文章总结: 慢雾安全团队发现仿冒TronLink的Chrome扩展钓鱼攻击,攻击采用双层结构:扩展利用Unicode同形字伪装品牌并远程加载iframe,钓鱼页面完整克隆TronLink界面窃取助记词、私钥等凭据,通过TelegramBot外传。攻击具备反分析、地域分流等规避手段,建议立即移除扩展、迁移资产并监控相关IOC。 综合评分: 87 文章分类: 威胁情报,恶意软件,WEB安全,安全意识,漏洞分析
威胁情报|仿冒 TronLink 的 Chrome 扩展钓鱼攻击分析
原创
慢雾安全团队 慢雾安全团队
慢雾科技
2026年5月9日 18:46 中国香港
在小说阅读器读本章
去阅读
# 背景
近日,慢雾 MistEye 安全监控系统捕获到一个针对 TRON 钱包用户的高风险钓鱼攻击样本。该样本伪装为与 TRON 钱包生态相关的 Chrome MV3 (Manifest V3) 扩展,通过品牌冒充与远程可变 UI 装载相结合的方式,构建了一条完整的钱包凭据窃取链。
攻击手法分为两层:第一层是一个仿冒 TronLink 的 Chrome 扩展,利用 Unicode 方向控制字符和西里尔同形字伪装品牌名称,在用户安装后优先加载远程 iframe 作为 popup 界面;第二层是远程钓鱼页面,该页面完整仿造了 TronLink Wallet 网页钱包的 UI 和功能,在用户无感知的情况下收集助记词、私钥、keystore 文件及密码,并通过同源 API 和 Telegram Bot 外传。静态扩展包审查难以覆盖远程 iframe 的后续界面行为,特此发布分析报告供社区防御和自查。
MistEye 响应
MistEye 是由 SlowMist 自主研发的 Web3 威胁情报与动态安全监控系统,集成了安全监控与情报聚合能力,为用户提供实时的风险预警与资产守护。
在捕获本次仿冒 TronLink 的 Chrome 扩展及其关联远程钓鱼页面后,MistEye 系统已触发高危告警并推送客户。
(https://enterprise.misteye.io/threat-intelligence/SM-2026-211873)
# 恶意扩展分析
该样本为 Chrome MV3 扩展,扩展包结构伪装为合法的区块链查询工具。
品牌伪装与防御规避
扩展的 manifest.json 通过 Chrome 国际化机制将扩展名称和标题指向 locale 消息文件。在 _locales/en/messages.json 中,攻击者使用了 Unicode 双向控制字符和西里尔同形字构造字符串 T\u202Enor\u202CL\u0456\u202Ekn,使浏览器展示层与官方 TronLink 品牌高度相似,属于面向钱包用户的欺骗性分发行为。
商店信用继承
该恶意扩展在 Chrome Web Store 页面中展示”1,000,000+ 用户”和”4.5 分(353 个评分)”等数据,但这些数据并非由扩展代码自行伪造——Chrome Web Store 的用户数、评分和评论均绑定在扩展的 item id 上,随同一商店条目继承。攻击者极可能先控制了某个已有高装机量或高评分的合法扩展条目,再上传新版本并替换名称、图标和描述,从而在商店页面呈现”百万用户、高评分”的可信外观,大幅降低受害者的警惕性。
该扩展仅申请了 storage 权限,但同时在 host_permissions 中声明了对 https://tronfind-api.tronfindexplorer.com/* 和 https://api.trongrid.io/* 的访问权限。前者为远程 popup 装载端点,后者用于本地备用查询逻辑,在权限声明上刻意保持低调以规避审查。
远程 UI 装载攻击链
用户安装扩展后,点击扩展图标打开 popup 时触发以下攻击链:
- popup 入口 src/popup/index.html 加载主逻辑脚本 assets/index.html-2KXeQB-c.js。
- 脚本启动后优先通过 fetch 探测远程端点 https://tronfind-api.tronfindexplorer.com/。
- 若远程端点返回 HTTP 200,脚本将 tronfindapiAvailable 设为 true,并将远程 URL 写入 localStorage 的 tronfindapiURL 键中。
- 扩展随后创建一个覆盖整个 popup 窗口的
- 只有当远程端点不可用时,扩展才会回退到本地 TronGrid 查询界面。
关键装载逻辑如下:
该模式使攻击者可以在不更新扩展包的情况下,随时替换 popup 所展示的远程页面内容。静态扩展包审查无法覆盖远程 iframe 的后续界面行为。
本地数据留存
