SlowMist izvještava o naprednom phishing napadu na TRON novčanik s impersonacijom Chrome ekstenzije i udaljenim učitavanjem iframea
Ukratko
SlowMist izvještava o phishing kampanji TRON novčanika koja koristi lažno Chromeovo proširenje i udaljene phishing stranice za krađu vjerodajnica, uključujući alate za anti-analizu, geo-ciljanje i skrivenu infrastrukturu.

Tvrtka za obavještajne podatke o prijetnjama Spora magla izvijestio je da je identificirao visokorizičnu phishing kampanju usmjerenu na TRON korisnici novčanika, uključujući zlonamjerno proširenje Chrome MV3 dizajnirano da se lažno predstavlja kao robna marka TronLink Wallet. Tvrtka za obavještajne podatke o prijetnjama SlowMist izvijestila je da je identificirala visokorizičnu phishing kampanju usmjerenu na korisnike TRON novčanika, koja uključuje zlonamjerno proširenje Chrome MV3 dizajnirano da se lažno predstavlja kao robna marka TronLink Wallet.
Prema analizi, napad kombinira obmanjujuće brendiranje, daljinski učitavana korisnička sučelja i mehanizme za izvlačenje podataka u slojevitu strukturu namijenjenu hvatanju vjerodajnica novčanika, a istovremeno smanjuje vjerojatnost otkrivanja tijekom pregleda.
Prva faza kampanje usredotočuje se na lažno proširenje preglednika koje oponaša legitimni alat povezan s TRON-om. SlowMist je rekao da se proširenje oslanja na dvosmjerne kontrolne znakove Unicodea i ćirilične homoglife kako bi njegovo ime izgledalo slično službenoj oznaci TronLinka. Iako se sam paket predstavlja kao proširenje s niskim dozvolama, njegovo ponašanje se mijenja nakon instalacije. Kada korisnik otvori skočni prozor, proširenje provjerava udaljenu krajnju točku i, ako je dostupno, učitava cijelo sučelje iz vanjskog iframea umjesto da se oslanja na statičku lokalnu stranicu.
Ta udaljena komponenta čini drugu fazu operacije. Stranica za phishing vjerno oponaša izgled i funkciju TronLink web novčanika, uključujući stranice koje se koriste za uvoz mnemoničkih fraza, privatnih ključeva i datoteka spremišta ključeva. SlowMist je rekao da sučelje prikuplja osjetljive informacije poput fraza za oporavak, privatnih ključeva, podataka spremišta ključeva i lozinki, a zatim ih prosljeđuje putem API-ja na strani poslužitelja infrastrukturi koju kontrolira napadač. Izvješće je pokazalo da se podaci prenose u stvarnom vremenu putem Telegram Bot API-ja.
Proširenje također pohranjuje nekoliko lokalnih oznaka, uključujući informacije o tome je li udaljena usluga dostupna, URL koji se koristi za iframe i nedavne zapise pretraživanja. SlowMist je primijetio da te stavke mogu ostati u lokalnoj pohrani dok se proširenje ne ukloni. Budući da se vidljivi skočni sadržaj povlači iz udaljenog izvora, zlonamjerno ponašanje može se promijeniti bez mijenjanja samog paketa proširenja, što komplicira statičku analizu i konvencionalne postupke pregleda trgovine.
Unutar TRON phishing kampanje: Tehnike anti-analize, geo-ciljanje i višeslojna arhitektura napada
Prema izvješću, phishing stranica uključuje dodatne zaštitne mjere namijenjene ometanju istrage. Te mjere uključuju blokiranje radnji desnim klikom, onemogućavanje odabira teksta, presretanje prečaca alata za razvojne programere, suzbijanje izlaza konzole, sprječavanje povlačenja i blokiranje naredbi za ispis. Stranica također prati ponašanje posjetitelja i provjerava treba li sesiju blokirati, preusmjeravajući sumnjivi promet na praznu stranicu. SlowMist je rekao da su ove kontrole namijenjene ometanju testiranja u sandboxu i automatizirane inspekcije.
Analiza je dodatno opisala logiku geografskog filtriranja, pri čemu su korisnici otkriveni s ruskih jezičnih postavki ili ruskih vremenskih zona preusmjereni na zasebnu domenu. SlowMist je ovo ponašanje protumačio kao phishing specifično za regiju ili pokušaj izbjegavanja pažnje lokalnih istražitelja. Glavna infrastruktura identificirana je kao udaljena domena hostana na Vercelu, dok su druge legitimne usluge TRON ekosustava ugrađene u kod opisane kao dio rezervne funkcionalnosti ili funkcionalnosti upita, a ne kao zlonamjerna aktivnost.
SlowMist je operaciju okarakterizirao kao dvoslojni model napada u kojem obmanjujuće proširenje preglednika djeluje kao početna kontaktna točka dok daljinski kontrolirana web stranica provodi stvarnu krađu vjerodajnica. Tvrtka je rekla da ovaj dizajn ilustrira kako zlonamjerni akteri mogu odvojiti vidljive komponente ljuske od skrivenog ponašanja pozadine, što kampanju čini težom za identificiranje samo putem rutinskih statičkih provjera.
Upozorenje je izdano kao podsjetnik korisnicima i sigurnosnim timovima da s oprezom postupaju s neovlaštenim proširenjima, pregledaju instalirane dodatke preglednika i prate neuobičajen promet vezan uz tijekove rada uvoza novčanika i povezanu phishing infrastrukturu.
Izjava o odricanju od odgovornosti
U skladu s Smjernice projekta povjerenja, imajte na umu da informacije navedene na ovoj stranici nemaju namjeru i ne smiju se tumačiti kao pravni, porezni, investicijski, financijski ili bilo koji drugi oblik savjeta. Važno je ulagati samo ono što si možete priuštiti izgubiti i potražiti neovisni financijski savjet ako imate bilo kakvih nedoumica. Za dodatne informacije predlažemo da pogledate odredbe i uvjete, kao i stranice za pomoć i podršku koje pruža izdavatelj ili oglašivač. MetaversePost je predan točnom, nepristranom izvješćivanju, ali tržišni uvjeti podložni su promjenama bez prethodne najave.
O autoru
Alisa, predana novinarka u MPost, specijaliziran za kriptovalute, umjetnu inteligenciju, ulaganja i široko područje Web3. S oštrim okom za nove trendove i tehnologije, ona pruža sveobuhvatnu pokrivenost kako bi informirala i uključila čitatelje u krajolik digitalnih financija koji se neprestano razvija.
Više članaka
Alisa, predana novinarka u MPost, specijaliziran za kriptovalute, umjetnu inteligenciju, ulaganja i široko područje Web3. S oštrim okom za nove trendove i tehnologije, ona pruža sveobuhvatnu pokrivenost kako bi informirala i uključila čitatelje u krajolik digitalnih financija koji se neprestano razvija.