SlowMist, Chrome uzantısı taklitçiliği ve uzaktan iframe yükleme yöntemlerini kullanan gelişmiş bir TRON cüzdanı kimlik avı saldırısı bildirdi.
Kısaca
SlowMist, sahte bir Chrome uzantısı ve uzaktan kimlik avı sayfaları kullanarak kimlik bilgilerini çalmayı amaçlayan, analiz karşıtı araçlar, coğrafi hedefleme ve gizli altyapı içeren bir TRON cüzdanı kimlik avı kampanyası bildirdi.

Tehdit istihbarat firması Yavaş Sis Yüksek riskli bir kimlik avı kampanyası tespit edildiğini bildirdi. TRON Tehdit istihbarat firması SlowMist, TRON cüzdan kullanıcılarını hedef alan ve TronLink Wallet markasını taklit etmek üzere tasarlanmış kötü amaçlı bir Chrome MV3 uzantısı içeren yüksek riskli bir kimlik avı kampanyası tespit ettiğini bildirdi.
Analize göre, saldırı, cüzdan kimlik bilgilerini ele geçirirken inceleme sırasında tespit edilme olasılığını azaltmayı amaçlayan katmanlı bir yapıda aldatıcı marka kimliği, uzaktan yüklenen kullanıcı arayüzleri ve veri sızdırma mekanizmalarını bir araya getiriyor.
Kampanyanın ilk aşaması, meşru bir TRON ile ilgili aracı taklit eden sahte bir tarayıcı eklentisi etrafında dönüyor. SlowMist, eklentinin adının resmi TronLink etiketine benzer görünmesi için Unicode çift yönlü kontrol karakterlerine ve Kiril homogliflerine dayandığını söyledi. Paketin kendisi düşük izinli bir eklenti gibi görünse de, kurulumdan sonra davranışı değişiyor. Kullanıcı açılır pencereyi açtığında, eklenti uzak bir uç noktayı kontrol ediyor ve mevcutsa, statik yerel bir sayfaya güvenmek yerine harici bir iframe'den tam bir arayüz yüklüyor.
Bu uzaktan erişim bileşeni, operasyonun ikinci aşamasını oluşturuyor. Kimlik avı sitesi, anımsatıcı ifadeleri, özel anahtarları ve anahtar deposu dosyalarını içe aktarmak için kullanılan sayfalar da dahil olmak üzere TronLink web cüzdanının görünümünü ve işlevini yakından taklit ediyor. SlowMist, arayüzün kurtarma ifadeleri, özel anahtarlar, anahtar deposu verileri ve parolalar gibi hassas bilgileri topladığını ve ardından sunucu tarafı API'leri aracılığıyla saldırgan tarafından kontrol edilen altyapıya ilettiğini söyledi. Raporda, verilerin Telegram Bot API'si aracılığıyla gerçek zamanlı olarak iletildiği belirtildi.
Bu eklenti ayrıca, uzak hizmetin erişilebilir olup olmadığı, iframe için kullanılan URL ve son arama kayıtları gibi çeşitli yerel işaretleyicileri de saklar. SlowMist, bu öğelerin eklenti kaldırılana kadar yerel depolamada kalabileceğini belirtti. Görünür açılır pencere içeriği uzak bir kaynaktan çekildiği için, kötü amaçlı davranış eklenti paketinin kendisini değiştirmeden değiştirilebilir; bu da statik analizi ve geleneksel mağaza inceleme prosedürlerini karmaşıklaştırır.
TRON Kimlik Avı Kampanyasının İç Yüzü: Analiz Karşıtı Teknikler, Coğrafi Hedefleme ve Çok Katmanlı Saldırı Mimarisi
Rapora göre, kimlik avı sayfası soruşturmayı zorlaştırmak için ek güvenlik önlemleri içeriyor. Bu önlemler arasında sağ tıklama işlemlerinin engellenmesi, metin seçiminin devre dışı bırakılması, geliştirici araçları kısayollarının engellenmesi, konsol çıktısının bastırılması, sürüklemenin önlenmesi ve yazdırma komutlarının engellenmesi yer alıyor. Sayfa ayrıca ziyaretçi davranışlarını izliyor ve bir oturumun engellenmesi gerekip gerekmediğini kontrol ederek şüpheli trafiği boş bir sayfaya yönlendiriyor. SlowMist, bu kontrollerin sanal ortam testlerini ve otomatik denetimi zorlaştırmak amacıyla tasarlandığını belirtti.
