„SlowMist“ praneša apie pažangią „TRON“ piniginės sukčiavimo ataką, naudojant „Chrome“ plėtinio apsimetinėjimą kitu asmeniu ir nuotolinį „iframe“ įkėlimą.
Trumpai
„SlowMist“ praneša apie TRON piniginės sukčiavimo kampaniją, kurioje naudojamas netikras „Chrome“ plėtinys ir nuotoliniai sukčiavimo puslapiai, siekiant pavogti prisijungimo duomenis, naudojant antianalizės įrankius, geografinį taikymą ir paslėptą infrastruktūrą.

Grėsmių žvalgybos įmonė „SlowMist“ pranešė, kad nustatė didelės rizikos sukčiavimo kampaniją, kuria buvo siekiama TRON „TRON“ piniginės naudotojams skirta kenkėjiška „Chrome MV3“ plėtinys, skirtas apsimesti „TronLink Wallet“ prekės ženklu. Grėsmių žvalgybos įmonė „SlowMist“ pranešė, kad nustatė didelės rizikos sukčiavimo kampaniją, nukreiptą prieš „TRON“ piniginės naudotojus, susijusią su kenkėjiška „Chrome MV3“ plėtiniu, skirtu apsimesti „TronLink Wallet“ prekės ženklu.
Remiantis analize, ataka sujungia apgaulingą prekės ženklo naudojimą, nuotoliniu būdu įkeliamas vartotojo sąsajas ir duomenų išgavimo mechanizmus sluoksniuotoje struktūroje, skirtoje užfiksuoti piniginės prisijungimo duomenis, kartu sumažinant aptikimo tikimybę peržiūros metu.
Pirmasis kampanijos etapas sutelktas į apgaulingą naršyklės plėtinį, kuris imituoja teisėtą su TRON susijusį įrankį. „SlowMist“ teigimu, plėtinys naudoja dvikrypčius Unicode valdymo simbolius ir kirilicos homoglifus, kad jo pavadinimas atrodytų panašus į oficialią „TronLink“ etiketę. Nors pats paketas pateikiamas kaip mažai leidimų turintis plėtinys, jo veikimas pasikeičia po įdiegimo. Kai vartotojas atidaro iššokantįjį langą, plėtinys patikrina nuotolinį galinį tašką ir, jei įmanoma, įkelia visą sąsają iš išorinio „iframe“, o ne naudoja statinį vietinį puslapį.
Šis nuotolinis komponentas sudaro antrąjį operacijos etapą. Sukčiavimo svetainė labai panaši į „TronLink“ internetinės piniginės išvaizdą ir funkcijas, įskaitant puslapius, naudojamus mnemoninėms frazėms, privatiems raktams ir raktų saugyklų failams importuoti. „SlowMist“ teigė, kad sąsaja renka jautrią informaciją, pvz., atkūrimo frazes, privačius raktus, raktų saugyklų duomenis ir slaptažodžius, o tada per serverio API perduoda ją užpuoliko kontroliuojamai infrastruktūrai. Ataskaitoje nurodoma, kad duomenys realiuoju laiku perduodami per „Telegram Bot“ API.
Plėtinyje taip pat saugomi keli vietiniai žymekliai, įskaitant informaciją apie tai, ar pasiekiama nuotolinė paslauga, URL, naudojamą „iframe“, ir naujausius paieškos įrašus. „SlowMist“ pažymėjo, kad šie elementai gali likti vietinėje saugykloje, kol plėtinys nebus pašalintas. Kadangi matomas iššokančiojo lango turinys yra išgaunamas iš nuotolinio šaltinio, kenkėjišką elgesį galima pakeisti nemodifikuojant paties plėtinio paketo, o tai apsunkina statinę analizę ir įprastas saugyklos peržiūros procedūras.
