosystému TRON vložené do kódu byly popsány spíše jako součást záložní nebo dotazovací funkce než jako škodlivá aktivita.

Společnost SlowMist charakterizovala operaci jako dvouvrstvý útočný model, v němž klamné rozšíření prohlížeče funguje jako první kontaktní bod, zatímco vzdáleně ovládaná webová stránka provádí skutečnou krádež přihlašovacích údajů. Společnost uvedla, že tento návrh ilustruje, jak mohou škodliví aktéři oddělit viditelné komponenty shellu od skrytého chování backendu, což ztěžuje identifikaci kampaně pouze prostřednictvím rutinních statických kontrol. 

Varování bylo vydáno jako připomínka pro uživatele a bezpečnostní týmy, aby s neoprávněnými rozšířeními zacházeli opatrně, kontrolovali nainstalované doplňky prohlížeče a sledovali neobvyklý provoz spojený s pracovními postupy importu peněženek a související phishingovou infrastrukturou.

Odmítnutí odpovědnosti

V souladu s Pokyny k projektu Trust, prosím vezměte na vědomí, že informace uvedené na této stránce nejsou určeny a neměly by být vykládány jako právní, daňové, investiční, finanční nebo jakékoli jiné formy poradenství. Je důležité investovat jen to, co si můžete dovolit ztratit, a v případě pochybností vyhledat nezávislé finanční poradenství. Pro další informace doporučujeme nahlédnout do smluvních podmínek a také na stránky nápovědy a podpory poskytnuté vydavatelem nebo inzerentem. MetaversePost se zavázala poskytovat přesné a nezaujaté zprávy, ale podmínky na trhu se mohou bez upozornění změnit.

O autorovi

Alisa, oddaná novinářka v MPost, specializuje se na kryptoměny, umělou inteligenci, investice a rozsáhlou oblast Web3. S velkým okem pro nové trendy a technologie poskytuje komplexní pokrytí, aby informovala a zapojila čtenáře do neustále se vyvíjejícího prostředí digitálních financí.

Další články
Alisa Davidsonová
Alisa Davidsonová

Alisa, oddaná novinářka v MPost, specializuje se na kryptoměny, umělou inteligenci, investice a rozsáhlou oblast Web3. S velkým okem pro nové trendy a technologie poskytuje komplexní pokrytí, aby informovala a zapojila čtenáře do neustále se vyvíjejícího prostředí digitálních financí.

Hot Stories
Připojte se k našemu zpravodaji.
Novinky

Jak Minmax buduje profesionální terminál pro obchodování s umělou inteligencí, na kterých trhy v roce 2026 stále chybí predikce

Společnost Minmax zpracovala v prvních třech červnových dnech objem obchodů zhruba 100 000 dolarů, většina z toho prostřednictvím...

Vědět více

Klid před bouří Solana: Co nyní říkají grafy, velryby a signály na řetězci

Solana prokázala silné výsledky, které byly poháněny rostoucím přijetím, zájmem institucí a klíčovými partnerstvími, a zároveň čelí potenciálnímu...

Vědět více
Přečíst více
Více informací
Bitget spouští první v oboru perpetuální futures kontrakty TradFi Quanto pro obchodování s akciemi mimo USD s vypořádáním v USDT
Novinky Technika
Bitget spouští první v oboru perpetuální futures kontrakty TradFi Quanto pro obchodování s akciemi mimo USD s vypořádáním v USDT
21. července, 2026
Zpráva TokenInsight uvádí, že Bitget se stává předním obchodním místem TradFi s trvalým objemem téměř 70 miliard dolarů ve 2. čtvrtletí.
Novinky Technika
Zpráva TokenInsight uvádí, že Bitget se stává předním obchodním místem TradFi s trvalým objemem téměř 70 miliard dolarů ve 2. čtvrtletí.
21. července, 2026
Společnost Gate spouští eventové smlouvy a rozšiřuje inovativní obchodní nabídky pro trh s digitálními aktivy.
Novinky Technika
Společnost Gate spouští eventové smlouvy a rozšiřuje inovativní obchodní nabídky pro trh s digitálními aktivy.
21. července, 2026
Bitget integruje Siebly.io SDK pro zefektivnění vývoje algoritmického obchodního API
Novinky Technika
Bitget integruje Siebly.io SDK pro zefektivnění vývoje algoritmického obchodního API
21. července, 2026
CRYPTOMERIA LABS PTE. LTD.