Buletin de stiri Tehnologia
11 Mai, 2026

SlowMist raportează un atac avansat de phishing TRON Wallet cu uzurparea identității extensiei Chrome și încărcarea de la distanță a iframe-urilor

Pe scurt

SlowMist raportează o campanie de phishing prin intermediul portofelului TRON, care folosește o extensie Chrome falsă și pagini de phishing la distanță pentru a fura acreditări, incluzând instrumente anti-analiză, geotargeting și infrastructură ascunsă.

SlowMist raportează un atac avansat de phishing TRON Wallet cu uzurparea identității extensiei Chrome și încărcarea de la distanță a iframe-urilor

Firma de informații despre amenințări Ceață lentă a raportat că a identificat o campanie de phishing cu risc ridicat, care viza TRON utilizatori de portofel electronic, care implică o extensie Chrome MV3 rău intenționată, concepută pentru a se da drept firmă de informații despre amenințări SlowMist a raportat că a identificat o campanie de phishing cu risc ridicat care vizează utilizatorii de portofel TRON, care implică o extensie Chrome MV3 rău intenționată, concepută pentru a se da drept marca TronLink Wallet. 

Conform analizei, atacul combină branding înșelător, interfețe utilizator încărcate de la distanță și mecanisme de exfiltrare a datelor într-o structură stratificată menită să capteze acreditările portofelului, reducând în același timp probabilitatea de detectare în timpul verificării.

Prima etapă a campaniei se concentrează pe o extensie de browser frauduloasă care imită un instrument legitim legat de TRON. SlowMist a declarat că extensia se bazează pe caractere de control bidirecționale Unicode și homoglife chirilice pentru ca numele său să pară similar cu eticheta oficială TronLink. Deși pachetul în sine se prezintă ca o extensie cu permisiuni reduse, comportamentul său se schimbă după instalare. Când utilizatorul deschide fereastra pop-up, extensia verifică un endpoint la distanță și, dacă este disponibil, încarcă o interfață completă dintr-un iframe extern, în loc să se bazeze pe o pagină locală statică.

Această componentă la distanță formează a doua etapă a operațiunii. Site-ul de phishing imită îndeaproape aspectul și funcția portofelului web TronLink, inclusiv paginile utilizate pentru a importa fraze mnemonice, chei private și fișiere keystore. SlowMist a declarat că interfața colectează informații sensibile, cum ar fi fraze de recuperare, chei private, date keystore și parole, apoi le transmite prin API-uri pe server către infrastructura controlată de atacator. Raportul a indicat că datele sunt transmise în timp real prin intermediul API-ului Telegram Bot.

Extensia stochează, de asemenea, mai mulți markeri locali, inclusiv informații despre dacă serviciul la distanță este accesibil, adresa URL utilizată pentru iframe și înregistrări recente de căutare. SlowMist a menționat că aceste elemente pot rămâne în memoria locală până la eliminarea extensiei. Deoarece conținutul vizibil al ferestrei popup este extras dintr-o sursă la distanță, comportamentul rău intenționat poate fi modificat fără a modifica pachetul extensiei în sine, ceea ce complică analiza statică și procedurile convenționale de revizuire a magazinului.

În cadrul campaniei de phishing TRON: tehnici anti-analiză, geo-targeting și arhitectură de atac multi-strat

Conform raportului, pagina de phishing include măsuri de siguranță suplimentare menite să împiedice investigația. Aceste măsuri includ blocarea acțiunilor de clic dreapta, dezactivarea selecției de text, interceptarea comenzilor rapide din instrumentele pentru dezvoltatori, suprimarea ieșirii consolei, prevenirea glisării și blocarea comenzilor de imprimare. Pagina urmărește, de asemenea, comportamentul vizitatorilor și verifică dacă o sesiune ar trebui blocată, redirecționând traficul suspect către o pagină goală. SlowMist a declarat că aceste controale sunt destinate să frustreze testarea în sandbox și inspecția automată.

Analiza a descris în continuare logica de filtrare geografică, utilizatorii detectați din setările de limbă rusă sau din fusurile orare rusești fiind redirecționați către un domeniu separat. SlowMist a interpretat acest comportament fie ca o gestionare a phishing-ului specifică regiunii, fie ca o încercare de a evita atenția anchetatorilor locali. Infrastructura principală a fost identificată ca un domeniu la distanță găzduit pe Vercel, în timp ce alte servicii legitime ale ecosistemului TRON încorporate în cod au fost descrise ca parte a funcționalității de rezervă sau de interogare, mai degrabă decât ca o activitate rău intenționată.

