Звіт про новини Технологія
Травень 11, 2026

SlowMist повідомляє про розширену фішингову атаку на гаманець TRON з імперсонацією розширення Chrome та віддаленим завантаженням iframe

Коротко

SlowMist повідомляє про фішингову кампанію з використанням гаманця TRON, що використовує підроблене розширення Chrome та віддалені фішингові сторінки для крадіжки облікових даних, включаючи інструменти антианалізу, геотаргетинг та приховану інфраструктуру.

SlowMist повідомляє про розширену фішингову атаку на гаманець TRON з імперсонацією розширення Chrome та віддаленим завантаженням iframe

Фірма з розвідки загроз Повільний туман повідомила про виявлення високоризикової фішингової кампанії, спрямованої на TRON користувачів гаманця, що включає шкідливе розширення Chrome MV3, розроблене для імітації бренду TronLink Wallet. Компанія SlowMist, що займається розвідкою загроз, повідомила про виявлення високоризикової фішингової кампанії, спрямованої на користувачів гаманця TRON, що включає шкідливе розширення Chrome MV3, розроблене для імітації бренду TronLink Wallet. 

Згідно з аналізом, атака поєднує оманливий брендинг, віддалено завантажені користувацькі інтерфейси та механізми вилучення даних у багаторівневій структурі, призначеній для захоплення облікових даних гаманця, одночасно знижуючи ймовірність виявлення під час перевірки.

Перший етап кампанії зосереджений на шахрайському розширенні браузера, яке імітує легітимний інструмент, пов'язаний з TRON. SlowMist повідомив, що розширення використовує двонаправлені керуючі символи Unicode та кириличні гомогліфи, щоб його назва виглядала схожою на офіційну назву TronLink. Хоча сам пакет позиціонується як розширення з низьким рівнем дозволів, його поведінка змінюється після встановлення. Коли користувач відкриває спливаюче вікно, розширення перевіряє віддалену кінцеву точку та, якщо доступно, завантажує повний інтерфейс із зовнішнього iframe, а не покладається на статичну локальну сторінку.

Цей віддалений компонент утворює другий етап операції. Фішинговий сайт точно імітує зовнішній вигляд та функції веб-гаманця TronLink, включаючи сторінки, що використовуються для імпорту мнемонічних фраз, закритих ключів та файлів сховищ ключів. SlowMist повідомив, що інтерфейс збирає конфіденційну інформацію, таку як фрази відновлення, закриті ключі, дані сховища ключів та паролі, а потім пересилає її через API на стороні сервера до інфраструктури, контрольованої зловмисником. У звіті зазначається, що дані передаються в режимі реального часу через API бота Telegram.

Розширення також зберігає кілька локальних маркерів, зокрема інформацію про те, чи доступний віддалений сервіс, URL-адресу, що використовується для iframe, та останні записи пошуку. SlowMist зазначив, що ці елементи можуть залишатися в локальному сховищі, доки розширення не буде видалено. Оскільки видимий спливаючий вміст витягується з віддаленого джерела, шкідливу поведінку можна змінити без зміни самого пакета розширення, що ускладнює статичний аналіз та звичайні процедури перевірки магазину.

Фішингова кампанія TRON: методи антианалізу, геотаргетинг та багатошарова архітектура атаки

Згідно зі звітом, фішингова сторінка містить додаткові запобіжні заходи, спрямовані на перешкоджання розслідуванню. Ці заходи включають блокування дій, що викликаються клацанням правою кнопкою миші, вимкнення виділення тексту, перехоплення комбінацій клавіш інструментів розробника, придушення виводу в консоль, запобігання перетягуванню та блокування команд друку. Сторінка також відстежує поведінку відвідувачів і перевіряє, чи слід блокувати сеанс, перенаправляючи підозрілий трафік на порожню сторінку. SlowMist зазначив, що ці засоби контролю мають на меті перешкодити тестуванню в пісочниці та автоматизованій перевірці.

В аналізі також було описано логіку географічної фільтрації, при якій користувачів, виявлених з російськомовних налаштувань або російських часових поясів, перенаправляли на окремий домен. SlowMist інтерпретував таку поведінку або як регіонально-специфічну обробку фішингу, або як спробу уникнути уваги місцевих слідчих. Основну інфраструктуру було ідентифіковано як віддалений домен, розміщений на Vercel, тоді як інші легітимні сервіси екосистеми TRON, вбудовані в код, були описані як частина резервного функціоналу або функціональності запитів, а не як шкідлива активність.

