Новостной репортаж Технология
11 мая 2026

SlowMist сообщает о сложной фишинговой атаке на кошельки TRON с использованием подделки расширений Chrome и удаленной загрузки iframe.

Коротко

SlowMist сообщает о фишинговой кампании с использованием кошелька TRON, в которой для кражи учетных данных использовались поддельное расширение для Chrome и удаленные фишинговые страницы, а также инструменты защиты от анализа, геотаргетинг и скрытая инфраструктура.

SlowMist сообщает о сложной фишинговой атаке на кошельки TRON с использованием подделки расширений Chrome и удаленной загрузки iframe.

Фирма разведки угроз SlowMist сообщили, что выявили фишинговую кампанию высокого риска, направленную на TRON Компания SlowMist, занимающаяся анализом угроз, сообщила об обнаружении высокорискованной фишинговой кампании, направленной на пользователей кошелька TRON, с использованием вредоносного расширения Chrome MV3, имитирующего бренд кошелька TronLink. 

Согласно анализу, атака сочетает в себе обманчивый брендинг, удаленно загружаемые пользовательские интерфейсы и механизмы утечки данных в многоуровневой структуре, предназначенной для перехвата учетных данных кошелька при одновременном снижении вероятности обнаружения во время проверки.

Первый этап кампании сосредоточен на мошенническом расширении для браузера, имитирующем легитимный инструмент, связанный с TRON. Компания SlowMist заявила, что расширение использует двунаправленные управляющие символы Unicode и кириллические омоглифы, чтобы его название выглядело похожим на официальное название TronLink. Хотя сам пакет позиционируется как расширение с ограниченными правами доступа, его поведение меняется после установки. Когда пользователь открывает всплывающее окно, расширение проверяет удаленную конечную точку и, если она доступна, загружает полный интерфейс из внешнего iframe, а не использует статическую локальную страницу.

Этот удалённый компонент составляет второй этап операции. Фишинговый сайт точно имитирует внешний вид и функциональность веб-кошелька TronLink, включая страницы, используемые для импорта мнемонических фраз, закрытых ключей и файлов хранилища ключей. SlowMist сообщила, что интерфейс собирает конфиденциальную информацию, такую ​​как фразы восстановления, закрытые ключи, данные хранилища ключей и пароли, а затем передаёт её через серверные API на инфраструктуру, контролируемую злоумышленником. В отчёте указывалось, что данные передаются в режиме реального времени через API бота Telegram.

Расширение также хранит несколько локальных маркеров, включая информацию о доступности удаленного сервиса, URL-адрес, используемый для iframe, и последние записи поиска. SlowMist отметила, что эти элементы могут оставаться в локальном хранилище до тех пор, пока расширение не будет удалено. Поскольку видимое содержимое всплывающего окна загружается из удаленного источника, вредоносное поведение может быть изменено без модификации самого пакета расширения, что усложняет статический анализ и обычные процедуры проверки магазинов приложений.

Внутри фишинговой кампании TRON: методы противодействия анализу, геотаргетинг и многоуровневая архитектура атаки.

Согласно отчету, фишинговая страница включает в себя дополнительные меры защиты, призванные затруднить расследование. Эти меры включают блокировку действий по щелчку правой кнопкой мыши, отключение выделения текста, перехват сочетаний клавиш инструментов разработчика, подавление вывода в консоль, предотвращение перетаскивания и блокировку команд печати. ​​Страница также отслеживает поведение посетителей и проверяет, следует ли заблокировать сессию, перенаправляя подозрительный трафик на пустую страницу. SlowMist заявила, что эти элементы управления предназначены для того, чтобы помешать тестированию в песочнице и автоматической проверке.

В ходе анализа также была описана логика географической фильтрации: пользователи, обнаруженные в русскоязычных настройках или в российских часовых поясах, перенаправлялись на отдельный домен. SlowMist интерпретировал это поведение либо как обработку фишинга, специфичную для региона, либо как попытку избежать внимания местных следователей. Основная инфраструктура была идентифицирована как удаленный домен, размещенный на Vercel, в то время как другие легитимные сервисы экосистемы TRON, встроенные в код, были описаны как часть резервных или поисковых функций, а не как вредоносная деятельность.

