SlowMist Melaporkan Serangan Phishing Dompet TRON Tingkat Lanjut dengan Peniruan Ekstensi Chrome dan Pemuatan Iframe Jarak Jauh
Singkatnya
SlowMist melaporkan kampanye phishing dompet TRON yang menggunakan ekstensi Chrome palsu dan halaman phishing jarak jauh untuk mencuri kredensial, yang menampilkan alat anti-analisis, penargetan geografis, dan infrastruktur tersembunyi.

Perusahaan intelijen ancaman Kabut Lambat melaporkan bahwa mereka telah mengidentifikasi kampanye phishing berisiko tinggi yang ditujukan kepada TRON Perusahaan intelijen ancaman SlowMist melaporkan bahwa mereka telah mengidentifikasi kampanye phishing berisiko tinggi yang ditujukan kepada pengguna dompet TRON, yang melibatkan ekstensi Chrome MV3 berbahaya yang dirancang untuk meniru merek Dompet TronLink.
Menurut analisis tersebut, serangan ini menggabungkan branding yang menipu, antarmuka pengguna yang dimuat dari jarak jauh, dan mekanisme eksfiltrasi data dalam struktur berlapis yang bertujuan untuk menangkap kredensial dompet sambil mengurangi kemungkinan deteksi selama peninjauan.
Tahap pertama kampanye ini berpusat pada ekstensi peramban palsu yang meniru alat terkait TRON yang sah. SlowMist mengatakan ekstensi tersebut mengandalkan karakter kontrol dua arah Unicode dan homoglif Kiril agar namanya tampak mirip dengan label resmi TronLink. Meskipun paket itu sendiri tampak sebagai ekstensi dengan izin rendah, perilakunya berubah setelah instalasi. Ketika pengguna membuka jendela pop-up, ekstensi memeriksa titik akhir jarak jauh dan, jika tersedia, memuat antarmuka lengkap dari iframe eksternal daripada mengandalkan halaman lokal statis.
Komponen jarak jauh tersebut membentuk tahap kedua dari operasi ini. Situs phishing tersebut meniru tampilan dan fungsi dompet web TronLink dengan sangat mirip, termasuk halaman yang digunakan untuk mengimpor frasa mnemonik, kunci pribadi, dan file keystore. SlowMist mengatakan antarmuka tersebut mengumpulkan informasi sensitif seperti frasa pemulihan, kunci pribadi, data keystore, dan kata sandi, kemudian meneruskannya melalui API sisi server ke infrastruktur yang dikendalikan oleh penyerang. Laporan tersebut menunjukkan bahwa data tersebut diteruskan secara real-time melalui API Bot Telegram.
Ekstensi ini juga menyimpan beberapa penanda lokal, termasuk informasi tentang apakah layanan jarak jauh dapat dijangkau, URL yang digunakan untuk iframe, dan catatan pencarian terbaru. SlowMist mencatat bahwa item-item ini dapat tetap berada di penyimpanan lokal hingga ekstensi dihapus. Karena konten popup yang terlihat diambil dari sumber jarak jauh, perilaku berbahaya dapat diubah tanpa memodifikasi paket ekstensi itu sendiri, sehingga mempersulit analisis statis dan prosedur peninjauan toko konvensional.
Di Balik Kampanye Phishing TRON: Teknik Anti-Analisis, Penargetan Geografis, dan Arsitektur Serangan Berlapis Ganda
Menurut laporan tersebut, halaman phishing menyertakan pengamanan tambahan yang dimaksudkan untuk menghambat investigasi. Langkah-langkah ini termasuk memblokir tindakan klik kanan, menonaktifkan pemilihan teks, mencegat pintasan alat pengembang, menekan output konsol, mencegah penyeretan, dan memblokir perintah cetak. Halaman tersebut juga melacak perilaku pengunjung dan memeriksa apakah suatu sesi harus diblokir, mengarahkan lalu lintas yang mencurigakan ke halaman kosong. SlowMist mengatakan kontrol ini dimaksudkan untuk mempersulit pengujian sandbox dan inspeksi otomatis.
Analisis tersebut selanjutnya menjelaskan logika penyaringan geografis, dengan pengguna yang terdeteksi dari pengaturan bahasa Rusia atau zona waktu Rusia dialihkan ke domain terpisah. SlowMist menafsirkan perilaku ini sebagai penanganan phishing khusus wilayah atau upaya untuk menghindari perhatian dari penyelidik lokal. Infrastruktur utama diidentifikasi sebagai domain jarak jauh yang dihosting di Vercel, sementara layanan ekosistem TRON sah lainnya yang tertanam dalam kode tersebut digambarkan sebagai bagian dari fungsi cadangan atau kueri, bukan aktivitas berbahaya.
SlowMist menggambarkan operasi tersebut sebagai model serangan dua lapis di mana ekstensi peramban yang menipu bertindak sebagai titik kontak awal sementara halaman web yang dikendalikan dari jarak jauh melakukan pencurian kredensial yang sebenarnya. Perusahaan tersebut mengatakan bahwa desain ini menggambarkan bagaimana pelaku jahat dapat memisahkan komponen shell yang terlihat dari perilaku backend yang tersembunyi, sehingga kampanye tersebut lebih sulit diidentifikasi hanya melalui pemeriksaan statis rutin.
Peringatan tersebut dikeluarkan sebagai pengingat bagi pengguna dan tim keamanan untuk berhati-hati terhadap ekstensi yang tidak sah, meninjau add-on browser yang terpasang, dan memantau lalu lintas yang tidak biasa yang terkait dengan alur kerja impor dompet dan infrastruktur phishing terkait.
Penolakan tanggung jawab
Sejalan dengan Percayai pedoman Proyek, harap dicatat bahwa informasi yang diberikan pada halaman ini tidak dimaksudkan untuk dan tidak boleh ditafsirkan sebagai nasihat hukum, pajak, investasi, keuangan, atau bentuk nasihat lainnya. Penting untuk hanya menginvestasikan jumlah yang mampu Anda tanggung kerugiannya dan mencari nasihat keuangan independen jika Anda ragu. Untuk informasi lebih lanjut, kami menyarankan untuk merujuk pada syarat dan ketentuan serta halaman bantuan dan dukungan yang disediakan oleh penerbit atau pengiklan. MetaversePost berkomitmen terhadap pelaporan yang akurat dan tidak memihak, namun kondisi pasar dapat berubah tanpa pemberitahuan.
Tentang Penulis
Alisa, seorang jurnalis yang berdedikasi di MPost, berspesialisasi dalam kripto, AI, investasi, dan ranah yang luas dari Web3. Dengan ketertarikannya terhadap tren dan teknologi yang sedang berkembang, ia memberikan liputan komprehensif untuk memberikan informasi dan melibatkan pembaca dalam lanskap keuangan digital yang terus berkembang.
lebih artikel
Alisa, seorang jurnalis yang berdedikasi di MPost, berspesialisasi dalam kripto, AI, investasi, dan ranah yang luas dari Web3. Dengan ketertarikannya terhadap tren dan teknologi yang sedang berkembang, ia memberikan liputan komprehensif untuk memberikan informasi dan melibatkan pembaca dalam lanskap keuangan digital yang terus berkembang.