SlowMist a caracterizat operațiunea ca fiind un model de atac pe două niveluri, în care o extensie de browser înșelătoare acționează ca punct de contact inițial, în timp ce o pagină web controlată de la distanță efectuează furtul propriu-zis de acreditări. Compania a declarat că acest design ilustrează modul în care actorii rău intenționați pot separa componentele vizibile ale shell-ului de comportamentul ascuns al backend-ului, ceea ce face ca identificarea campaniei să fie mai dificilă doar prin verificări statice de rutină. 

Avertismentul a fost emis ca o reamintire pentru utilizatori și echipele de securitate să trateze extensiile neautorizate cu precauție, să verifice extensiile de browser instalate și să monitorizeze traficul neobișnuit legat de fluxurile de lucru pentru importul de portofele și de infrastructura de phishing aferentă.

Declinare a responsabilităţii

În conformitate cu Ghidurile proiectului Trust, vă rugăm să rețineți că informațiile furnizate pe această pagină nu sunt destinate și nu trebuie interpretate ca fiind consiliere juridică, fiscală, investițională, financiară sau orice altă formă de consiliere. Este important să investești doar ceea ce îți poți permite să pierzi și să cauți sfaturi financiare independente dacă ai îndoieli. Pentru informații suplimentare, vă sugerăm să consultați termenii și condițiile, precum și paginile de ajutor și asistență furnizate de emitent sau agent de publicitate. MetaversePost se angajează să raporteze corecte, imparțial, dar condițiile de piață pot fi modificate fără notificare.

Despre autor

Alisa, o jurnalistă dedicată la MPost, specializată în criptomonede, inteligență artificială, investiții și domeniul vast al Web3. Cu un ochi aprofundat pentru tendințele și tehnologiile emergente, ea oferă o acoperire cuprinzătoare pentru a informa și a implica cititorii în peisajul în continuă evoluție al finanțelor digitale.

Mai multe articole
Alisa Davidson
Alisa Davidson

Alisa, o jurnalistă dedicată la MPost, specializată în criptomonede, inteligență artificială, investiții și domeniul vast al Web3. Cu un ochi aprofundat pentru tendințele și tehnologiile emergente, ea oferă o acoperire cuprinzătoare pentru a informa și a implica cititorii în peisajul în continuă evoluție al finanțelor digitale.

Hot Stories
Alăturați-vă Newsletter-ului nostru.
Ultimele ştiri

Cum construiește Minmax terminalul profesional de tranzacționare cu inteligență artificială - Predicții - Piețele încă nu au succes în 2026

Minmax a procesat un volum de aproximativ 100,000 de dolari în primele trei zile ale lunii iunie, majoritatea prin ...

Aflați mai multe

Calmul dinaintea furtunii Solana: Ce spun acum graficele, balenele și semnalele on-chain

Solana a demonstrat o performanță solidă, determinată de creșterea adopției, a interesului instituțional și a parteneriatelor cheie, confruntându-se în același timp cu potențiale...

Aflați mai multe
Citește mai mult
Află mai multe
Bitget lansează primele contracte futures TradFi Quanto Perpetual din industrie pentru tranzacționarea de acțiuni în afara USD cu decontare USDT
Buletin de stiri Tehnologia
Bitget lansează primele contracte futures TradFi Quanto Perpetual din industrie pentru tranzacționarea de acțiuni în afara USD cu decontare USDT
Iulie 21, 2026
Bitget devine lider în tranzacționarea pe piața TradFi, cu un volum perpetuu de aproape 70 de miliarde de dolari în trimestrul 2, conform unui raport TokenInsight
Buletin de stiri Tehnologia
Bitget devine lider în tranzacționarea pe piața TradFi, cu un volum perpetuu de aproape 70 de miliarde de dolari în trimestrul 2, conform unui raport TokenInsight
Iulie 21, 2026
Gate lansează contracte de evenimente, extinzând ofertele inovatoare de tranzacționare pentru piața activelor digitale
Buletin de stiri Tehnologia
Gate lansează contracte de evenimente, extinzând ofertele inovatoare de tranzacționare pentru piața activelor digitale
Iulie 21, 2026
Bitget integrează SDK-ul Siebly.io pentru a simplifica dezvoltarea API-ului de tranzacționare algoritmică
Buletin de stiri Tehnologia
Bitget integrează SDK-ul Siebly.io pentru a simplifica dezvoltarea API-ului de tranzacționare algoritmică
Iulie 21, 2026
CRYPTOMERIA LABS PTE. LTD.