SlowMistが、Chrome拡張機能のなりすましとリモートiframe読み込みを利用した高度なTRONウォレットフィッシング攻撃を報告
簡単に言えば
SlowMistは、偽のChrome拡張機能とリモートフィッシングページを使用して認証情報を盗み出すTRONウォレットのフィッシングキャンペーンを報告している。このキャンペーンでは、分析対策ツール、地域ターゲティング、および隠蔽されたインフラストラクチャが使用されている。

脅威インテリジェンス企業 スローミスト 高リスクのフィッシングキャンペーンを特定したと報告した。 トロン 脅威インテリジェンス企業のSlowMistは、TRONウォレットユーザーを標的とした高リスクのフィッシングキャンペーンを特定したと報告しました。このキャンペーンには、TronLink Walletブランドを装うように設計された悪意のあるChrome MV3拡張機能が含まれています。
分析によると、この攻撃は、偽のブランド表示、リモートから読み込まれるユーザーインターフェース、およびデータ漏洩メカニズムを多層構造で組み合わせ、ウォレットの認証情報を盗み出すと同時に、審査時の検出可能性を低減することを目的としている。
このキャンペーンの第一段階は、正規のTRON関連ツールを模倣した不正なブラウザ拡張機能に焦点を当てています。SlowMistによると、この拡張機能はUnicodeの双方向制御文字とキリル文字の同形文字を利用して、公式のTronLinkラベルに似た名前を装っています。パッケージ自体は低権限の拡張機能として表示されますが、インストール後に動作が変わります。ユーザーがポップアップを開くと、拡張機能はリモートエンドポイントをチェックし、利用可能な場合は静的なローカルページに依存するのではなく、外部iframeから完全なインターフェースを読み込みます。
このリモートコンポーネントは、作戦の第2段階を構成します。フィッシングサイトは、ニーモニックフレーズ、秘密鍵、キーストアファイルをインポートするページを含め、TronLinkウェブウォレットの外観と機能を忠実に模倣しています。SlowMistによると、このインターフェースはリカバリーフレーズ、秘密鍵、キーストアデータ、パスワードなどの機密情報を収集し、サーバー側のAPIを介して攻撃者が制御するインフラストラクチャに転送します。レポートによると、データはTelegram Bot APIを介してリアルタイムで中継されます。
この拡張機能は、リモートサービスへのアクセス可否、iframeに使用されるURL、最近の検索履歴など、いくつかのローカルマーカーも保存します。SlowMistは、これらの項目は拡張機能が削除されるまでローカルストレージに残る可能性があると指摘しています。表示されるポップアップコンテンツはリモートソースから取得されるため、拡張機能パッケージ自体を変更することなく悪意のある動作を変更でき、静的解析や従来のストアレビュー手順を複雑化させます。
TRONフィッシングキャンペーンの内幕:アンチ分析技術、ジオターゲティング、多層攻撃アーキテクチャ
報告書によると、このフィッシングページには調査を妨害するための追加のセキュリティ対策が講じられている。これらの対策には、右クリック操作のブロック、テキスト選択の無効化、開発者ツールのショートカットの傍受、コンソール出力の抑制、ドラッグ操作の防止、印刷コマンドのブロックなどが含まれる。また、このページは訪問者の行動を追跡し、セッションをブロックすべきかどうかをチェックし、疑わしいトラフィックを空白ページにリダイレクトする。SlowMistは、これらの制御はサンドボックステストや自動検査を妨害することを目的としていると述べている。
分析ではさらに、地理的フィルタリングロジックについても説明されており、ロシア語設定またはロシアのタイムゾーンから検出されたユーザーは別のドメインにリダイレクトされる。SlowMistはこの動作を、地域特有のフィッシング対策、あるいは現地の捜査当局の注意を逃れるための試みと解釈した。主要なインフラストラクチャはVercelでホストされているリモートドメインであることが特定された一方、コードに組み込まれたその他の正当なTRONエコシステムサービスは、悪意のある活動ではなく、フォールバック機能またはクエリ機能の一部として説明された。
SlowMistは、この攻撃を2層構造の攻撃モデルと特徴づけている。偽装されたブラウザ拡張機能が最初の接触点として機能し、リモート制御されたウェブページが実際の認証情報窃盗を実行する。同社は、この設計は、悪意のある攻撃者が目に見えるシェルコンポーネントと隠れたバックエンドの動作を分離する方法を示しており、通常の静的チェックだけではこの攻撃キャンペーンを特定することがより困難になっていると述べている。
この警告は、ユーザーとセキュリティチームに対し、不正な拡張機能には注意を払い、インストールされているブラウザのアドオンを確認し、ウォレットのインポートワークフローや関連するフィッシングインフラストラクチャに関連する異常なトラフィックを監視するよう促すために発せられた。
免責事項
に沿って トラストプロジェクトのガイドライン, このページで提供される情報は、法律、税金、投資、財務、またはその他の形式のアドバイスを目的としたものではなく、そのように解釈されるべきではないことに注意してください。 損失しても許容できる金額のみを投資し、疑問がある場合は独立した財務上のアドバイスを求めることが重要です。 詳細については、利用規約のほか、発行者または広告主が提供するヘルプおよびサポート ページを参照することをお勧めします。 MetaversePost は正確で公平なレポートに努めていますが、市場の状況は予告なく変更される場合があります。
著者について
アリサ、専属ジャーナリスト MPostは、暗号通貨、AI、投資、そして広範な領域を専門としています。 Web3。彼女は新たなトレンドやテクノロジーに鋭い目を向け、包括的な報道を提供して、読者に情報を提供し、進化し続けるデジタル金融の状況に興味を持ってもらえるようにしています。
より多くの記事
アリサ、専属ジャーナリスト MPostは、暗号通貨、AI、投資、そして広範な領域を専門としています。 Web3。彼女は新たなトレンドやテクノロジーに鋭い目を向け、包括的な報道を提供して、読者に情報を提供し、進化し続けるデジタル金融の状況に興味を持ってもらえるようにしています。
