SlowMist حمله فیشینگ پیشرفته کیف پول ترون را با جعل هویت افزونه کروم و بارگذاری iframe از راه دور گزارش میدهد.
به طور خلاصه
SlowMist از یک کمپین فیشینگ کیف پول ترون خبر میدهد که با استفاده از یک افزونه جعلی کروم و صفحات فیشینگ از راه دور، با استفاده از ابزارهای ضد تجزیه و تحلیل، هدفگیری جغرافیایی و زیرساختهای پنهان، اعتبارنامهها را سرقت میکند.

شرکت اطلاعاتی تهدید slowmist گزارش داد که یک کمپین فیشینگ پرخطر را شناسایی کرده است که هدف آن ... TRON شرکت اطلاعات تهدیدات SlowMist گزارش داد که یک کمپین فیشینگ پرخطر را شناسایی کرده است که کاربران کیف پول TRON را هدف قرار داده است و شامل یک افزونه مخرب Chrome MV3 است که برای جعل هویت برند کیف پول TronLink طراحی شده است.
طبق این تحلیل، این حمله ترکیبی از برندسازی فریبنده، رابطهای کاربری از راه دور بارگذاری شده و مکانیسمهای استخراج دادهها را در یک ساختار لایهای با هدف ضبط اعتبارنامههای کیف پول و در عین حال کاهش احتمال شناسایی در حین بررسی، به کار میگیرد.
مرحله اول این کمپین بر روی یک افزونه مرورگر جعلی متمرکز است که از یک ابزار قانونی مرتبط با ترون تقلید میکند. SlowMist گفت که این افزونه برای اینکه نامش شبیه برچسب رسمی ترونلینک به نظر برسد، به کاراکترهای کنترلی دوطرفه یونیکد و هموگلیفهای سیریلیک متکی است. اگرچه خود بسته به عنوان یک افزونه با مجوز کم ارائه میشود، اما رفتار آن پس از نصب تغییر میکند. هنگامی که کاربر پنجره بازشو را باز میکند، افزونه یک نقطه پایانی از راه دور را بررسی میکند و در صورت وجود، یک رابط کامل را از یک iframe خارجی بارگذاری میکند، نه اینکه به یک صفحه محلی ثابت متکی باشد.
این جزء از راه دور، مرحله دوم عملیات را تشکیل میدهد. سایت فیشینگ، ظاهر و عملکرد کیف پول وب TronLink را به دقت تقلید میکند، از جمله صفحاتی که برای وارد کردن عبارات یادآوری، کلیدهای خصوصی و فایلهای ذخیره کلید استفاده میشوند. SlowMist گفت که رابط کاربری، اطلاعات حساسی مانند عبارات بازیابی، کلیدهای خصوصی، دادههای ذخیره کلید و رمزهای عبور را جمعآوری میکند و سپس آنها را از طریق APIهای سمت سرور به زیرساختهای تحت کنترل مهاجم ارسال میکند. این گزارش نشان میدهد که دادهها به صورت بلادرنگ از طریق API ربات تلگرام ارسال میشوند.
این افزونه همچنین چندین نشانگر محلی، از جمله اطلاعاتی در مورد قابل دسترسی بودن سرویس از راه دور، URL مورد استفاده برای iframe و سوابق جستجوی اخیر را ذخیره میکند. SlowMist خاطرنشان کرد که این موارد میتوانند تا زمان حذف افزونه در حافظه محلی باقی بمانند. از آنجا که محتوای پنجره بازشو قابل مشاهده از یک منبع از راه دور گرفته میشود، رفتار مخرب را میتوان بدون تغییر خود بسته افزونه تغییر داد که این امر تجزیه و تحلیل استاتیک و رویههای بررسی فروشگاه مرسوم را پیچیده میکند.
