SlowMist informa de un avanzado ataque de phishing a la billetera TRON mediante la suplantación de una extensión de Chrome y la carga remota de iframes.
En Resumen
SlowMist informa sobre una campaña de phishing de la billetera TRON que utiliza una extensión falsa de Chrome y páginas de phishing remotas para robar credenciales, empleando herramientas anti-análisis, segmentación geográfica e infraestructura oculta.

Firma de inteligencia de amenazas slowmist informó que ha identificado una campaña de phishing de alto riesgo dirigida a TRON Usuarios de billetera, que involucra una extensión maliciosa de Chrome MV3 diseñada para suplantar la marca TronLink Wallet. La firma de inteligencia de amenazas SlowMist informó que ha identificado una campaña de phishing de alto riesgo dirigida a los usuarios de la billetera TRON, que involucra una extensión maliciosa de Chrome MV3 diseñada para suplantar la marca TronLink Wallet.
Según el análisis, el ataque combina una imagen de marca engañosa, interfaces de usuario cargadas de forma remota y mecanismos de exfiltración de datos en una estructura por capas destinada a capturar las credenciales de la billetera, al tiempo que reduce la probabilidad de detección durante la revisión.
La primera fase de la campaña se centra en una extensión de navegador fraudulenta que imita una herramienta legítima relacionada con TRON. SlowMist afirma que la extensión utiliza caracteres de control bidireccionales Unicode y homoglifos cirílicos para que su nombre se asemeje al de la etiqueta oficial de TronLink. Aunque el paquete se presenta como una extensión de bajos permisos, su comportamiento cambia tras la instalación. Al abrir la ventana emergente, la extensión comprueba un punto final remoto y, si está disponible, carga una interfaz completa desde un iframe externo en lugar de utilizar una página local estática.
Ese componente remoto constituye la segunda etapa de la operación. El sitio de phishing imita fielmente la apariencia y el funcionamiento de la billetera web TronLink, incluyendo las páginas utilizadas para importar frases mnemotécnicas, claves privadas y archivos de almacenamiento de claves. SlowMist indicó que la interfaz recopila información confidencial, como frases de recuperación, claves privadas, datos de almacenamiento de claves y contraseñas, y luego la reenvía a través de API del servidor a la infraestructura controlada por el atacante. El informe señaló que los datos se transmiten en tiempo real mediante la API del bot de Telegram.
La extensión también almacena varios marcadores locales, incluyendo información sobre si el servicio remoto es accesible, la URL utilizada para el iframe y los registros de búsqueda recientes. SlowMist señaló que estos elementos pueden permanecer en el almacenamiento local hasta que se elimine la extensión. Dado que el contenido visible de la ventana emergente se obtiene de una fuente remota, el comportamiento malicioso puede modificarse sin alterar el paquete de la extensión, lo que complica el análisis estático y los procedimientos convencionales de revisión de la tienda de aplicaciones.
Dentro de la campaña de phishing de TRON: técnicas anti-análisis, geolocalización y arquitectura de ataque multicapa.
Según el informe, la página de phishing incluye medidas de seguridad adicionales para dificultar la investigación. Estas medidas incluyen el bloqueo de acciones con el botón derecho del ratón, la desactivación de la selección de texto, la interceptación de accesos directos a herramientas para desarrolladores, la supresión de la salida de la consola, la imposibilidad de arrastrar y soltar archivos y el bloqueo de comandos de impresión. La página también monitoriza el comportamiento del visitante y comprueba si se debe bloquear una sesión, redirigiendo el tráfico sospechoso a una página en blanco. SlowMist afirmó que estos controles tienen como objetivo frustrar las pruebas en entornos aislados y la inspección automatizada.
El análisis describió además la lógica de filtrado geográfico, redirigiendo a los usuarios detectados con configuraciones en ruso o zonas horarias rusas a un dominio independiente. SlowMist interpretó este comportamiento como una estrategia de phishing específica para la región o un intento de evitar la atención de los investigadores locales. La infraestructura principal se identificó como un dominio remoto alojado en Vercel, mientras que otros servicios legítimos del ecosistema TRON integrados en el código se describieron como parte de la funcionalidad de respaldo o de consulta, en lugar de actividad maliciosa.
SlowMist describió la operación como un modelo de ataque de dos capas en el que una extensión de navegador engañosa actúa como punto de contacto inicial, mientras que una página web controlada remotamente lleva a cabo el robo de credenciales. La compañía afirmó que este diseño ilustra cómo los ciberdelincuentes pueden separar los componentes visibles de la interfaz de línea de comandos del comportamiento oculto del servidor, lo que dificulta la identificación de la campaña mediante simples comprobaciones estáticas rutinarias.
La advertencia se emitió como recordatorio para que los usuarios y los equipos de seguridad traten con precaución las extensiones no autorizadas, revisen los complementos del navegador instalados y supervisen el tráfico inusual relacionado con los flujos de trabajo de importación de monederos y la infraestructura de phishing relacionada.
Renuncia de responsabilidad:
En línea con la Directrices del Proyecto Confianza, tenga en cuenta que la información proporcionada en esta página no pretende ser ni debe interpretarse como asesoramiento legal, fiscal, de inversión, financiero o de cualquier otro tipo. Es importante invertir sólo lo que pueda permitirse perder y buscar asesoramiento financiero independiente si tiene alguna duda. Para mayor información sugerimos consultar los términos y condiciones así como las páginas de ayuda y soporte proporcionadas por el emisor o anunciante. MetaversePost se compromete a brindar informes precisos e imparciales, pero las condiciones del mercado están sujetas a cambios sin previo aviso.
Sobre la autora
Alisa, una dedicada periodista del MPost, se especializa en criptomonedas, IA, inversiones y el amplio campo de Web3. Con buen ojo para las tendencias y tecnologías emergentes, ofrece una cobertura completa para informar e involucrar a los lectores en el panorama en constante evolución de las finanzas digitales.
Más artículos
Alisa, una dedicada periodista del MPost, se especializa en criptomonedas, IA, inversiones y el amplio campo de Web3. Con buen ojo para las tendencias y tecnologías emergentes, ofrece una cobertura completa para informar e involucrar a los lectores en el panorama en constante evolución de las finanzas digitales.
