SlowMist signale une attaque de phishing avancée ciblant le portefeuille TRON, utilisant l'usurpation d'identité via une extension Chrome et le chargement d'iframes à distance.
En bref
SlowMist signale une campagne d'hameçonnage de portefeuilles TRON utilisant une fausse extension Chrome et des pages d'hameçonnage à distance pour voler des identifiants, avec des outils anti-analyse, un ciblage géographique et une infrastructure cachée.

Cabinet de renseignement sur les menaces slowmist a signalé avoir identifié une campagne d'hameçonnage à haut risque visant à TRON La société de renseignement sur les menaces SlowMist a signalé avoir identifié une campagne de phishing à haut risque visant les utilisateurs du portefeuille TRON, impliquant une extension Chrome MV3 malveillante conçue pour usurper l'identité de la marque TronLink Wallet.
Selon l'analyse, l'attaque combine des techniques de marque trompeuses, des interfaces utilisateur chargées à distance et des mécanismes d'exfiltration de données dans une structure multicouche destinée à capturer les identifiants de portefeuille tout en réduisant la probabilité de détection lors de l'examen.
La première phase de la campagne repose sur une extension de navigateur frauduleuse qui imite un outil légitime lié à TRON. SlowMist a indiqué que l'extension utilise des caractères de contrôle bidirectionnels Unicode et des homoglyphes cyrilliques pour que son nom ressemble à celui de l'extension officielle TronLink. Bien que le paquet se présente comme une extension nécessitant peu de permissions, son comportement change après l'installation. Lorsque l'utilisateur ouvre la fenêtre contextuelle, l'extension vérifie un point de terminaison distant et, s'il est disponible, charge une interface complète depuis une iframe externe au lieu d'utiliser une page locale statique.
Ce composant distant constitue la seconde étape de l'opération. Le site d'hameçonnage imite fidèlement l'apparence et le fonctionnement du portefeuille web TronLink, notamment les pages permettant d'importer les phrases mnémoniques, les clés privées et les fichiers de clés. Selon SlowMist, l'interface collecte des informations sensibles telles que les phrases de récupération, les clés privées, les données des fichiers de clés et les mots de passe, puis les transmet via des API côté serveur à une infrastructure contrôlée par l'attaquant. Le rapport indique que les données sont relayées en temps réel via l'API Telegram Bot.
L'extension stocke également plusieurs marqueurs locaux, notamment des informations sur la disponibilité du service distant, l'URL utilisée pour l'iframe et l'historique des recherches récentes. SlowMist a constaté que ces éléments peuvent rester en mémoire locale jusqu'à la suppression de l'extension. Le contenu de la fenêtre contextuelle étant extrait d'une source distante, ce comportement malveillant peut être modifié sans altérer le package de l'extension, ce qui complique l'analyse statique et les procédures classiques de vérification des boutiques d'applications.
Au cœur de la campagne de phishing TRON : techniques anti-analyse, géociblage et architecture d’attaque multicouche
D'après le rapport, la page d'hameçonnage intègre des mesures de sécurité supplémentaires destinées à entraver l'enquête. Ces mesures comprennent le blocage des clics droits, la désactivation de la sélection de texte, l'interception des raccourcis des outils de développement, la suppression des sorties de la console, l'impossibilité de glisser-déposer et le blocage des commandes d'impression. La page surveille également le comportement des visiteurs et vérifie si une session doit être bloquée, redirigeant le trafic suspect vers une page blanche. SlowMist indique que ces contrôles visent à contrer les tests en environnement isolé et l'inspection automatisée.
L'analyse a également décrit une logique de filtrage géographique : les utilisateurs détectés dans des paramètres en langue russe ou dans des fuseaux horaires russes étaient redirigés vers un domaine distinct. SlowMist a interprété ce comportement soit comme une gestion du phishing spécifique à une région, soit comme une tentative d'échapper à l'attention des enquêteurs locaux. L'infrastructure principale a été identifiée comme un domaine distant hébergé sur Vercel, tandis que les autres services légitimes de l'écosystème TRON intégrés au code ont été décrits comme faisant partie des fonctionnalités de secours ou de requête, et non comme une activité malveillante.
SlowMist a décrit l'opération comme un modèle d'attaque à deux niveaux : une extension de navigateur trompeuse sert de point de contact initial, tandis qu'une page web contrôlée à distance effectue le vol d'identifiants. L'entreprise a indiqué que ce schéma illustre comment les acteurs malveillants peuvent dissocier les composants visibles de l'interface d'administration du comportement caché du système, rendant ainsi la campagne plus difficile à détecter par de simples vérifications statiques.
Cet avertissement a été émis afin de rappeler aux utilisateurs et aux équipes de sécurité de traiter avec prudence les extensions non autorisées, de vérifier les modules complémentaires de navigateur installés et de surveiller le trafic inhabituel lié aux flux de travail d'importation de portefeuille et à l'infrastructure d'hameçonnage associée.
Clause de non-responsabilité
En ligne avec la Lignes directrices du projet de confiance, veuillez noter que les informations fournies sur cette page ne sont pas destinées à être et ne doivent pas être interprétées comme des conseils juridiques, fiscaux, d'investissement, financiers ou toute autre forme de conseil. Il est important d’investir uniquement ce que vous pouvez vous permettre de perdre et de demander des conseils financiers indépendants en cas de doute. Pour plus d'informations, nous vous suggérons de vous référer aux conditions générales ainsi qu'aux pages d'aide et de support mises à disposition par l'émetteur ou l'annonceur. MetaversePost s'engage à fournir des rapports précis et impartiaux, mais les conditions du marché sont susceptibles de changer sans préavis.
A propos de l'auteur
Alisa, journaliste dévouée au MPost, se spécialise dans les cryptomonnaies, l'IA, les investissements et le vaste domaine de Web3. Avec un œil attentif sur les tendances et technologies émergentes, elle propose une couverture complète pour informer et impliquer les lecteurs dans le paysage en constante évolution de la finance numérique.
Plus d'articles
Alisa, journaliste dévouée au MPost, se spécialise dans les cryptomonnaies, l'IA, les investissements et le vaste domaine de Web3. Avec un œil attentif sur les tendances et technologies émergentes, elle propose une couverture complète pour informer et impliquer les lecteurs dans le paysage en constante évolution de la finance numérique.