Iniulat ng SlowMist ang Advanced TRON Wallet Phishing Attack Gamit ang Chrome Extension Impersonation at Remote Iframe Loading
Sa madaling sabi
Iniulat ng SlowMist ang isang kampanya ng phishing ng TRON wallet gamit ang pekeng extension ng Chrome at mga remote phishing page para magnakaw ng mga kredensyal, na nagtatampok ng mga tool na anti-analysis, geo-targeting, at nakatagong imprastraktura.

Firma ng paniktik sa banta SlowMist iniulat na natukoy nito ang isang kampanyang phishing na may mataas na panganib na naglalayong Tron mga gumagamit ng wallet, na kinasasangkutan ng isang malisyosong Chrome MV3 extension na idinisenyo upang gayahin ang Threat intelligence firm na SlowMist, ay nag-ulat na natukoy nito ang isang high-risk phishing campaign na naglalayong sa mga gumagamit ng TRON wallet, na kinasasangkutan ng isang malisyosong Chrome MV3 extension na idinisenyo upang gayahin ang brand ng TronLink Wallet.
Ayon sa pagsusuri, pinagsasama ng pag-atake ang mapanlinlang na branding, mga remotely loaded na user interface, at mga mekanismo ng data-exfiltration sa isang layered na istruktura na nilalayong makuha ang mga kredensyal ng wallet habang binabawasan ang posibilidad na matuklasan habang sinusuri.
Ang unang yugto ng kampanya ay nakasentro sa isang mapanlinlang na extension ng browser na ginagaya ang isang lehitimong tool na may kaugnayan sa TRON. Sinabi ng SlowMist na ang extension ay umaasa sa mga Unicode bidirectional control character at Cyrillic homoglyph upang magmukhang katulad ng opisyal na label ng TronLink ang pangalan nito. Bagama't ang mismong package ay nagpapakita bilang isang low-permission extension, nagbabago ang kilos nito pagkatapos ng pag-install. Kapag binuksan ng user ang popup, sinusuri ng extension ang isang remote endpoint at, kung magagamit, naglo-load ng isang buong interface mula sa isang external iframe sa halip na umasa sa isang static na lokal na pahina.
Ang remote component na iyon ang bumubuo sa ikalawang yugto ng operasyon. Halos ginagaya ng phishing site ang hitsura at tungkulin ng TronLink web wallet, kabilang ang mga pahinang ginagamit upang mag-import ng mga mnemonic phrase, private key, at keystore file. Sinabi ng SlowMist na kinokolekta ng interface ang sensitibong impormasyon tulad ng mga recovery phrase, private key, keystore data, at password, pagkatapos ay ipinapasa ito sa pamamagitan ng mga server-side API patungo sa attacker-controlled infrastructure. Ipinahiwatig ng ulat na ang data ay ipinapadala nang real time sa pamamagitan ng Telegram Bot API.
Nag-iimbak din ang extension ng ilang lokal na marker, kabilang ang impormasyon tungkol sa kung maaabot ang remote service, ang URL na ginamit para sa iframe, at mga kamakailang talaan ng paghahanap. Binanggit ng SlowMist na ang mga item na ito ay maaaring manatili sa lokal na imbakan hanggang sa maalis ang extension. Dahil ang nakikitang popup content ay kinukuha mula sa isang remote na pinagmulan, maaaring baguhin ang malisyosong pag-uugali nang hindi binabago ang mismong extension package, na nagpapakomplikado sa static analysis at mga kumbensyonal na pamamaraan ng pagsusuri ng tindahan.
