SlowMist 报告称,针对 TRON 钱包发起了高级网络钓鱼攻击,攻击手段包括冒充 Chrome 扩展程序和远程 iframe 加载。
简单来说
SlowMist 报告称,有人利用虚假的 Chrome 扩展程序和远程钓鱼页面窃取 TRON 钱包凭证,并利用反分析工具、地理定位和隐藏的基础设施发起了一场钓鱼活动。

威胁情报公司 SlowMist 报告称,已发现一起针对……的高风险网络钓鱼活动 创新福星 威胁情报公司 SlowMist 报告称,他们发现了一项针对 TRON 钱包用户的高风险网络钓鱼活动,该活动涉及一款恶意 Chrome MV3 扩展程序,旨在冒充 TronLink 钱包品牌。
根据分析,该攻击结合了欺骗性品牌、远程加载的用户界面和数据泄露机制,采用分层结构,旨在获取钱包凭证,同时降低审查过程中被发现的可能性。
该行动的第一阶段围绕一款伪装成合法TRON相关工具的欺诈性浏览器扩展程序展开。SlowMist表示,该扩展程序利用Unicode双向控制字符和西里尔字母同形字形,使其名称与官方的TronLink标签非常相似。虽然该程序本身显示为低权限扩展,但安装后其行为会发生变化。当用户打开弹出窗口时,该扩展程序会检查远程端点,如果可用,则会从外部iframe加载完整的界面,而不是依赖静态本地页面。
该远程组件构成了攻击行动的第二阶段。钓鱼网站高度模仿了TronLink网络钱包的外观和功能,包括用于导入助记词、私钥和密钥库文件的页面。SlowMist指出,该界面会收集诸如恢复短语、私钥、密钥库数据和密码等敏感信息,然后通过服务器端API将其转发到攻击者控制的基础设施。报告显示,这些数据通过Telegram Bot API实时传输。
该扩展程序还会存储多个本地标记,包括远程服务是否可访问、iframe 使用的 URL 以及最近的搜索记录。SlowMist 指出,这些信息会一直保留在本地存储中,直到扩展程序被移除。由于可见的弹出窗口内容来自远程源,因此无需修改扩展程序包本身即可更改其恶意行为,这使得静态分析和传统的应用商店审核流程变得复杂。
TRON钓鱼攻击活动内幕:反分析技术、地理定位和多层攻击架构
报告指出,该钓鱼页面包含旨在阻碍调查的额外安全措施。这些措施包括阻止右键单击操作、禁用文本选择、拦截开发者工具快捷方式、抑制控制台输出、阻止拖拽以及阻止打印命令。该页面还会跟踪访客行为,并检查是否应阻止会话,将可疑流量重定向到空白页面。SlowMist 表示,这些控制措施旨在干扰沙箱测试和自动化检查。
分析进一步描述了地理过滤逻辑,检测到使用俄语设置或位于俄罗斯时区的用户将被重定向到一个单独的域名。SlowMist 将此行为解读为针对特定区域的钓鱼处理,或是为了避免引起当地调查人员的注意。主要基础设施被确定为托管在 Vercel 上的远程域名,而嵌入代码中的其他合法 TRON 生态系统服务则被描述为备用或查询功能的一部分,而非恶意活动。
SlowMist 将此次攻击描述为一种双层攻击模型:首先,攻击者通过欺骗性的浏览器扩展程序发起攻击;其次,攻击者通过远程控制的网页窃取凭证。该公司表示,这种设计表明恶意攻击者如何将可见的 shell 组件与隐藏的后端行为分离,从而仅凭常规的静态检查难以识别此类攻击活动。
发布此警告是为了提醒用户和安全团队谨慎对待未经授权的扩展程序,检查已安装的浏览器插件,并监控与钱包导入工作流程和相关网络钓鱼基础设施有关的异常流量。
免责声明
在与行 信托项目指南,请注意,本页提供的信息无意且不应被解释为法律、税务、投资、财务或任何其他形式的建议。 重要的是,仅投资您可以承受损失的金额,并在有任何疑问时寻求独立的财务建议。 如需了解更多信息,我们建议您参阅条款和条件以及发行人或广告商提供的帮助和支持页面。 MetaversePost 致力于提供准确、公正的报告,但市场状况如有变更,恕不另行通知。
关于作者
Alisa,一名热心记者 MPost专注于加密货币、人工智能、投资以及广阔的领域 Web3。她对新兴趋势和技术有着敏锐的洞察力,提供全面的报道,让读者了解和吸引读者了解不断发展的数字金融领域。
更多文章
Alisa,一名热心记者 MPost专注于加密货币、人工智能、投资以及广阔的领域 Web3。她对新兴趋势和技术有着敏锐的洞察力,提供全面的报道,让读者了解和吸引读者了解不断发展的数字金融领域。