SlowMist rapporterer avanceret TRON Wallet phishing-angreb med Chrome-udvidelsesefterligning og fjernindlæsning af iframes
Kort sagt
SlowMist rapporterer en phishing-kampagne i forbindelse med TRON-wallets, der bruger en falsk Chrome-udvidelse og eksterne phishing-sider til at stjæle loginoplysninger, inklusive anti-analyseværktøjer, geo-targeting og skjult infrastruktur.

Trusselsefterretningsfirma Langsom Mist rapporterede, at den har identificeret en højrisiko-phishingkampagne rettet mod TRON tegnebogsbrugere, der involverede en ondsindet Chrome MV3-udvidelse designet til at efterligne trusselsintelligensfirmaet SlowMist rapporterede, at de har identificeret en højrisiko phishing-kampagne rettet mod TRON-tegnebogsbrugere, der involverede en ondsindet Chrome MV3-udvidelse designet til at efterligne TronLink Wallet-brandet.
Ifølge analysen kombinerer angrebet vildledende branding, fjernt indlæste brugergrænseflader og dataudrensningsmekanismer i en lagdelt struktur, der har til formål at indfange tegnebogsoplysninger, samtidig med at sandsynligheden for opdagelse under gennemgang reduceres.
Kampagnens første fase centrerer sig om en falsk browserudvidelse, der efterligner et legitimt TRON-relateret værktøj. SlowMist oplyser, at udvidelsen er afhængig af Unicode tovejskontroltegn og kyrilliske homoglyffer for at få sit navn til at ligne det officielle TronLink-navn. Selvom selve pakken præsenteres som en udvidelse med lav tilladelse, ændrer dens adfærd sig efter installationen. Når brugeren åbner popup-vinduet, kontrollerer udvidelsen et eksternt slutpunkt og indlæser, hvis det er muligt, en fuld grænseflade fra en ekstern iframe i stedet for at være afhængig af en statisk lokal side.
Denne fjernkomponent danner den anden fase af operationen. Phishing-siden imiterer nøje udseendet og funktionen af TronLink-webwallet, inklusive de sider, der bruges til at importere mnemoniske sætninger, private nøgler og nøglelagerfiler. SlowMist sagde, at grænsefladen indsamler følsomme oplysninger såsom gendannelsessætninger, private nøgler, nøglelagerdata og adgangskoder og derefter videresender dem via server-side API'er til angriberkontrolleret infrastruktur. Rapporten indikerede, at dataene videresendes i realtid via Telegram Bot API'en.
Udvidelsen gemmer også adskillige lokale markører, herunder information om hvorvidt den eksterne tjeneste er tilgængelig, den URL, der bruges til iframe'en, og de seneste søgeposter. SlowMist bemærkede, at disse elementer kan forblive i lokal lagring, indtil udvidelsen fjernes. Fordi det synlige popup-indhold hentes fra en ekstern kilde, kan den ondsindede adfærd ændres uden at ændre selve udvidelsespakken, hvilket komplicerer statisk analyse og konventionelle procedurer for gennemgang af butikken.
Inde i TRON phishing-kampagnen: Anti-analyseteknikker, geografisk målretning og flerlagsangrebsarkitektur
Ifølge rapporten indeholder phishing-siden yderligere sikkerhedsforanstaltninger, der har til formål at hindre efterforskning. Disse foranstaltninger omfatter blokering af højreklik, deaktivering af tekstmarkering, opfangning af genveje i udviklerværktøjer, undertrykkelse af konsoloutput, forhindring af træk og blokering af udskriftskommandoer. Siden sporer også besøgendes adfærd og kontrollerer, om en session skal blokeres, hvilket omdirigerer mistænkelig trafik til en tom side. SlowMist sagde, at disse kontroller har til formål at frustrere sandbox-testning og automatiseret inspektion.
Analysen beskrev yderligere geografisk filtreringslogik, hvor brugere, der blev registreret fra russisksprogede indstillinger eller russiske tidszoner, blev omdirigeret til et separat domæne. SlowMist fortolkede denne adfærd som enten regionspecifik phishing-håndtering eller et forsøg på at undgå opmærksomhed fra lokale efterforskere. Hovedinfrastrukturen blev identificeret som et fjernt domæne, der hostes på Vercel, mens andre legitime TRON-økosystemtjenester, der var indlejret i koden, blev beskrevet som en del af en fallback- eller forespørgselsfunktionalitet snarere end ondsindet aktivitet.
SlowMist karakteriserede operationen som en tolags angrebsmodel, hvor en vildledende browserudvidelse fungerer som det indledende kontaktpunkt, mens en fjernstyret webside udfører det faktiske tyveri af legitimationsoplysninger. Virksomheden sagde, at dette design illustrerer, hvordan ondsindede aktører kan adskille synlige shell-komponenter fra skjult backend-adfærd, hvilket gør kampagnen sværere at identificere udelukkende gennem rutinemæssige statiske kontroller.
Advarslen blev udstedt som en påmindelse til brugere og sikkerhedsteams om at behandle uautoriserede udvidelser med forsigtighed, gennemgå installerede browsertilføjelser og overvåge usædvanlig trafik knyttet til wallet-import-workflows og relateret phishing-infrastruktur.
Ansvarsfraskrivelse
I tråd med den Trust Project retningslinjer, bemærk venligst, at oplysningerne på denne side ikke er beregnet til at være og ikke skal fortolkes som juridiske, skattemæssige, investeringsmæssige, finansielle eller nogen anden form for rådgivning. Det er vigtigt kun at investere, hvad du har råd til at tabe, og at søge uafhængig finansiel rådgivning, hvis du er i tvivl. For yderligere information foreslår vi at henvise til vilkårene og betingelserne samt hjælpe- og supportsiderne fra udstederen eller annoncøren. MetaversePost er forpligtet til nøjagtig, objektiv rapportering, men markedsforholdene kan ændres uden varsel.
Om forfatteren
Alisa, en dedikeret journalist ved MPost, specialiserer sig i krypto, AI, investeringer og det omfattende område af Web3. Med et skarpt øje for nye trends og teknologier leverer hun omfattende dækning for at informere og engagere læserne i det stadigt udviklende landskab af digital finans.
Flere artikler
Alisa, en dedikeret journalist ved MPost, specialiserer sig i krypto, AI, investeringer og det omfattende område af Web3. Med et skarpt øje for nye trends og teknologier leverer hun omfattende dækning for at informere og engagere læserne i det stadigt udviklende landskab af digital finans.