SlowMist는 크롬 확장 프로그램 사칭 및 원격 iframe 로딩을 이용한 고도화된 TRON 지갑 피싱 공격을 보고했습니다.
요컨대
SlowMist는 가짜 크롬 확장 프로그램과 원격 피싱 페이지를 이용해 자격 증명을 탈취하는 TRON 지갑 피싱 캠페인을 보고했습니다. 이 캠페인은 분석 방지 도구, 지리적 타겟팅 및 숨겨진 인프라를 특징으로 합니다.

위협 인텔리전스 회사 slowmist 해당 기관은 고위험 피싱 캠페인을 확인했다고 보고했습니다. TRON 위협 인텔리전스 기업 슬로우미스트(SlowMist)는 트론(TRON) 지갑 사용자를 대상으로 한 고위험 피싱 캠페인을 발견했다고 보고했습니다. 이 캠페인에는 트론링크 월렛(TronLink Wallet) 브랜드를 사칭하도록 설계된 악성 크롬 MV3 확장 프로그램이 포함되어 있습니다.
분석에 따르면, 이 공격은 기만적인 브랜드 이미지, 원격으로 로드되는 사용자 인터페이스, 그리고 데이터 유출 메커니즘을 계층 구조로 결합하여 지갑 자격 증명을 탈취하는 동시에 검토 과정에서 탐지될 가능성을 줄이도록 설계되었습니다.
이번 캠페인의 첫 번째 단계는 합법적인 TRON 관련 도구를 모방한 사기성 브라우저 확장 프로그램을 이용하는 것입니다. SlowMist에 따르면, 이 확장 프로그램은 유니코드 양방향 제어 문자와 키릴 문자 동형 문자를 사용하여 공식 TronLink 레이블과 유사하게 보이도록 만들어졌습니다. 이 패키지 자체는 낮은 권한을 요구하는 확장 프로그램처럼 보이지만, 설치 후에는 동작 방식이 바뀝니다. 사용자가 팝업 창을 열면 확장 프로그램은 원격 엔드포인트를 확인하고, 사용 가능한 경우 정적인 로컬 페이지에 의존하는 대신 외부 iframe에서 전체 인터페이스를 로드합니다.
해당 원격 구성 요소는 공격의 두 번째 단계를 구성합니다. 피싱 사이트는 니모닉 구문, 개인 키 및 키 저장소 파일을 가져오는 데 사용되는 페이지를 포함하여 TronLink 웹 지갑의 모양과 기능을 매우 유사하게 모방합니다. SlowMist에 따르면 이 인터페이스는 복구 구문, 개인 키, 키 저장소 데이터 및 암호와 같은 민감한 정보를 수집한 다음 서버 측 API를 통해 공격자가 제어하는 인프라로 전송합니다. 보고서는 데이터가 Telegram Bot API를 통해 실시간으로 전송된다고 밝혔습니다.
해당 확장 프로그램은 원격 서비스 접속 가능 여부, iframe에 사용된 URL, 최근 검색 기록 등 여러 로컬 마커를 저장합니다. SlowMist는 이러한 항목들이 확장 프로그램이 제거될 때까지 로컬 저장소에 남아 있을 수 있다고 지적했습니다. 표시되는 팝업 콘텐츠가 원격 소스에서 가져오기 때문에 확장 프로그램 패키지 자체를 수정하지 않고도 악성 동작을 변경할 수 있어 정적 분석 및 기존 스토어 검토 절차가 복잡해집니다.
TRON 피싱 캠페인의 내부 구조: 분석 방지 기술, 지리적 타겟팅 및 다층 공격 아키텍처
보고서에 따르면, 해당 피싱 페이지에는 조사를 방해하기 위한 추가적인 보안 조치가 포함되어 있습니다. 이러한 조치에는 마우스 오른쪽 클릭 차단, 텍스트 선택 비활성화, 개발자 도구 바로가기 키 차단, 콘솔 출력 억제, 드래그 방지, 인쇄 명령 차단 등이 있습니다. 또한, 페이지는 방문자 행동을 추적하고 세션 차단 여부를 판단하여 의심스러운 트래픽을 빈 페이지로 리디렉션합니다. SlowMist는 이러한 제어 기능이 샌드박스 테스트 및 자동 검사를 방해하기 위한 것이라고 밝혔습니다.
분석에서는 지리적 필터링 로직에 대해서도 자세히 설명했는데, 러시아어 설정이나 러시아 시간대를 사용하는 사용자는 별도의 도메인으로 리디렉션되는 것으로 나타났습니다. SlowMist는 이러한 동작을 지역별 피싱 대응 또는 현지 수사관의 관심을 피하려는 시도로 해석했습니다. 주요 인프라는 Vercel에 호스팅된 원격 도메인으로 확인되었으며, 코드에 포함된 다른 합법적인 TRON 생태계 서비스는 악의적인 활동이 아닌 대체 또는 쿼리 기능의 일부로 설명되었습니다.
SlowMist는 이번 공격을 2단계 공격 모델로 규정하며, 기만적인 브라우저 확장 프로그램이 초기 접촉 지점 역할을 하고 원격으로 제어되는 웹 페이지가 실제 자격 증명 탈취를 실행한다고 설명했습니다. 이 회사는 이러한 공격 방식이 악의적인 공격자가 눈에 보이는 셸 구성 요소와 숨겨진 백엔드 동작을 분리하여 일반적인 정적 검사만으로는 공격을 식별하기 어렵게 만드는 방법을 보여준다고 밝혔습니다.
이번 경고는 사용자와 보안팀에게 승인되지 않은 확장 프로그램을 주의 깊게 살펴보고, 설치된 브라우저 추가 기능을 검토하며, 지갑 가져오기 워크플로 및 관련 피싱 인프라와 연관된 비정상적인 트래픽을 모니터링하도록 상기시키기 위해 발표되었습니다.
책임 한계
줄 안 트러스트 프로젝트 지침, 이 페이지에 제공된 정보는 법률, 세금, 투자, 재정 또는 기타 형태의 조언을 제공하기 위한 것이 아니며 해석되어서도 안 됩니다. 손실을 감수할 수 있는 만큼만 투자하고 의심스러운 경우 독립적인 재정 조언을 구하는 것이 중요합니다. 자세한 내용은 이용약관은 물론 발행자나 광고주가 제공하는 도움말 및 지원 페이지를 참조하시기 바랍니다. MetaversePost 는 정확하고 편견 없는 보고를 위해 최선을 다하고 있지만 시장 상황은 예고 없이 변경될 수 있습니다.
저자에 관하여
전담 저널리스트인 알리사(Alisa) MPost암호화폐, 인공지능, 투자 및 광범위한 분야를 전문으로 합니다. Web3. 새로운 트렌드와 기술에 대한 예리한 안목을 바탕으로 그녀는 끊임없이 진화하는 디지털 금융 환경에 대해 독자들에게 정보를 제공하고 참여시키기 위해 포괄적인 취재를 제공합니다.
더 많은 기사
전담 저널리스트인 알리사(Alisa) MPost암호화폐, 인공지능, 투자 및 광범위한 분야를 전문으로 합니다. Web3. 새로운 트렌드와 기술에 대한 예리한 안목을 바탕으로 그녀는 끊임없이 진화하는 디지털 금융 환경에 대해 독자들에게 정보를 제공하고 참여시키기 위해 포괄적인 취재를 제공합니다.
