SlowMist raportează un atac avansat de phishing TRON Wallet cu uzurparea identității extensiei Chrome și încărcarea de la distanță a iframe-urilor
Pe scurt
SlowMist raportează o campanie de phishing prin intermediul portofelului TRON, care folosește o extensie Chrome falsă și pagini de phishing la distanță pentru a fura acreditări, incluzând instrumente anti-analiză, geotargeting și infrastructură ascunsă.

Firma de informații despre amenințări Ceață lentă a raportat că a identificat o campanie de phishing cu risc ridicat, care viza TRON utilizatori de portofel electronic, care implică o extensie Chrome MV3 rău intenționată, concepută pentru a se da drept firmă de informații despre amenințări SlowMist a raportat că a identificat o campanie de phishing cu risc ridicat care vizează utilizatorii de portofel TRON, care implică o extensie Chrome MV3 rău intenționată, concepută pentru a se da drept marca TronLink Wallet.
Conform analizei, atacul combină branding înșelător, interfețe utilizator încărcate de la distanță și mecanisme de exfiltrare a datelor într-o structură stratificată menită să capteze acreditările portofelului, reducând în același timp probabilitatea de detectare în timpul verificării.
Prima etapă a campaniei se concentrează pe o extensie de browser frauduloasă care imită un instrument legitim legat de TRON. SlowMist a declarat că extensia se bazează pe caractere de control bidirecționale Unicode și homoglife chirilice pentru ca numele său să pară similar cu eticheta oficială TronLink. Deși pachetul în sine se prezintă ca o extensie cu permisiuni reduse, comportamentul său se schimbă după instalare. Când utilizatorul deschide fereastra pop-up, extensia verifică un endpoint la distanță și, dacă este disponibil, încarcă o interfață completă dintr-un iframe extern, în loc să se bazeze pe o pagină locală statică.
Această componentă la distanță formează a doua etapă a operațiunii. Site-ul de phishing imită îndeaproape aspectul și funcția portofelului web TronLink, inclusiv paginile utilizate pentru a importa fraze mnemonice, chei private și fișiere keystore. SlowMist a declarat că interfața colectează informații sensibile, cum ar fi fraze de recuperare, chei private, date keystore și parole, apoi le transmite prin API-uri pe server către infrastructura controlată de atacator. Raportul a indicat că datele sunt transmise în timp real prin intermediul API-ului Telegram Bot.
Extensia stochează, de asemenea, mai mulți markeri locali, inclusiv informații despre dacă serviciul la distanță este accesibil, adresa URL utilizată pentru iframe și înregistrări recente de căutare. SlowMist a menționat că aceste elemente pot rămâne în memoria locală până la eliminarea extensiei. Deoarece conținutul vizibil al ferestrei popup este extras dintr-o sursă la distanță, comportamentul rău intenționat poate fi modificat fără a modifica pachetul extensiei în sine, ceea ce complică analiza statică și procedurile convenționale de revizuire a magazinului.
În cadrul campaniei de phishing TRON: tehnici anti-analiză, geo-targeting și arhitectură de atac multi-strat
Conform raportului, pagina de phishing include măsuri de siguranță suplimentare menite să împiedice investigația. Aceste măsuri includ blocarea acțiunilor de clic dreapta, dezactivarea selecției de text, interceptarea comenzilor rapide din instrumentele pentru dezvoltatori, suprimarea ieșirii consolei, prevenirea glisării și blocarea comenzilor de imprimare. Pagina urmărește, de asemenea, comportamentul vizitatorilor și verifică dacă o sesiune ar trebui blocată, redirecționând traficul suspect către o pagină goală. SlowMist a declarat că aceste controale sunt destinate să frustreze testarea în sandbox și inspecția automată.
Analiza a descris în continuare logica de filtrare geografică, utilizatorii detectați din setările de limbă rusă sau din fusurile orare rusești fiind redirecționați către un domeniu separat. SlowMist a interpretat acest comportament fie ca o gestionare a phishing-ului specifică regiunii, fie ca o încercare de a evita atenția anchetatorilor locali. Infrastructura principală a fost identificată ca un domeniu la distanță găzduit pe Vercel, în timp ce alte servicii legitime ale ecosistemului TRON încorporate în cod au fost descrise ca parte a funcționalității de rezervă sau de interogare, mai degrabă decât ca o activitate rău intenționată.
SlowMist a caracterizat operațiunea ca fiind un model de atac pe două niveluri, în care o extensie de browser înșelătoare acționează ca punct de contact inițial, în timp ce o pagină web controlată de la distanță efectuează furtul propriu-zis de acreditări. Compania a declarat că acest design ilustrează modul în care actorii rău intenționați pot separa componentele vizibile ale shell-ului de comportamentul ascuns al backend-ului, ceea ce face ca identificarea campaniei să fie mai dificilă doar prin verificări statice de rutină.
Avertismentul a fost emis ca o reamintire pentru utilizatori și echipele de securitate să trateze extensiile neautorizate cu precauție, să verifice extensiile de browser instalate și să monitorizeze traficul neobișnuit legat de fluxurile de lucru pentru importul de portofele și de infrastructura de phishing aferentă.
Declinare a responsabilităţii
În conformitate cu Ghidurile proiectului Trust, vă rugăm să rețineți că informațiile furnizate pe această pagină nu sunt destinate și nu trebuie interpretate ca fiind consiliere juridică, fiscală, investițională, financiară sau orice altă formă de consiliere. Este important să investești doar ceea ce îți poți permite să pierzi și să cauți sfaturi financiare independente dacă ai îndoieli. Pentru informații suplimentare, vă sugerăm să consultați termenii și condițiile, precum și paginile de ajutor și asistență furnizate de emitent sau agent de publicitate. MetaversePost se angajează să raporteze corecte, imparțial, dar condițiile de piață pot fi modificate fără notificare.
Despre autor
Alisa, o jurnalistă dedicată la MPost, specializată în criptomonede, inteligență artificială, investiții și domeniul vast al Web3. Cu un ochi aprofundat pentru tendințele și tehnologiile emergente, ea oferă o acoperire cuprinzătoare pentru a informa și a implica cititorii în peisajul în continuă evoluție al finanțelor digitale.
Mai multe articole
Alisa, o jurnalistă dedicată la MPost, specializată în criptomonede, inteligență artificială, investiții și domeniul vast al Web3. Cu un ochi aprofundat pentru tendințele și tehnologiile emergente, ea oferă o acoperire cuprinzătoare pentru a informa și a implica cititorii în peisajul în continuă evoluție al finanțelor digitale.