SlowMist rapporterar avancerad TRON-plånboksnätfiskeattack med Chrome-tilläggets personifiering och fjärrinläsning av iframe
I korthet
SlowMist rapporterar en nätfiskekampanj i TRON-plånböcker som använder ett falskt Chrome-tillägg och fjärrnätfiskesidor för att stjäla inloggningsuppgifter, med antianalysverktyg, geografisk inriktning och dold infrastruktur.

Hotunderrättelseföretag Slow Mist rapporterade att man har identifierat en högrisknätfiskekampanj som syftar till TRON plånboksanvändare, som involverar ett skadligt Chrome MV3-tillägg utformat för att utge sig för att vara hotinformationsföretaget SlowMist rapporterade att de har identifierat en högrisknätfiskekampanj riktad mot TRON-plånboksanvändare, som involverar ett skadligt Chrome MV3-tillägg utformat för att utge sig för att vara varumärket TronLink Wallet.
Enligt analysen kombinerar attacken vilseledande varumärkesbyggande, fjärrinlästa användargränssnitt och dataexfiltreringsmekanismer i en skiktad struktur avsedd att samla in plånboksuppgifter samtidigt som sannolikheten för upptäckt under granskning minskas.
Kampanjens första steg fokuserar på ett bedrägligt webbläsartillägg som imiterar ett legitimt TRON-relaterat verktyg. SlowMist sa att tillägget använder Unicodes dubbelriktade kontrolltecken och kyrilliska homoglyfer för att få sitt namn att se ut som det officiella TronLink-namnet. Även om själva paketet presenteras som ett tillägg med låg behörighet, ändras dess beteende efter installationen. När användaren öppnar popup-fönstret kontrollerar tillägget en fjärrslutpunkt och, om tillgängligt, laddar ett fullständigt gränssnitt från en extern iframe istället för att förlita sig på en statisk lokal sida.
Den fjärrstyrda komponenten utgör det andra steget i operationen. Nätfiskesidan imiterar noggrant utseendet och funktionen hos TronLink-webbplånboken, inklusive sidorna som används för att importera mnemoniska fraser, privata nycklar och nyckellagringsfiler. SlowMist sa att gränssnittet samlar in känslig information som återställningsfraser, privata nycklar, nyckellagringsdata och lösenord, och sedan vidarebefordrar den via server-side API:er till angriparkontrollerad infrastruktur. Rapporten indikerade att informationen vidarebefordras i realtid via Telegram Bot API.
Tillägget lagrar också flera lokala markörer, inklusive information om huruvida fjärrtjänsten är nåbar, URL:en som används för iframe och senaste sökposter. SlowMist noterade att dessa objekt kan finnas kvar i lokal lagring tills tillägget tas bort. Eftersom det synliga popup-innehållet hämtas från en fjärrkälla kan det skadliga beteendet ändras utan att modifiera själva tilläggspaketet, vilket komplicerar statisk analys och konventionella granskningsprocedurer för butiken.
Inuti TRON-nätfiskekampanjen: Antianalystekniker, geografisk inriktning och arkitektur för attacker i flera lager
Enligt rapporten innehåller nätfiskesidan ytterligare skyddsåtgärder som är avsedda att hindra utredning. Dessa åtgärder inkluderar att blockera högerklicksåtgärder, inaktivera textmarkering, avlyssna genvägar i utvecklarverktyg, undertrycka konsolutdata, förhindra dra och blockera utskriftskommandon. Sidan spårar också besökarnas beteende och kontrollerar om en session ska blockeras, vilket omdirigerar misstänkt trafik till en tom sida. SlowMist sa att dessa kontroller är avsedda att försvåra sandlådetestning och automatiserad inspektion.
Analysen beskrev vidare geografisk filtreringslogik, där användare som identifierats från ryskspråkiga inställningar eller ryska tidszoner omdirigeras till en separat domän. SlowMist tolkade detta beteende som antingen regionspecifik nätfiskehantering eller ett försök att undvika uppmärksamhet från lokala utredare. Huvudinfrastrukturen identifierades som en fjärrdomän som hostas på Vercel, medan andra legitima TRON-ekosystemtjänster inbäddade i koden beskrevs som en del av reserv- eller frågefunktionalitet snarare än skadlig aktivitet.
SlowMist karakteriserade operationen som en tvåskiktsattackmodell där ett vilseledande webbläsartillägg fungerar som den initiala kontaktpunkten medan en fjärrstyrd webbsida utför den faktiska stölden av autentiseringsuppgifter. Företaget sa att denna design illustrerar hur illvilliga aktörer kan separera synliga skalkomponenter från dolt backend-beteende, vilket gör kampanjen svårare att identifiera enbart genom rutinmässiga statiska kontroller.
Varningen utfärdades som en påminnelse till användare och säkerhetsteam att hantera obehöriga tillägg med försiktighet, granska installerade webbläsartillägg och övervaka ovanlig trafik kopplad till arbetsflöden för plånboksimport och relaterad nätfiskeinfrastruktur.
Ansvarsfriskrivning
I linje med den Riktlinjer för Trust Project, vänligen notera att informationen på den här sidan inte är avsedd att vara och inte ska tolkas som juridisk, skattemässig, investerings-, finansiell eller någon annan form av rådgivning. Det är viktigt att bara investera det du har råd att förlora och att söka oberoende finansiell rådgivning om du har några tvivel. För ytterligare information föreslår vi att du hänvisar till villkoren samt hjälp- och supportsidorna som tillhandahålls av utfärdaren eller annonsören. MetaversePost är engagerad i korrekt, opartisk rapportering, men marknadsförhållandena kan ändras utan föregående meddelande.
Om författaren
Alisa, en engagerad journalist på MPost, specialiserar sig på krypto, AI, investeringar och det expansiva området av Web3. Med ett skarpt öga för nya trender och tekniker levererar hon omfattande täckning för att informera och engagera läsare i det ständigt föränderliga landskapet för digital ekonomi.
fler artiklar
Alisa, en engagerad journalist på MPost, specialiserar sig på krypto, AI, investeringar och det expansiva området av Web3. Med ett skarpt öga för nya trender och tekniker levererar hon omfattande täckning för att informera och engagera läsare i det ständigt föränderliga landskapet för digital ekonomi.