درون کمپین فیشینگ ترون: تکنیکهای ضد تحلیل، هدفگیری جغرافیایی و معماری حمله چندلایه
طبق این گزارش، صفحه فیشینگ شامل اقدامات حفاظتی اضافی است که به منظور جلوگیری از تحقیقات انجام میشود. این اقدامات شامل مسدود کردن اقدامات کلیک راست، غیرفعال کردن انتخاب متن، رهگیری میانبرهای ابزارهای توسعهدهنده، سرکوب خروجی کنسول، جلوگیری از کشیدن و رها کردن و مسدود کردن دستورات چاپ است. این صفحه همچنین رفتار بازدیدکننده را ردیابی میکند و بررسی میکند که آیا یک جلسه باید مسدود شود یا خیر و ترافیک مشکوک را به یک صفحه خالی هدایت میکند. SlowMist گفت که این کنترلها برای خنثی کردن آزمایش جعبه شنی و بازرسی خودکار در نظر گرفته شدهاند.
این تحلیل، منطق فیلترینگ جغرافیایی را بیشتر شرح داد، به طوری که کاربرانی که از تنظیمات زبان روسی یا مناطق زمانی روسیه شناسایی شده بودند، به یک دامنه جداگانه هدایت میشدند. SlowMist این رفتار را به عنوان مدیریت فیشینگ مختص منطقه یا تلاشی برای جلوگیری از توجه محققان محلی تفسیر کرد. زیرساخت اصلی به عنوان یک دامنه از راه دور میزبانی شده در Vercel شناسایی شد، در حالی که سایر سرویسهای مشروع اکوسیستم TRON که در کد تعبیه شده بودند، به عنوان بخشی از قابلیت پشتیبان یا پرس و جو به جای فعالیت مخرب توصیف شدند.
SlowMist این عملیات را به عنوان یک مدل حمله دو لایه توصیف کرد که در آن یک افزونه مرورگر فریبنده به عنوان نقطه تماس اولیه عمل میکند در حالی که یک صفحه وب کنترل از راه دور سرقت اعتبارنامه را انجام میدهد. این شرکت گفت که این طراحی نشان میدهد که چگونه بازیگران مخرب میتوانند اجزای پوسته قابل مشاهده را از رفتار پنهان backend جدا کنند و شناسایی این کمپین را تنها از طریق بررسیهای استاتیک معمول دشوارتر کنند.
این هشدار به عنوان یادآوری برای کاربران و تیمهای امنیتی صادر شده است تا با افزونههای غیرمجاز با احتیاط رفتار کنند، افزونههای نصبشده مرورگر را بررسی کنند و ترافیک غیرمعمول مرتبط با گردشهای کاری واردات کیف پول و زیرساختهای فیشینگ مرتبط را زیر نظر داشته باشند.
رفع مسئولیت
در خط با دستورالعمل های پروژه اعتماد، لطفاً توجه داشته باشید که اطلاعات ارائه شده در این صفحه به عنوان مشاوره حقوقی، مالیاتی، سرمایه گذاری، مالی یا هر شکل دیگری در نظر گرفته نشده است و نباید تفسیر شود. مهم است که فقط در موردی سرمایه گذاری کنید که توانایی از دست دادن آن را دارید و در صورت شک و تردید به دنبال مشاوره مالی مستقل باشید. برای کسب اطلاعات بیشتر، پیشنهاد می کنیم به شرایط و ضوابط و همچنین صفحات راهنمایی و پشتیبانی ارائه شده توسط صادرکننده یا تبلیغ کننده مراجعه کنید. MetaversePost متعهد به گزارش دقیق و بی طرفانه است، اما شرایط بازار بدون اطلاع قبلی ممکن است تغییر کند.
درباره نویسنده
آلیسا، یک روزنامه نگار اختصاصی در MPost، متخصص در ارزهای دیجیتال، هوش مصنوعی، سرمایهگذاری و حوزه گسترده... Web3. او با نگاهی دقیق به روندها و فناوریهای نوظهور، پوشش جامعی را برای اطلاعرسانی و مشارکت خوانندگان در چشمانداز همیشه در حال تحول مالی دیجیتال ارائه میکند.
مقالات بیشتر
آلیسا، یک روزنامه نگار اختصاصی در MPost، متخصص در ارزهای دیجیتال، هوش مصنوعی، سرمایهگذاری و حوزه گسترده... Web3. او با نگاهی دقیق به روندها و فناوریهای نوظهور، پوشش جامعی را برای اطلاعرسانی و مشارکت خوانندگان در چشمانداز همیشه در حال تحول مالی دیجیتال ارائه میکند.