SlowMist охарактеризувала операцію як дворівневу модель атаки, в якій оманливе розширення браузера виступає початковою точкою контакту, тоді як віддалено керована веб-сторінка здійснює фактичну крадіжку облікових даних. Компанія заявила, що цей дизайн ілюструє, як зловмисники можуть відокремлювати видимі компоненти оболонки від прихованої поведінки серверної частини, що ускладнює ідентифікацію кампанії лише за допомогою рутинних статичних перевірок. 

Це попередження було видано як нагадування користувачам і командам безпеки про необхідність обережного ставлення до несанкціонованих розширень, перевірки встановлених доповнень браузера та моніторингу незвичайного трафіку, пов'язаного з робочими процесами імпорту гаманців та пов'язаною з ними фішинговою інфраструктурою.

Ключові слова:

відмова

Відповідно до Правила проекту Trust, будь ласка, зверніть увагу, що інформація, надана на цій сторінці, не призначена і не повинна тлумачитися як юридична, податкова, інвестиційна, фінансова або будь-яка інша форма консультації. Важливо інвестувати лише те, що ви можете дозволити собі втратити, і звернутися за незалежною фінансовою порадою, якщо у вас виникнуть сумніви. Щоб отримати додаткову інформацію, ми пропонуємо звернутися до положень та умов, а також до сторінок довідки та підтримки, наданих емітентом або рекламодавцем. MetaversePost прагне до точного, неупередженого звітування, але ринкові умови можуть змінюватися без попередження.

про автора

Аліса, відданий журналіст на MPost, спеціалізується на криптовалюті, штучному інтелекті, інвестиціях та широкій сфері Web3. З гострим поглядом на нові тенденції та технології, вона надає всебічне висвітлення, щоб інформувати та залучати читачів до постійно змінюваного ландшафту цифрових фінансів.

інші статті
Аліса Девідсон
Аліса Девідсон

Аліса, відданий журналіст на MPost, спеціалізується на криптовалюті, штучному інтелекті, інвестиціях та широкій сфері Web3. З гострим поглядом на нові тенденції та технології, вона надає всебічне висвітлення, щоб інформувати та залучати читачів до постійно змінюваного ландшафту цифрових фінансів.

Hot Stories
Приєднуйтеся до нашої розсилки.
Останні новини

Як Minmax створює професійний торговий термінал зі штучним інтелектом, якого все ще бракує на ринках у 2026 році

За перші три дні червня Minmax обробив приблизно 100 000 доларів США, більшу частину через ...

Дізнайтеся більше

Затишшя перед штормом Солана: що зараз говорять графіки, кити та сигнали на мережі

Солана продемонструвала високі показники, зумовлені зростанням рівня впровадження, інституційного інтересу та ключових партнерств, водночас стикаючись з потенційними ...

Дізнайтеся більше
Детальніше
Читати далі
Bitget запускає перші в галузі безстрокові ф'ючерси TradFi Quanto для торгівлі акціями, відмінними від долара США, з розрахунками в USDT.
Звіт про новини Технологія
Bitget запускає перші в галузі безстрокові ф'ючерси TradFi Quanto для торгівлі акціями, відмінними від долара США, з розрахунками в USDT.
Липень 21, 2026
Bitget стає провідним торговим майданчиком TradFi з безперервним обсягом майже 70 мільярдів доларів у другому кварталі, згідно зі звітом TokenInsight
Звіт про новини Технологія
Bitget стає провідним торговим майданчиком TradFi з безперервним обсягом майже 70 мільярдів доларів у другому кварталі, згідно зі звітом TokenInsight
Липень 21, 2026
Gate запускає контракти на події, розширюючи інноваційні торгові пропозиції для ринку цифрових активів
Звіт про новини Технологія
Gate запускає контракти на події, розширюючи інноваційні торгові пропозиції для ринку цифрових активів
Липень 21, 2026
Bitget інтегрує Siebly.io SDK для оптимізації розробки API алгоритмічної торгівлі
Звіт про новини Технологія
Bitget інтегрує Siebly.io SDK для оптимізації розробки API алгоритмічної торгівлі
Липень 21, 2026
CRYPTOMERIA LABS PTE. LTD.