TRON sukčiavimo kampanijos viduje: antianalizės metodai, geografinis taikymas ir daugiasluoksnė atakų architektūra
Ataskaitoje teigiama, kad sukčiavimo puslapyje yra papildomų apsaugos priemonių, skirtų trukdyti tyrimui. Šios priemonės apima dešiniojo pelės mygtuko paspaudimo veiksmų blokavimą, teksto pasirinkimo išjungimą, kūrėjo įrankių sparčiųjų klavišų perėmimą, konsolės išvesties slopinimą, vilkimo prevenciją ir spausdinimo komandų blokavimą. Puslapis taip pat seka lankytojų elgesį ir tikrina, ar sesija turėtų būti blokuojama, nukreipiant įtartiną srautą į tuščią puslapį. „SlowMist“ teigė, kad šios kontrolės priemonės skirtos sutrukdyti smėlio dėžės testavimui ir automatizuotam patikrinimui.
Analizėje išsamiau aprašyta geografinio filtravimo logika, kai vartotojai, aptikti rusų kalbos nustatymuose arba Rusijos laiko juostose, buvo nukreipiami į atskirą domeną. „SlowMist“ šį elgesį interpretavo kaip regionui būdingą sukčiavimo apsimetant ataką arba bandymą išvengti vietinių tyrėjų dėmesio. Pagrindinė infrastruktūra buvo identifikuota kaip nuotolinis domenas, talpinamas „Vercel“ serveryje, o kitos teisėtos TRON ekosistemos paslaugos, įterptos į kodą, buvo apibūdintos kaip atsarginio sprendimo arba užklausų funkcionalumo dalis, o ne kenkėjiška veikla.
„SlowMist“ apibūdino operaciją kaip dviejų lygių atakos modelį, kai apgaulingas naršyklės plėtinys veikia kaip pradinis sąlyčio taškas, o nuotoliniu būdu valdomas tinklalapis vykdo tikrąją kredencialų vagystę. Bendrovė teigė, kad šis dizainas iliustruoja, kaip kenkėjiški veikėjai gali atskirti matomus apvalkalo komponentus nuo paslėpto serverio elgesio, todėl kampaniją sunkiau atpažinti vien įprastiniais statiniais patikrinimais.
Įspėjimas buvo išleistas kaip priminimas vartotojams ir saugumo komandoms atsargiai elgtis su neautorizuotais plėtiniais, peržiūrėti įdiegtus naršyklės priedus ir stebėti neįprastą srautą, susijusį su piniginės importavimo darbo eigomis ir susijusia sukčiavimo infrastruktūra.
Atsakomybės neigimas
Remdamasi tuo, Pasitikėjimo projekto gairės, atkreipkite dėmesį, kad šiame puslapyje pateikta informacija nėra skirta ir neturėtų būti aiškinama kaip teisinė, mokesčių, investicinė, finansinė ar bet kokia kita konsultacija. Svarbu investuoti tik tai, ką galite sau leisti prarasti, ir, jei turite kokių nors abejonių, kreiptis į nepriklausomą finansinę konsultaciją. Norėdami gauti daugiau informacijos, siūlome peržiūrėti taisykles ir nuostatas bei pagalbos ir palaikymo puslapius, kuriuos pateikia išdavėjas arba reklamuotojas. MetaversePost yra įsipareigojusi teikti tikslias, nešališkas ataskaitas, tačiau rinkos sąlygos gali keistis be įspėjimo.
Apie autorių
Alisa, atsidavusi žurnalistė MPost, specializuojasi kriptovaliutų, dirbtinio intelekto, investicijų ir plačios srities srityse Web3. Akylai žvelgdama į naujas tendencijas ir technologijas, ji pateikia išsamią informaciją, kad informuotų ir įtrauktų skaitytojus į nuolat besikeičiančią skaitmeninių finansų aplinką.
Daugiau straipsnių
Alisa, atsidavusi žurnalistė MPost, specializuojasi kriptovaliutų, dirbtinio intelekto, investicijų ir plačios srities srityse Web3. Akylai žvelgdama į naujas tendencijas ir technologijas, ji pateikia išsamią informaciją, kad informuotų ir įtrauktų skaitytojus į nuolat besikeičiančią skaitmeninių finansų aplinką.