SlowMist báo cáo về cuộc tấn công lừa đảo ví TRON nâng cao bằng cách mạo danh tiện ích mở rộng Chrome và tải iframe từ xa.
Tóm lại
SlowMist đưa tin về một chiến dịch lừa đảo ví TRON sử dụng tiện ích mở rộng Chrome giả mạo và các trang web lừa đảo từ xa để đánh cắp thông tin đăng nhập, với các công cụ chống phân tích, nhắm mục tiêu theo vị trí địa lý và cơ sở hạ tầng ẩn.

Công ty tình báo đe dọa sương mù chậm Cơ quan này báo cáo đã xác định được một chiến dịch lừa đảo trực tuyến có rủi ro cao nhắm vào... TRON Công ty tình báo SlowMist báo cáo rằng họ đã xác định được một chiến dịch lừa đảo trực tuyến có rủi ro cao nhắm vào người dùng ví TRON, liên quan đến một tiện ích mở rộng Chrome MV3 độc hại được thiết kế để mạo danh thương hiệu Ví TronLink.
Theo phân tích, cuộc tấn công kết hợp việc đánh cắp thương hiệu, giao diện người dùng được tải từ xa và các cơ chế đánh cắp dữ liệu trong một cấu trúc nhiều lớp nhằm mục đích thu thập thông tin đăng nhập ví điện tử đồng thời giảm thiểu khả năng bị phát hiện trong quá trình kiểm tra.
Giai đoạn đầu tiên của chiến dịch tập trung vào một tiện ích mở rộng trình duyệt giả mạo, mạo danh một công cụ liên quan đến TRON hợp pháp. SlowMist cho biết tiện ích mở rộng này dựa vào các ký tự điều khiển hai chiều Unicode và các ký tự tương đồng Cyrillic để làm cho tên của nó trông giống với nhãn TronLink chính thức. Mặc dù bản thân gói này được hiển thị như một tiện ích mở rộng có quyền hạn thấp, nhưng hành vi của nó thay đổi sau khi cài đặt. Khi người dùng mở cửa sổ bật lên, tiện ích mở rộng sẽ kiểm tra một điểm cuối từ xa và, nếu có, sẽ tải toàn bộ giao diện từ một iframe bên ngoài thay vì dựa vào một trang cục bộ tĩnh.
Thành phần điều khiển từ xa đó tạo thành giai đoạn thứ hai của hoạt động. Trang web lừa đảo bắt chước sát sao giao diện và chức năng của ví web TronLink, bao gồm cả các trang được sử dụng để nhập cụm từ ghi nhớ, khóa riêng tư và tệp kho khóa. SlowMist cho biết giao diện thu thập thông tin nhạy cảm như cụm từ khôi phục, khóa riêng tư, dữ liệu kho khóa và mật khẩu, sau đó chuyển tiếp thông tin đó thông qua API phía máy chủ đến cơ sở hạ tầng do kẻ tấn công kiểm soát. Báo cáo chỉ ra rằng dữ liệu được chuyển tiếp theo thời gian thực thông qua API Telegram Bot.
Tiện ích mở rộng này cũng lưu trữ một số dấu hiệu cục bộ, bao gồm thông tin về việc dịch vụ từ xa có thể truy cập được hay không, URL được sử dụng cho iframe và các bản ghi tìm kiếm gần đây. SlowMist lưu ý rằng các mục này có thể vẫn còn trong bộ nhớ cục bộ cho đến khi tiện ích mở rộng bị xóa. Vì nội dung cửa sổ bật lên hiển thị được lấy từ một nguồn từ xa, hành vi độc hại có thể được thay đổi mà không cần sửa đổi gói tiện ích mở rộng, làm phức tạp việc phân tích tĩnh và các quy trình xem xét kho lưu trữ thông thường.
Bên trong chiến dịch tấn công lừa đảo TRON: Các kỹ thuật chống phân tích, nhắm mục tiêu theo địa lý và kiến trúc tấn công đa lớp.
