SlowMist segnala un attacco avanzato di phishing al portafoglio TRON tramite impersonificazione di un'estensione di Chrome e caricamento remoto di iframe.
In Breve
SlowMist segnala una campagna di phishing relativa al portafoglio TRON che utilizza una falsa estensione di Chrome e pagine di phishing remote per rubare le credenziali, avvalendosi di strumenti anti-analisi, geolocalizzazione e infrastrutture nascoste.

Azienda di intelligence sulle minacce slowmist ha riferito di aver identificato una campagna di phishing ad alto rischio mirata a TRON La società di intelligence sulle minacce SlowMist ha segnalato di aver identificato una campagna di phishing ad alto rischio rivolta agli utenti del portafoglio TRON, che coinvolge un'estensione dannosa di Chrome MV3 progettata per impersonare il marchio TronLink Wallet.
Secondo l'analisi, l'attacco combina un branding ingannevole, interfacce utente caricate da remoto e meccanismi di esfiltrazione dei dati in una struttura a più livelli, progettata per acquisire le credenziali del portafoglio riducendo al contempo la probabilità di essere rilevati durante la verifica.
La prima fase della campagna si concentra su un'estensione per browser fraudolenta che imita uno strumento legittimo correlato a TRON. SlowMist ha affermato che l'estensione si basa su caratteri di controllo bidirezionali Unicode e omoglifi cirillici per far sì che il suo nome appaia simile all'etichetta ufficiale di TronLink. Sebbene il pacchetto si presenti come un'estensione con permessi limitati, il suo comportamento cambia dopo l'installazione. Quando l'utente apre il popup, l'estensione controlla un endpoint remoto e, se disponibile, carica un'interfaccia completa da un iframe esterno anziché utilizzare una pagina locale statica.
Questa componente remota costituisce la seconda fase dell'operazione. Il sito di phishing imita fedelmente l'aspetto e le funzionalità del portafoglio web TronLink, incluse le pagine utilizzate per importare frasi mnemoniche, chiavi private e file keystore. SlowMist ha affermato che l'interfaccia raccoglie informazioni sensibili come frasi di recupero, chiavi private, dati del keystore e password, per poi inoltrarle tramite API lato server a un'infrastruttura controllata dall'attaccante. Il rapporto indica che i dati vengono trasmessi in tempo reale tramite l'API di Telegram Bot.
L'estensione memorizza anche diversi indicatori locali, tra cui informazioni sulla raggiungibilità del servizio remoto, l'URL utilizzato per l'iframe e i risultati delle ricerche recenti. SlowMist ha osservato che questi elementi possono rimanere nella memoria locale fino alla rimozione dell'estensione. Poiché il contenuto del popup visibile viene prelevato da una fonte remota, il comportamento dannoso può essere modificato senza modificare il pacchetto dell'estensione stessa, complicando l'analisi statica e le procedure di revisione convenzionali dello store.
Analisi della campagna di phishing TRON: tecniche anti-analisi, geolocalizzazione e architettura di attacco multilivello
Secondo il rapporto, la pagina di phishing include ulteriori misure di sicurezza volte a ostacolare le indagini. Queste misure comprendono il blocco delle azioni del clic destro, la disabilitazione della selezione del testo, l'intercettazione delle scorciatoie degli strumenti per sviluppatori, la soppressione dell'output della console, l'impedimento del trascinamento e il blocco dei comandi di stampa. La pagina traccia anche il comportamento dei visitatori e verifica se una sessione debba essere bloccata, reindirizzando il traffico sospetto a una pagina vuota. SlowMist ha affermato che questi controlli sono pensati per eludere i test in ambiente sandbox e le ispezioni automatizzate.
L'analisi ha inoltre descritto la logica di filtraggio geografico, con gli utenti rilevati provenienti da impostazioni in lingua russa o da fusi orari russi reindirizzati a un dominio separato. SlowMist ha interpretato questo comportamento come una gestione del phishing specifica per regione o come un tentativo di eludere l'attenzione degli investigatori locali. L'infrastruttura principale è stata identificata come un dominio remoto ospitato su Vercel, mentre altri servizi legittimi dell'ecosistema TRON integrati nel codice sono stati descritti come parte di funzionalità di fallback o di interrogazione, piuttosto che come attività dannose.
SlowMist ha descritto l'operazione come un modello di attacco a due livelli, in cui un'estensione del browser ingannevole funge da punto di contatto iniziale, mentre una pagina web controllata da remoto effettua il furto effettivo delle credenziali. L'azienda ha affermato che questa struttura illustra come gli autori di attacchi informatici possano separare i componenti visibili dell'interfaccia utente dal comportamento nascosto del backend, rendendo la campagna più difficile da identificare tramite semplici controlli statici di routine.
L'avviso è stato emesso per ricordare agli utenti e ai team di sicurezza di trattare con cautela le estensioni non autorizzate, di esaminare i componenti aggiuntivi del browser installati e di monitorare il traffico insolito legato ai flussi di lavoro di importazione del portafoglio e alle relative infrastrutture di phishing.
Negazione di responsabilità
In linea con la Linee guida del progetto Trust, si prega di notare che le informazioni fornite in questa pagina non intendono essere e non devono essere interpretate come consulenza legale, fiscale, di investimento, finanziaria o di qualsiasi altra forma. È importante investire solo ciò che puoi permetterti di perdere e chiedere una consulenza finanziaria indipendente in caso di dubbi. Per ulteriori informazioni, suggeriamo di fare riferimento ai termini e alle condizioni nonché alle pagine di aiuto e supporto fornite dall'emittente o dall'inserzionista. MetaversePost si impegna a fornire report accurati e imparziali, ma le condizioni di mercato sono soggette a modifiche senza preavviso.
Circa l'autore
Alisa, una giornalista dedicata al MPost, è specializzato in criptovalute, IA, investimenti e nell'ampio regno di Web3. Con un occhio attento alle tendenze e alle tecnologie emergenti, offre una copertura completa per informare e coinvolgere i lettori nel panorama in continua evoluzione della finanza digitale.
Altri articoli
Alisa, una giornalista dedicata al MPost, è specializzato in criptovalute, IA, investimenti e nell'ampio regno di Web3. Con un occhio attento alle tendenze e alle tecnologie emergenti, offre una copertura completa per informare e coinvolgere i lettori nel panorama in continua evoluzione della finanza digitale.