Sa Loob ng Kampanya ng TRON Phishing: Mga Teknik na Anti-Analysis, Geo-Targeting, at Arkitektura ng Multi-Layer Attack
Ayon sa ulat, ang pahina ng phishing ay may kasamang mga karagdagang pananggalang na nilalayong hadlangan ang imbestigasyon. Kabilang sa mga hakbang na ito ang pagharang sa mga aksyon na may right-click, pag-disable sa pagpili ng teksto, pag-intercept sa mga shortcut ng mga tool ng developer, pagsugpo sa output ng console, pagpigil sa pag-drag, at pagharang sa mga utos sa pag-print. Sinusubaybayan din ng pahina ang pag-uugali ng bisita at sinusuri kung dapat bang harangan ang isang sesyon, na nagre-redirect ng kahina-hinalang trapiko sa isang blangkong pahina. Sinabi ng SlowMist na ang mga kontrol na ito ay inilaan upang hadlangan ang pagsubok sa sandbox at awtomatikong inspeksyon.
Inilarawan pa ng pagsusuri ang lohika ng geographic filtering, kung saan ang mga user na natukoy mula sa mga setting ng wikang Russian o mga time zone ng Russia ay na-redirect sa isang hiwalay na domain. Binigyang-kahulugan ng SlowMist ang pag-uugaling ito bilang alinman sa paghawak ng phishing na partikular sa rehiyon o isang pagtatangka upang maiwasan ang atensyon mula sa mga lokal na imbestigador. Ang pangunahing imprastraktura ay kinilala bilang isang remote domain na naka-host sa Vercel, habang ang iba pang lehitimong serbisyo ng TRON ecosystem na naka-embed sa code ay inilarawan bilang bahagi ng fallback o query functionality sa halip na malisyosong aktibidad.
Inilarawan ng SlowMist ang operasyon bilang isang two-layer attack model kung saan ang isang mapanlinlang na browser extension ay nagsisilbing unang contact point habang ang isang remotely controlled web page ay nagsasagawa ng aktwal na pagnanakaw ng kredensyal. Sinabi ng kumpanya na ang disenyo na ito ay naglalarawan kung paano maaaring paghiwalayin ng mga malisyosong aktor ang mga nakikitang bahagi ng shell mula sa mga nakatagong gawi sa backend, na ginagawang mas mahirap matukoy ang kampanya sa pamamagitan lamang ng mga regular na static check.
Ang babala ay inilabas bilang paalala para sa mga user at security team na mag-ingat sa mga hindi awtorisadong extension, suriin ang mga naka-install na browser add-on, at subaybayan ang hindi pangkaraniwang trapiko na nauugnay sa mga workflow ng wallet-import at kaugnay na imprastraktura ng phishing.
Pagtanggi sa pananagutan
Sa linya na may Mga alituntunin ng Trust Project, pakitandaan na ang impormasyong ibinigay sa pahinang ito ay hindi nilayon at hindi dapat bigyang-kahulugan bilang legal, buwis, pamumuhunan, pananalapi, o anumang iba pang paraan ng payo. Mahalagang mamuhunan lamang kung ano ang maaari mong mawala at humingi ng independiyenteng payo sa pananalapi kung mayroon kang anumang mga pagdududa. Para sa karagdagang impormasyon, iminumungkahi naming sumangguni sa mga tuntunin at kundisyon pati na rin sa mga pahina ng tulong at suporta na ibinigay ng nagbigay o advertiser. MetaversePost ay nakatuon sa tumpak, walang pinapanigan na pag-uulat, ngunit ang mga kondisyon ng merkado ay maaaring magbago nang walang abiso.
Tungkol sa Ang May-akda
Alisa, isang dedikadong mamamahayag sa MPost, ay dalubhasa sa crypto, AI, mga pamumuhunan, at sa malawak na larangan ng Web3. Sa isang matalas na mata para sa mga umuusbong na uso at teknolohiya, naghahatid siya ng komprehensibong saklaw upang ipaalam at hikayatin ang mga mambabasa sa patuloy na umuusbong na tanawin ng digital finance.
Mas marami pang artikulo
Alisa, isang dedikadong mamamahayag sa MPost, ay dalubhasa sa crypto, AI, mga pamumuhunan, at sa malawak na larangan ng Web3. Sa isang matalas na mata para sa mga umuusbong na uso at teknolohiya, naghahatid siya ng komprehensibong saklaw upang ipaalam at hikayatin ang mga mambabasa sa patuloy na umuusbong na tanawin ng digital finance.