Theo báo cáo, trang web lừa đảo này bao gồm các biện pháp bảo vệ bổ sung nhằm cản trở việc điều tra. Các biện pháp này bao gồm chặn thao tác nhấp chuột phải, vô hiệu hóa chọn văn bản, chặn các phím tắt công cụ dành cho nhà phát triển, ngăn chặn đầu ra bảng điều khiển, ngăn chặn thao tác kéo và chặn các lệnh in. Trang web cũng theo dõi hành vi của người truy cập và kiểm tra xem phiên truy cập có nên bị chặn hay không, chuyển hướng lưu lượng truy cập đáng ngờ đến một trang trống. SlowMist cho biết các biện pháp kiểm soát này nhằm mục đích làm thất bại việc kiểm thử trong môi trường sandbox và kiểm tra tự động.
Phân tích này mô tả chi tiết hơn về logic lọc theo địa lý, trong đó người dùng được phát hiện có cài đặt ngôn ngữ tiếng Nga hoặc múi giờ Nga sẽ bị chuyển hướng đến một tên miền riêng biệt. SlowMist diễn giải hành vi này là hành vi lừa đảo theo khu vực cụ thể hoặc nỗ lực tránh sự chú ý từ các nhà điều tra địa phương. Cơ sở hạ tầng chính được xác định là một tên miền từ xa được lưu trữ trên Vercel, trong khi các dịch vụ hệ sinh thái TRON hợp pháp khác được nhúng trong mã được mô tả là một phần của chức năng dự phòng hoặc truy vấn chứ không phải hoạt động độc hại.
SlowMist mô tả hoạt động này là một mô hình tấn công hai lớp, trong đó một tiện ích mở rộng trình duyệt giả mạo đóng vai trò là điểm tiếp xúc ban đầu, trong khi một trang web được điều khiển từ xa thực hiện việc đánh cắp thông tin đăng nhập thực sự. Công ty cho biết thiết kế này minh họa cách các tác nhân độc hại có thể tách biệt các thành phần giao diện hiển thị khỏi hành vi ẩn phía sau, khiến chiến dịch khó bị phát hiện hơn chỉ bằng các kiểm tra tĩnh thông thường.
Cảnh báo này được đưa ra nhằm nhắc nhở người dùng và các nhóm bảo mật cần thận trọng với các tiện ích mở rộng trái phép, xem xét kỹ các tiện ích bổ sung đã cài đặt trên trình duyệt và theo dõi lưu lượng truy cập bất thường liên quan đến quy trình nhập ví và cơ sở hạ tầng lừa đảo liên quan.
Trách nhiệm công ty
Phù hợp với Hướng dẫn của Dự án Tin cậy, xin lưu ý rằng thông tin được cung cấp trên trang này không nhằm mục đích và không được hiểu là tư vấn pháp lý, thuế, đầu tư, tài chính hoặc bất kỳ hình thức tư vấn nào khác. Điều quan trọng là chỉ đầu tư những gì bạn có thể đủ khả năng để mất và tìm kiếm lời khuyên tài chính độc lập nếu bạn có bất kỳ nghi ngờ nào. Để biết thêm thông tin, chúng tôi khuyên bạn nên tham khảo các điều khoản và điều kiện cũng như các trang trợ giúp và hỗ trợ do nhà phát hành hoặc nhà quảng cáo cung cấp. MetaversePost cam kết báo cáo chính xác, không thiên vị nhưng điều kiện thị trường có thể thay đổi mà không cần thông báo trước.
Giới thiệu về Tác giả
Alisa, một nhà báo tận tâm tại MPostchuyên về tiền điện tử, trí tuệ nhân tạo, đầu tư và lĩnh vực rộng lớn khác. Web3. Với con mắt quan tâm đến các xu hướng và công nghệ mới nổi, cô cung cấp thông tin toàn diện để cung cấp thông tin và thu hút độc giả trong bối cảnh không ngừng phát triển của tài chính kỹ thuật số.
Xem thêm bài viết
Alisa, một nhà báo tận tâm tại MPostchuyên về tiền điện tử, trí tuệ nhân tạo, đầu tư và lĩnh vực rộng lớn khác. Web3. Với con mắt quan tâm đến các xu hướng và công nghệ mới nổi, cô cung cấp thông tin toàn diện để cung cấp thông tin và thu hút độc giả trong bối cảnh không ngừng phát triển của tài chính kỹ thuật số.