SlowMist сообщает о сложной фишинговой атаке на кошельки TRON с использованием подделки расширений Chrome и удаленной загрузки iframe.
Коротко
SlowMist сообщает о фишинговой кампании с использованием кошелька TRON, в которой для кражи учетных данных использовались поддельное расширение для Chrome и удаленные фишинговые страницы, а также инструменты защиты от анализа, геотаргетинг и скрытая инфраструктура.

Фирма разведки угроз SlowMist сообщили, что выявили фишинговую кампанию высокого риска, направленную на TRON Компания SlowMist, занимающаяся анализом угроз, сообщила об обнаружении высокорискованной фишинговой кампании, направленной на пользователей кошелька TRON, с использованием вредоносного расширения Chrome MV3, имитирующего бренд кошелька TronLink.
Согласно анализу, атака сочетает в себе обманчивый брендинг, удаленно загружаемые пользовательские интерфейсы и механизмы утечки данных в многоуровневой структуре, предназначенной для перехвата учетных данных кошелька при одновременном снижении вероятности обнаружения во время проверки.
Первый этап кампании сосредоточен на мошенническом расширении для браузера, имитирующем легитимный инструмент, связанный с TRON. Компания SlowMist заявила, что расширение использует двунаправленные управляющие символы Unicode и кириллические омоглифы, чтобы его название выглядело похожим на официальное название TronLink. Хотя сам пакет позиционируется как расширение с ограниченными правами доступа, его поведение меняется после установки. Когда пользователь открывает всплывающее окно, расширение проверяет удаленную конечную точку и, если она доступна, загружает полный интерфейс из внешнего iframe, а не использует статическую локальную страницу.
Этот удалённый компонент составляет второй этап операции. Фишинговый сайт точно имитирует внешний вид и функциональность веб-кошелька TronLink, включая страницы, используемые для импорта мнемонических фраз, закрытых ключей и файлов хранилища ключей. SlowMist сообщила, что интерфейс собирает конфиденциальную информацию, такую как фразы восстановления, закрытые ключи, данные хранилища ключей и пароли, а затем передаёт её через серверные API на инфраструктуру, контролируемую злоумышленником. В отчёте указывалось, что данные передаются в режиме реального времени через API бота Telegram.
Расширение также хранит несколько локальных маркеров, включая информацию о доступности удаленного сервиса, URL-адрес, используемый для iframe, и последние записи поиска. SlowMist отметила, что эти элементы могут оставаться в локальном хранилище до тех пор, пока расширение не будет удалено. Поскольку видимое содержимое всплывающего окна загружается из удаленного источника, вредоносное поведение может быть изменено без модификации самого пакета расширения, что усложняет статический анализ и обычные процедуры проверки магазинов приложений.
Внутри фишинговой кампании TRON: методы противодействия анализу, геотаргетинг и многоуровневая архитектура атаки.
Согласно отчету, фишинговая страница включает в себя дополнительные меры защиты, призванные затруднить расследование. Эти меры включают блокировку действий по щелчку правой кнопкой мыши, отключение выделения текста, перехват сочетаний клавиш инструментов разработчика, подавление вывода в консоль, предотвращение перетаскивания и блокировку команд печати. Страница также отслеживает поведение посетителей и проверяет, следует ли заблокировать сессию, перенаправляя подозрительный трафик на пустую страницу. SlowMist заявила, что эти элементы управления предназначены для того, чтобы помешать тестированию в песочнице и автоматической проверке.
В ходе анализа также была описана логика географической фильтрации: пользователи, обнаруженные в русскоязычных настройках или в российских часовых поясах, перенаправлялись на отдельный домен. SlowMist интерпретировал это поведение либо как обработку фишинга, специфичную для региона, либо как попытку избежать внимания местных следователей. Основная инфраструктура была идентифицирована как удаленный домен, размещенный на Vercel, в то время как другие легитимные сервисы экосистемы TRON, встроенные в код, были описаны как часть резервных или поисковых функций, а не как вредоносная деятельность.
Компания SlowMist охарактеризовала операцию как двухуровневую модель атаки, в которой обманчивое расширение для браузера выступает в качестве начальной точки контакта, в то время как удаленно управляемая веб-страница осуществляет фактическую кражу учетных данных. Компания заявила, что такая схема демонстрирует, как злоумышленники могут отделять видимые компоненты оболочки от скрытого поведения бэкэнда, что затрудняет выявление кампании с помощью одних только обычных статических проверок.
Предупреждение было выпущено в качестве напоминания пользователям и группам безопасности о необходимости с осторожностью относиться к несанкционированным расширениям, проверять установленные дополнения для браузеров и отслеживать необычный трафик, связанный с процессами импорта данных из кошельков и соответствующей фишинговой инфраструктурой.
Условия использования
В соответствии с Руководство трастового проектаОбратите внимание, что информация, представленная на этой странице, не предназначена и не должна интерпретироваться как юридическая, налоговая, инвестиционная, финансовая или любая другая форма консультации. Важно инвестировать только то, что вы можете позволить себе потерять, и обращаться за независимой финансовой консультацией, если у вас есть какие-либо сомнения. Для получения дополнительной информации мы предлагаем обратиться к положениям и условиям, а также к страницам справки и поддержки, предоставленным эмитентом или рекламодателем. MetaversePost стремится предоставлять точную и объективную отчетность, однако рыночные условия могут быть изменены без предварительного уведомления.
Об авторе
Алиса, преданный журналист MPostспециализируется на криптовалютах, искусственном интеллекте, инвестициях и обширной сфере... Web3. Внимательно следя за новыми тенденциями и технологиями, она всесторонне освещает события, информируя и вовлекая читателей в постоянно развивающуюся среду цифровых финансов.
Другие статьи
Алиса, преданный журналист MPostспециализируется на криптовалютах, искусственном интеллекте, инвестициях и обширной сфере... Web3. Внимательно следя за новыми тенденциями и технологиями, она всесторонне освещает события, информируя и вовлекая читателей в постоянно развивающуюся среду цифровых финансов.