Naujienų ataskaita Technologija
Gegužės 11, 2026

„SlowMist“ praneša apie pažangią „TRON“ piniginės sukčiavimo ataką, naudojant „Chrome“ plėtinio apsimetinėjimą kitu asmeniu ir nuotolinį „iframe“ įkėlimą.

Trumpai

„SlowMist“ praneša apie TRON piniginės sukčiavimo kampaniją, kurioje naudojamas netikras „Chrome“ plėtinys ir nuotoliniai sukčiavimo puslapiai, siekiant pavogti prisijungimo duomenis, naudojant antianalizės įrankius, geografinį taikymą ir paslėptą infrastruktūrą.

„SlowMist“ praneša apie pažangią „TRON“ piniginės sukčiavimo ataką, naudojant „Chrome“ plėtinio apsimetinėjimą kitu asmeniu ir nuotolinį „iframe“ įkėlimą.

Grėsmių žvalgybos įmonė „SlowMist“ pranešė, kad nustatė didelės rizikos sukčiavimo kampaniją, kuria buvo siekiama TRON „TRON“ piniginės naudotojams skirta kenkėjiška „Chrome MV3“ plėtinys, skirtas apsimesti „TronLink Wallet“ prekės ženklu. Grėsmių žvalgybos įmonė „SlowMist“ pranešė, kad nustatė didelės rizikos sukčiavimo kampaniją, nukreiptą prieš „TRON“ piniginės naudotojus, susijusią su kenkėjiška „Chrome MV3“ plėtiniu, skirtu apsimesti „TronLink Wallet“ prekės ženklu. 

Remiantis analize, ataka sujungia apgaulingą prekės ženklo naudojimą, nuotoliniu būdu įkeliamas vartotojo sąsajas ir duomenų išgavimo mechanizmus sluoksniuotoje struktūroje, skirtoje užfiksuoti piniginės prisijungimo duomenis, kartu sumažinant aptikimo tikimybę peržiūros metu.

Pirmasis kampanijos etapas sutelktas į apgaulingą naršyklės plėtinį, kuris imituoja teisėtą su TRON susijusį įrankį. „SlowMist“ teigimu, plėtinys naudoja dvikrypčius Unicode valdymo simbolius ir kirilicos homoglifus, kad jo pavadinimas atrodytų panašus į oficialią „TronLink“ etiketę. Nors pats paketas pateikiamas kaip mažai leidimų turintis plėtinys, jo veikimas pasikeičia po įdiegimo. Kai vartotojas atidaro iššokantįjį langą, plėtinys patikrina nuotolinį galinį tašką ir, jei įmanoma, įkelia visą sąsają iš išorinio „iframe“, o ne naudoja statinį vietinį puslapį.

Šis nuotolinis komponentas sudaro antrąjį operacijos etapą. Sukčiavimo svetainė labai panaši į „TronLink“ internetinės piniginės išvaizdą ir funkcijas, įskaitant puslapius, naudojamus mnemoninėms frazėms, privatiems raktams ir raktų saugyklų failams importuoti. „SlowMist“ teigė, kad sąsaja renka jautrią informaciją, pvz., atkūrimo frazes, privačius raktus, raktų saugyklų duomenis ir slaptažodžius, o tada per serverio API perduoda ją užpuoliko kontroliuojamai infrastruktūrai. Ataskaitoje nurodoma, kad duomenys realiuoju laiku perduodami per „Telegram Bot“ API.

Plėtinyje taip pat saugomi keli vietiniai žymekliai, įskaitant informaciją apie tai, ar pasiekiama nuotolinė paslauga, URL, naudojamą „iframe“, ir naujausius paieškos įrašus. „SlowMist“ pažymėjo, kad šie elementai gali likti vietinėje saugykloje, kol plėtinys nebus pašalintas. Kadangi matomas iššokančiojo lango turinys yra išgaunamas iš nuotolinio šaltinio, kenkėjišką elgesį galima pakeisti nemodifikuojant paties plėtinio paketo, o tai apsunkina statinę analizę ir įprastas saugyklos peržiūros procedūras.

TRON sukčiavimo kampanijos viduje: antianalizės metodai, geografinis taikymas ir daugiasluoksnė atakų architektūra

Ataskaitoje teigiama, kad sukčiavimo puslapyje yra papildomų apsaugos priemonių, skirtų trukdyti tyrimui. Šios priemonės apima dešiniojo pelės mygtuko paspaudimo veiksmų blokavimą, teksto pasirinkimo išjungimą, kūrėjo įrankių sparčiųjų klavišų perėmimą, konsolės išvesties slopinimą, vilkimo prevenciją ir spausdinimo komandų blokavimą. Puslapis taip pat seka lankytojų elgesį ir tikrina, ar sesija turėtų būti blokuojama, nukreipiant įtartiną srautą į tuščią puslapį. „SlowMist“ teigė, kad šios kontrolės priemonės skirtos sutrukdyti smėlio dėžės testavimui ir automatizuotam patikrinimui.

Analizėje išsamiau aprašyta geografinio filtravimo logika, kai vartotojai, aptikti rusų kalbos nustatymuose arba Rusijos laiko juostose, buvo nukreipiami į atskirą domeną. „SlowMist“ šį elgesį interpretavo kaip regionui būdingą sukčiavimo apsimetant ataką arba bandymą išvengti vietinių tyrėjų dėmesio. Pagrindinė infrastruktūra buvo identifikuota kaip nuotolinis domenas, talpinamas „Vercel“ serveryje, o kitos teisėtos TRON ekosistemos paslaugos, įterptos į kodą, buvo apibūdintos kaip atsarginio sprendimo arba užklausų funkcionalumo dalis, o ne kenkėjiška veikla.