Analiz ayrıca coğrafi filtreleme mantığını da detaylandırdı; Rusça dil ayarlarından veya Rus saat dilimlerinden tespit edilen kullanıcılar ayrı bir alana yönlendiriliyordu. SlowMist bu davranışı bölgeye özgü kimlik avı yönetimi veya yerel araştırmacıların dikkatini çekmekten kaçınma girişimi olarak yorumladı. Ana altyapının Vercel'de barındırılan uzak bir alan adı olduğu belirlenirken, koda gömülü diğer meşru TRON ekosistem hizmetleri kötü amaçlı faaliyetten ziyade yedekleme veya sorgulama işlevselliğinin bir parçası olarak tanımlandı.
SlowMist, operasyonu, aldatıcı bir tarayıcı eklentisinin ilk temas noktası olarak hareket ettiği, uzaktan kontrol edilen bir web sayfasının ise asıl kimlik bilgilerini çalma işlemini gerçekleştirdiği iki katmanlı bir saldırı modeli olarak tanımladı. Şirket, bu tasarımın, kötü niyetli aktörlerin görünür kabuk bileşenlerini gizli arka uç davranışından nasıl ayırabileceğini ve bu sayede kampanyanın yalnızca rutin statik kontrollerle tespit edilmesini nasıl zorlaştırdığını gösterdiğini belirtti.
Bu uyarı, kullanıcılara ve güvenlik ekiplerine yetkisiz uzantılara karşı temkinli olmaları, yüklü tarayıcı eklentilerini gözden geçirmeleri ve cüzdan içe aktarma iş akışlarıyla ve ilgili kimlik avı altyapısıyla bağlantılı olağandışı trafiği izlemeleri konusunda bir hatırlatma olarak yayınlandı.
Feragatname
Doğrultusunda Trust Project yönergeleri, lütfen bu sayfada sağlanan bilgilerin hukuki, vergi, yatırım, finansal veya başka herhangi bir tavsiye niteliğinde olmadığını ve bu şekilde yorumlanmaması gerektiğini unutmayın. Yalnızca kaybetmeyi göze alabileceğiniz kadar yatırım yapmak ve herhangi bir şüpheniz varsa bağımsız finansal tavsiye almak önemlidir. Daha fazla bilgi için şartlar ve koşulların yanı sıra kartı veren kuruluş veya reklamveren tarafından sağlanan yardım ve destek sayfalarına bakmanızı öneririz. MetaversePost doğru, tarafsız raporlamaya kendini adamıştır, ancak piyasa koşulları önceden haber verilmeksizin değiştirilebilir.
Yazar hakkında
Alisa, kendini işine adamış bir gazetecidir. MPostKripto para birimleri, yapay zeka, yatırımlar ve geniş kapsamlı alanlarda uzmanlaşmıştır. Web3. Gelişmekte olan trendlere ve teknolojilere yönelik keskin bir bakış açısıyla, okuyucuları sürekli gelişen dijital finans ortamı hakkında bilgilendirmek ve etkileşime geçirmek için kapsamlı bir kapsam sunuyor.
Daha fazla haber
Alisa, kendini işine adamış bir gazetecidir. MPostKripto para birimleri, yapay zeka, yatırımlar ve geniş kapsamlı alanlarda uzmanlaşmıştır. Web3. Gelişmekte olan trendlere ve teknolojilere yönelik keskin bir bakış açısıyla, okuyucuları sürekli gelişen dijital finans ortamı hakkında bilgilendirmek ve etkileşime geçirmek için kapsamlı bir kapsam sunuyor.
