A SlowMist fejlett TRON tárca adathalász támadásról számolt be Chrome-bővítmény megszemélyesítésével és távoli iframe betöltéssel
Röviden
A SlowMist egy TRON tárca adathalász kampányról számolt be, amely hamis Chrome-bővítményt és távoli adathalász oldalakat használt hitelesítő adatok ellopására, elemzőellenes eszközöket, geotargetinget és rejtett infrastruktúrát alkalmazva.

Fenyegetés hírszerző cég SlowMist arról számolt be, hogy azonosított egy magas kockázatú adathalász kampányt, amelynek célja a TRON A SlowMist fenyegetéselemző cég bejelentette, hogy azonosított egy magas kockázatú adathalász kampányt, amely a TRON tárca felhasználói ellen irányult, és amely egy, a TronLink Wallet márkanév utánzására tervezett, rosszindulatú Chrome MV3 bővítményt foglal magában.
Az elemzés szerint a támadás megtévesztő márkajelzést, távolról betöltött felhasználói felületeket és adatlopási mechanizmusokat ötvöz egy rétegzett struktúrában, amelynek célja a tárca hitelesítő adatainak rögzítése, miközben csökkenti az észlelés valószínűségét az ellenőrzés során.
A kampány első szakasza egy csalárd böngészőbővítményre összpontosít, amely egy legitim TRON-hoz kapcsolódó eszközt utánoz. A SlowMist szerint a bővítmény Unicode kétirányú vezérlőkarakterekre és cirill homoglifákra támaszkodik, hogy a neve hasonló legyen a hivatalos TronLink címkéhez. Bár maga a csomag alacsony jogosultságú bővítményként jelenik meg, a viselkedése a telepítés után megváltozik. Amikor a felhasználó megnyitja a felugró ablakot, a bővítmény egy távoli végpontot ellenőrz, és ha van ilyen, egy teljes felületet tölt be egy külső iframe-ből, ahelyett, hogy egy statikus helyi oldalra támaszkodna.
Ez a távoli komponens alkotja a művelet második szakaszát. Az adathalász oldal szorosan utánozza a TronLink webes pénztárca kinézetét és funkcióját, beleértve a mnemonikus kifejezések, privát kulcsok és kulcstároló fájlok importálására használt oldalakat is. A SlowMist szerint a felület érzékeny információkat, például helyreállítási kifejezéseket, privát kulcsokat, kulcstároló adatokat és jelszavakat gyűjt, majd szerveroldali API-kon keresztül továbbítja azokat a támadó által ellenőrzött infrastruktúrába. A jelentés szerint az adatokat valós időben továbbítják a Telegram Bot API-ján keresztül.
A bővítmény számos helyi jelölőt is tárol, beleértve a távoli szolgáltatás elérhetőségére vonatkozó információkat, az iframe-hez használt URL-t és a legutóbbi keresési rekordokat. A SlowMist megjegyezte, hogy ezek az elemek a bővítmény eltávolításáig a helyi tárolóban maradhatnak. Mivel a látható felugró ablak tartalma távoli forrásból származik, a rosszindulatú viselkedés a bővítménycsomag módosítása nélkül is megváltoztatható, ami bonyolítja a statikus elemzést és a hagyományos tárolási felülvizsgálati eljárásokat.
A TRON adathalász kampányának belső tere: Elemzésellenes technikák, földrajzi célzás és többrétegű támadási architektúra
A jelentés szerint az adathalász oldal további biztonsági intézkedéseket tartalmaz, amelyek célja a nyomozás akadályozása. Ezek az intézkedések magukban foglalják a jobb gombbal végrehajtható műveletek blokkolását, a szövegkijelölés letiltását, a fejlesztői eszközök parancsikonjainak letiltását, a konzolkimenet elnyomását, az áthúzás megakadályozását és a nyomtatási parancsok blokkolását. Az oldal nyomon követi a látogatók viselkedését is, és ellenőrzi, hogy egy munkamenetet blokkolni kell-e, a gyanús forgalmat pedig egy üres oldalra irányítja át. A SlowMist szerint ezek a vezérlők a sandbox tesztelés és az automatizált ellenőrzés meghiúsítását célozzák.
Az elemzés tovább részletezte a földrajzi szűrési logikát, az orosz nyelvű beállításokból vagy orosz időzónákból észlelt felhasználókat egy külön domainre irányítva át. A SlowMist ezt a viselkedést vagy régióspecifikus adathalászatként, vagy a helyi nyomozók figyelmének elkerülésére tett kísérletként értelmezte. A fő infrastruktúrát egy Vercelen üzemeltetett távoli domainként azonosították, míg a kódba ágyazott egyéb legitim TRON ökoszisztéma-szolgáltatásokat tartalék vagy lekérdezési funkciók részének, nem pedig rosszindulatú tevékenységnek írták le.
A SlowMist a műveletet egy kétrétegű támadási modellként jellemezte, amelyben egy megtévesztő böngészőbővítmény szolgál a kezdeti kapcsolattartási pontként, míg egy távolról vezérelt weboldal végzi a tényleges hitelesítő adatok ellopását. A vállalat szerint ez a kialakítás azt szemlélteti, hogy a rosszindulatú szereplők hogyan tudják elkülöníteni a látható shell-komponenseket a rejtett háttérbeli viselkedéstől, megnehezítve a kampány azonosítását pusztán a rutinszerű statikus ellenőrzésekkel.
A figyelmeztetés emlékeztetőként szolgál a felhasználók és a biztonsági csapatok számára, hogy körültekintően kezeljék a jogosulatlan bővítményeket, ellenőrizzék a telepített böngészőbővítményeket, és figyeljék a tárca-importálási munkafolyamatokhoz és a kapcsolódó adathalász infrastruktúrához kapcsolódó szokatlan forgalmat.
Jogi nyilatkozat
Összhangban a A Trust Project irányelvei, kérjük, vegye figyelembe, hogy az ezen az oldalon közölt információk nem minősülnek jogi, adózási, befektetési, pénzügyi vagy bármilyen más formájú tanácsnak, és nem is értelmezhetők. Fontos, hogy csak annyit fektessen be, amennyit megengedhet magának, hogy elveszítsen, és kérjen független pénzügyi tanácsot, ha kétségei vannak. További információkért javasoljuk, hogy tekintse meg a szerződési feltételeket, valamint a kibocsátó vagy hirdető által biztosított súgó- és támogatási oldalakat. MetaversePost elkötelezett a pontos, elfogulatlan jelentéstétel mellett, de a piaci feltételek előzetes értesítés nélkül változhatnak.
A szerzőről
Alisa, a The MPost, kriptovalutákra, mesterséges intelligenciára, befektetésekre és a világ kiterjedt területére specializálódott Web3. Élénk szemmel figyeli a feltörekvő trendeket és technológiákat, ezért átfogó tájékoztatást nyújt, hogy tájékoztassa és bevonja olvasóit a digitális pénzügyek folyamatosan fejlődő világába.
További cikkek
Alisa, a The MPost, kriptovalutákra, mesterséges intelligenciára, befektetésekre és a világ kiterjedt területére specializálódott Web3. Élénk szemmel figyeli a feltörekvő trendeket és technológiákat, ezért átfogó tájékoztatást nyújt, hogy tájékoztassa és bevonja olvasóit a digitális pénzügyek folyamatosan fejlődő világába.