„SlowMist“ apibūdino operaciją kaip dviejų lygių atakos modelį, kai apgaulingas naršyklės plėtinys veikia kaip pradinis sąlyčio taškas, o nuotoliniu būdu valdomas tinklalapis vykdo tikrąją kredencialų vagystę. Bendrovė teigė, kad šis dizainas iliustruoja, kaip kenkėjiški veikėjai gali atskirti matomus apvalkalo komponentus nuo paslėpto serverio elgesio, todėl kampaniją sunkiau atpažinti vien įprastiniais statiniais patikrinimais. 

Įspėjimas buvo išleistas kaip priminimas vartotojams ir saugumo komandoms atsargiai elgtis su neautorizuotais plėtiniais, peržiūrėti įdiegtus naršyklės priedus ir stebėti neįprastą srautą, susijusį su piniginės importavimo darbo eigomis ir susijusia sukčiavimo infrastruktūra.

Atsakomybės neigimas

Remdamasi tuo, Pasitikėjimo projekto gairės, atkreipkite dėmesį, kad šiame puslapyje pateikta informacija nėra skirta ir neturėtų būti aiškinama kaip teisinė, mokesčių, investicinė, finansinė ar bet kokia kita konsultacija. Svarbu investuoti tik tai, ką galite sau leisti prarasti, ir, jei turite kokių nors abejonių, kreiptis į nepriklausomą finansinę konsultaciją. Norėdami gauti daugiau informacijos, siūlome peržiūrėti taisykles ir nuostatas bei pagalbos ir palaikymo puslapius, kuriuos pateikia išdavėjas arba reklamuotojas. MetaversePost yra įsipareigojusi teikti tikslias, nešališkas ataskaitas, tačiau rinkos sąlygos gali keistis be įspėjimo.

Apie autorių

Alisa, atsidavusi žurnalistė MPost, specializuojasi kriptovaliutų, dirbtinio intelekto, investicijų ir plačios srities srityse Web3. Akylai žvelgdama į naujas tendencijas ir technologijas, ji pateikia išsamią informaciją, kad informuotų ir įtrauktų skaitytojus į nuolat besikeičiančią skaitmeninių finansų aplinką.

Daugiau straipsnių
Alisa Davidson
Alisa Davidson

Alisa, atsidavusi žurnalistė MPost, specializuojasi kriptovaliutų, dirbtinio intelekto, investicijų ir plačios srities srityse Web3. Akylai žvelgdama į naujas tendencijas ir technologijas, ji pateikia išsamią informaciją, kad informuotų ir įtrauktų skaitytojus į nuolat besikeičiančią skaitmeninių finansų aplinką.

Hot Stories
Prisijunkite prie mūsų naujienlaiškio.
Paskutinės naujienos

Kaip „Minmax“ kuria profesionalų dirbtinio intelekto prekybos terminalą, kurio prognozavimo rinkose vis dar trūksta 2026 m.

„Minmax“ per pirmąsias tris birželio dienas apdorojo maždaug 100 000 USD apimties sandorius, didžiąją dalį – per...

Žinoti daugiau

Ramybė prieš Solanos audrą: ką dabar sako diagramos, banginiai ir grandinės signalai

„Solana“ pademonstravo puikius rezultatus, kuriuos lėmė didėjantis pritaikymas, institucinis susidomėjimas ir svarbios partnerystės, tuo pačiu susidūrusi su potencialiomis...

Žinoti daugiau
Skaityti daugiau
Skaityti daugiau
„Bitget“ pristato pirmuosius rinkoje „TradFi Quanto Perpetual Futures“ sandorius, skirtus prekybai ne USD akcijomis su USDT atsiskaitymu
Naujienų ataskaita Technologija
„Bitget“ pristato pirmuosius rinkoje „TradFi Quanto Perpetual Futures“ sandorius, skirtus prekybai ne USD akcijomis su USDT atsiskaitymu
Liepa 21, 2026
„Bitget“ tampa pirmaujančia „TradFi“ prekybos platforma, kurios nuolatinė apyvarta antrąjį ketvirtį siekė beveik 70 mlrd. USD, teigiama „TokenInsight“ ataskaitoje.
Naujienų ataskaita Technologija
„Bitget“ tampa pirmaujančia „TradFi“ prekybos platforma, kurios nuolatinė apyvarta antrąjį ketvirtį siekė beveik 70 mlrd. USD, teigiama „TokenInsight“ ataskaitoje.
Liepa 21, 2026
„Gate“ pristato renginių sutartis, plečia novatoriškus prekybos pasiūlymus skaitmeninio turto rinkoje
Naujienų ataskaita Technologija
„Gate“ pristato renginių sutartis, plečia novatoriškus prekybos pasiūlymus skaitmeninio turto rinkoje
Liepa 21, 2026
„Bitget“ integruoja „Siebly.io SDK“, kad supaprastintų algoritminės prekybos API kūrimą
Naujienų ataskaita Technologija
„Bitget“ integruoja „Siebly.io SDK“, kad supaprastintų algoritminės prekybos API kūrimą
Liepa 21, 2026
CRYPTOMERIA LABS PTE. LTD.