Компания SlowMist охарактеризовала операцию как двухуровневую модель атаки, в которой обманчивое расширение для браузера выступает в качестве начальной точки контакта, в то время как удаленно управляемая веб-страница осуществляет фактическую кражу учетных данных. Компания заявила, что такая схема демонстрирует, как злоумышленники могут отделять видимые компоненты оболочки от скрытого поведения бэкэнда, что затрудняет выявление кампании с помощью одних только обычных статических проверок. 

Предупреждение было выпущено в качестве напоминания пользователям и группам безопасности о необходимости с осторожностью относиться к несанкционированным расширениям, проверять установленные дополнения для браузеров и отслеживать необычный трафик, связанный с процессами импорта данных из кошельков и соответствующей фишинговой инфраструктурой.

Условия использования

В соответствии с Руководство трастового проектаОбратите внимание, что информация, представленная на этой странице, не предназначена и не должна интерпретироваться как юридическая, налоговая, инвестиционная, финансовая или любая другая форма консультации. Важно инвестировать только то, что вы можете позволить себе потерять, и обращаться за независимой финансовой консультацией, если у вас есть какие-либо сомнения. Для получения дополнительной информации мы предлагаем обратиться к положениям и условиям, а также к страницам справки и поддержки, предоставленным эмитентом или рекламодателем. MetaversePost стремится предоставлять точную и объективную отчетность, однако рыночные условия могут быть изменены без предварительного уведомления.

Об авторе

Алиса, преданный журналист MPostспециализируется на криптовалютах, искусственном интеллекте, инвестициях и обширной сфере... Web3. Внимательно следя за новыми тенденциями и технологиями, она всесторонне освещает события, информируя и вовлекая читателей в постоянно развивающуюся среду цифровых финансов.

Другие статьи
Алиса Дэвидсон
Алиса Дэвидсон

Алиса, преданный журналист MPostспециализируется на криптовалютах, искусственном интеллекте, инвестициях и обширной сфере... Web3. Внимательно следя за новыми тенденциями и технологиями, она всесторонне освещает события, информируя и вовлекая читателей в постоянно развивающуюся среду цифровых финансов.

Hot Stories
Подпишитесь на нашу рассылку.
Новости

Как Minmax создает профессиональный торговый терминал на основе ИИ. Прогнозы: рынки по-прежнему испытывают недостаток в 2026 году.

В первые три дня июня компания Minmax обработала транзакций на сумму около 100 000 долларов, большая часть из которых пришлась на...

Узнать больше

Затишье перед штормом Солана: что сейчас говорят графики, киты и сигналы в цепочке

Solana продемонстрировала высокие результаты, обусловленные растущим принятием, институциональным интересом и ключевыми партнерствами, несмотря на потенциальные...

Узнать больше
Читать
Читать далее
Bitget запускает первые в отрасли бессрочные фьючерсы TradFi Quanto для торговли акциями в валютах, отличных от доллара США, с расчетами в USDT.
Новостной репортаж Технология
Bitget запускает первые в отрасли бессрочные фьючерсы TradFi Quanto для торговли акциями в валютах, отличных от доллара США, с расчетами в USDT.
Июль 21, 2026
Согласно отчету TokenInsight, Bitget становится ведущей площадкой для торговли TradFi с объемом бессрочных токенов почти в 70 миллиардов долларов во втором квартале.
Новостной репортаж Технология
Согласно отчету TokenInsight, Bitget становится ведущей площадкой для торговли TradFi с объемом бессрочных токенов почти в 70 миллиардов долларов во втором квартале.
Июль 21, 2026
Gate запускает Event Contracts, расширяя инновационные торговые предложения для рынка цифровых активов.
Новостной репортаж Технология
Gate запускает Event Contracts, расширяя инновационные торговые предложения для рынка цифровых активов.
Июль 21, 2026
Bitget интегрирует SDK Siebly.io для упрощения разработки API для алгоритмической торговли.
Новостной репортаж Технология
Bitget интегрирует SDK Siebly.io для упрощения разработки API для алгоритмической торговли.
Июль 21, 2026
CRYPTOMERIA LABS PTE. ООО