SlowMist hlási pokročilý phishingový útok na peňaženku TRON s impersonáciou rozšírenia Chrome a vzdialeným načítaním IFrame
Stručne
Stránka SlowMist informuje o phishingovej kampani s využitím falošného rozšírenia pre Chrome a vzdialených phishingových stránok na krádež prihlasovacích údajov, pričom využíva nástroje na analýzu, geotargeting a skrytú infraštruktúru.

Firma zaoberajúca sa spravodajstvom o hrozbách SlowMist oznámila, že identifikovala vysoko rizikovú phishingovú kampaň zameranú na TRON používatelia peňaženiek, zahŕňajúce škodlivé rozšírenie Chrome MV3 určené na vydávanie sa za značku TronLink Wallet. Spoločnosť SlowMist, ktorá sa zaoberá informačnými službami o hrozbách, oznámila, že identifikovala vysoko rizikovú phishingovú kampaň zameranú na používateľov peňaženiek TRON, zahŕňajúcu škodlivé rozšírenie Chrome MV3 určené na vydávanie sa za značku TronLink Wallet.
Podľa analýzy útok kombinuje klamlivé budovanie značky, vzdialene načítané používateľské rozhrania a mechanizmy na odhalenie údajov vo vrstvenej štruktúre, ktorá má zachytiť prihlasovacie údaje peňaženky a zároveň znížiť pravdepodobnosť odhalenia počas kontroly.
Prvá fáza kampane sa zameriava na podvodné rozšírenie prehliadača, ktoré napodobňuje legitímny nástroj súvisiaci s TRON. SlowMist uviedol, že rozšírenie sa spolieha na obojsmerné riadiace znaky Unicode a homoglyfy cyriliky, aby sa jeho názov podobal oficiálnemu označeniu TronLink. Hoci sa samotný balík prezentuje ako rozšírenie s nízkymi povoleniami, jeho správanie sa po inštalácii zmení. Keď používateľ otvorí kontextové okno, rozšírenie skontroluje vzdialený koncový bod a ak je k dispozícii, načíta celé rozhranie z externého prvku iframe, namiesto toho, aby sa spoliehalo na statickú lokálnu stránku.
Táto vzdialená zložka tvorí druhú fázu operácie. Phishingová stránka verne napodobňuje vzhľad a funkciu webovej peňaženky TronLink vrátane stránok používaných na import mnemotechnických fráz, súkromných kľúčov a súborov úložiska kľúčov. SlowMist uviedol, že rozhranie zhromažďuje citlivé informácie, ako sú frázy na obnovenie, súkromné kľúče, údaje o úložisku kľúčov a heslá, a potom ich preposiela prostredníctvom rozhraní API na strane servera do infraštruktúry kontrolovanej útočníkom. Správa uvádza, že údaje sa prenášajú v reálnom čase prostredníctvom rozhrania Telegram Bot API.
Rozšírenie tiež ukladá niekoľko lokálnych značiek vrátane informácií o tom, či je vzdialená služba dostupná, URL použitej pre iframe a nedávnych záznamov vyhľadávania. SlowMist poznamenal, že tieto položky môžu zostať v lokálnom úložisku, kým sa rozšírenie neodstráni. Keďže viditeľný kontextový obsah sa sťahuje zo vzdialeného zdroja, škodlivé správanie je možné zmeniť bez úpravy samotného balíka rozšírenia, čo komplikuje statickú analýzu a konvenčné postupy kontroly obchodu.
Vnútri phishingovej kampane TRON: Techniky antianalýzy, geotargeting a viacvrstvová architektúra útoku
Podľa správy phishingová stránka obsahuje dodatočné bezpečnostné opatrenia, ktoré majú brániť vyšetrovaniu. Medzi tieto opatrenia patrí blokovanie akcií kliknutia pravým tlačidlom myši, zakázanie výberu textu, zachytávanie skratiek nástrojov pre vývojárov, potlačenie výstupu konzoly, zabránenie presúvaniu myšou a blokovanie príkazov na tlač. Stránka tiež sleduje správanie návštevníkov a kontroluje, či by sa mala relácia blokovať, a presmeruje podozrivú prevádzku na prázdnu stránku. SlowMist uviedol, že tieto kontroly majú za cieľ zmariť testovanie v sandboxe a automatizovanú kontrolu.
Analýza ďalej opísala logiku geografického filtrovania, pričom používatelia detekovaní z ruského jazyka alebo ruských časových pásiem boli presmerovaní na samostatnú doménu. SlowMist interpretoval toto správanie buď ako phishingové zaobchádzanie špecifické pre daný región, alebo ako pokus vyhnúť sa pozornosti miestnych vyšetrovateľov. Hlavná infraštruktúra bola identifikovaná ako vzdialená doména hostovaná na Verceli, zatiaľ čo ostatné legitímne služby ekosystému TRON vložené do kódu boli opísané ako súčasť záložnej alebo dotazovacej funkcie, a nie ako škodlivá aktivita.
Spoločnosť SlowMist charakterizovala operáciu ako dvojvrstvový útočný model, v ktorom klamlivé rozšírenie prehliadača slúži ako počiatočný kontaktný bod, zatiaľ čo vzdialene ovládaná webová stránka vykonáva samotnú krádež prihlasovacích údajov. Spoločnosť uviedla, že tento návrh ilustruje, ako môžu škodliví aktéri oddeliť viditeľné komponenty shellu od skrytého správania backendu, čo sťažuje identifikáciu kampane iba prostredníctvom bežných statických kontrol.
Toto varovanie bolo vydané ako pripomienka pre používateľov a bezpečnostné tímy, aby s neoprávnenými rozšíreniami zaobchádzali opatrne, kontrolovali nainštalované doplnky prehliadača a monitorovali nezvyčajnú prevádzku spojenú s pracovnými postupmi importu peňaženiek a súvisiacou phishingovou infraštruktúrou.
Disclaimer
V súlade s Pokyny k projektu Trust, uvedomte si, že informácie uvedené na tejto stránke nie sú zamýšľané a nemali by byť interpretované ako právne, daňové, investičné, finančné alebo iné formy poradenstva. Je dôležité investovať len toľko, koľko si môžete dovoliť stratiť a v prípade akýchkoľvek pochybností vyhľadať nezávislé finančné poradenstvo. Ak chcete získať ďalšie informácie, odporúčame vám pozrieť si zmluvné podmienky, ako aj stránky pomoci a podpory poskytnuté vydavateľom alebo inzerentom. MetaversePost sa zaviazala poskytovať presné a nezaujaté správy, ale podmienky na trhu sa môžu zmeniť bez upozornenia.
O autorovi
Alisa, oddaná novinárka v MPost, špecializuje sa na kryptomeny, umelú inteligenciu, investície a rozsiahlu oblasť Web3. So záujmom o nové trendy a technológie poskytuje komplexné pokrytie s cieľom informovať a zapojiť čitateľov do neustále sa vyvíjajúceho prostredia digitálnych financií.
Ďalšie články
Alisa, oddaná novinárka v MPost, špecializuje sa na kryptomeny, umelú inteligenciu, investície a rozsiahlu oblasť Web3. So záujmom o nové trendy a technológie poskytuje komplexné pokrytie s cieľom informovať a zapojiť čitateľov do neustále sa vyvíjajúceho prostredia digitálnych financií.