扩展在 localStorage 中保存三类本地标记:tronfindapiAvailable(远程 API 可用性标记)、tronfindapiURL(远程 iframe URL)和 tronfind_recent_searches(用户查询历史,可能包含 TRON 地址、交易哈希或区块查询记录)。这些数据在扩展被手动移除前会持续保留。
远程钓鱼页面分析
对远程装载域名 tronfind-api.tronfindexplorer.com 的主站进行下载分析后,确认其为一套功能完整的仿冒 TronLink Wallet 网页钱包,具备全面的凭据窃取能力。
界面伪装
该站点是一个基于 Next.js 构建的单页应用。页面标题、UI 文案和布局均伪装为 TronLink Wallet,外观上与官方 TronLink 网页钱包高度一致,普通用户难以通过视觉分辨真伪。
凭据窃取机制
站点在钱包导入流程中嵌入多层敏感信息收集逻辑:
- 用户选择”导入助记词””导入私钥”或”导入 keystore 文件”时,前端代码调用 sendWords(…) 函数。
- sendWords(…) 将收集到的钱包助记词、私钥、keystore 文件内容等敏感数据打包为 JSON,通过 POST 请求发送到同源接口 /api/data/words,服务端随后将这些凭据通过 Telegram Bot API 实时转发至攻击者控制的账号 chat_id: 8334454422。
- 生成新钱包时,代码通过 trackEvent(“Generated mnemonic: …”) 方式记录生成的助记词。
- 导入流程中的 keystore 密码和导入密码也会通过 trackEvent(…) 函数记录。
- 多签钱包验证弹窗会要求用户输入”authority address”的助记词或私钥,并同样通过 sendWords(…) 上报。
访问者追踪与封禁
该站点实现了完善的访问者识别和反分析机制:
- 客户端 JS 读取 Cookie _vb 和 _vid 用于访问者标识。
- 通过 /api/visitor/enrich 和 /api/visitor/sync 接口进行封禁检查,命中封禁后页面会跳转至 about:blank,此举旨在阻断自动化沙箱爬取或安全研究员的动态调试,使被识别为分析环境的访问无法观察到真实的钓鱼界面。
- 用户行为和敏感事件通过 trackEvent(…) 上报到 /api/visitor/track。
反分析手段
页面包含多重反分析逻辑:禁用右键菜单、禁用文本选择、拦截 F12 和 DevTools 快捷键、清空浏览器 console、禁止拖拽操作、禁止打印。这些措施增加了安全研究人员对其进行分析取证的难度。
地域定向分流
代码中包含地域判断逻辑:当检测到俄语浏览器语言或俄罗斯相关时区的用户时,页面会自动重定向至 trx-scan-explorer.org,表明攻击者可能对特定地区用户采取不同的钓鱼策略或规避当地执法关注。
恶意基础设施分析
本次攻击的核心基础设施为 tronfind-api.tronfindexplorer.com,该域名同时承担远程 UI 装载和凭据窃取后端的双重角色。关联域名 trx-scan-explorer.org 作为俄语地区用户的分流跳转目标,同样应视为攻击基础设施的一部分。
远程钓鱼页面托管于 Vercel 平台(响应头中检出 x-vercel-id),攻击者利用 Vercel 的边缘网络获得较好的可用性和隐蔽性。
需要注意的是,扩展代码中硬编码的 api.trongrid.io 和 tronscan.org 为 TRON 生态的合法服务,仅用于扩展的本地备用查询与跳转逻辑,不计入恶意 IOC。
总结
本次攻击是一个双层结构的钓鱼攻击链:第一层通过仿冒 Chrome 扩展实现对受害者的初始接触和远程 UI 装载,利用 Unicode 同形字和最小化权限声明规避安全审查;第二层通过远程钓鱼页面实现对钱包凭据的全面收集和外传。攻击者采用的反分析手段、访问者封禁逻辑和地域定向分流表明其具备成熟的钓鱼攻击工程能力。
这种”本地扩展外壳 + 远程可变钓鱼内容”的攻击模式对传统的静态扩展审查构成挑战。扩展包本身可以不包含任何恶意代码,仅凭远程 iframe 即可将 popup 完全替换为钓鱼页面,且钓鱼页面内容可随时变化。
该攻击链的审核规避设计值得关注:本地 CRX 扩展仅表现为低权限的 TRON 查询工具和远程 iframe 装载器,真正的钱包钓鱼与凭据窃取逻辑托管在远程 Next.js 页面中;而远程端又通过 404/301 分流、visitor 封禁、俄语/俄罗斯时区重定向以及反分析逻辑等多层手段,使自动化审核或人工复核环境难以稳定观察到真实的钓鱼界面。结合前端多维度反爬与环境检测(如封禁自动化沙箱、俄语区定向分流),这种”壳核分离 + 动态环境对抗”的架构显著降低了攻击载荷被安全平台检出的概率。
建议:
- 若已安装该仿冒 TronLink 扩展,请立即从 Chrome 扩展管理页面移除,并清除该扩展的站点数据和本地存储。
- 若曾在该扩展的 popup 或远程钓鱼页面中输入助记词、私钥、keystore 文件、keystore 密码或钱包密码,应立即使用可信设备创建新钱包,并将全部资产迁移至新钱包地址,旧钱包视为已泄露。
- 安全团队应在代理、DNS、EDR 日志中检索并阻断域名 tronfind-api.tronfindexplorer.com。同时,在浏览器扩展资产清单中重点检索硬编码 tronfind-api.tronfindexplorer.com 的样本哈希和 assets/index.html-2KXeQB-c.js。
- 企业环境应通过 GPO 或 MDM 策略限制非批准 Chrome 扩展的安装,并定期审计已安装扩展中的远程 iframe、可变 popup UI 和品牌同形字。
- 对发往 /api/data/words、/api/visitor/track 以及 api.telegram.org/bot*/sendMessage 的异常网络流量进行重点监控和告警。
官方校验信息
以下信息仅用于用户自查和真伪比对,不作为恶意 IOC:
- 官方 TronLink Chrome 扩展 ID:ibnejdfjmmkpcnlpebklmnkoeoihofec
- 官方 TronLink 扩展商店页面:https[:]//chromewebstore.google.com/detail/ibnejdfjmmkpcnlpebklmnkoeoihofec
用户可通过比对扩展 ID 来区分真伪。
IOC
域名
tronfind-api[.]tronfindexplorer[.]com
trx-scan-explorer[.]org
URL
https[:]//tronfind-api[.]tronfindexplorer[.]com/
https[:]//tronfind-api[.]tronfindexplorer[.]com/api/data/words
https[:]//tronfind-api[.]tronfindexplorer[.]com/api/visitor/track
https[:]//tronfind-api[.]tronfindexplorer[.]com/api/visitor/create
https[:]//tronfind-api[.]tronfindexplorer[.]com/api/visitor/enrich
https[:]//tronfind-api[.]tronfindexplorer[.]com/api/visitor/sync
Telegram
chat_id: 8334454422
Chrome 扩展
- 恶意扩展 ID:ekjidonhjmneoompmjbjofpjmhklpjdd
- 恶意扩展商店页面:https[:]//chromewebstore.google.com/detail/ekjidonhjmneoompmjbjofpjmhklpjdd
恶意文件
恶意扩展
MD5: ce612d027e631d6633582227eb29002f
SHA1: 94d651b42355f2b0765a7435e5a5927623807225
SHA256: 6b4a4b64e6f969017cb3a9a71dd3038ddf32b989e5342dbbe36650d5802f2ee4
filename: index.html
SHA256: b84b89f0a1b7f00431274ac676104acaaa73d440e5731161d1077e733014cc29
filename: 27-a530a8c5aa9059e0.js
SHA256: 0cbf4f21cf157227d2c3fba80b64e1f4c3f9d2cc0bf926e024252c35e93edd5a
往期回顾
慢雾|RWA 智能合约安全审计服务正式推出
Grok 被利用背后:AI Agent 权限链滥用分析
慢雾出品|链接真实世界资产:从协议族解析到安全实践
慢雾 2026 香港 Web3 嘉年华之旅圆满收官!
Hacking Time 回顾:慢雾携手行业专家,深度拆解 AI & Web3 的攻防新范式
慢雾导航
慢雾科技官网
https://www.slowmist.com/
慢雾区官网
https://slowmist.io/
慢雾 GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
知识星球
https://t.zsxq.com/Q3zNvvF
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:慢雾科技 慢雾安全团队 慢雾安全团队《威胁情报|仿冒 TronLink 的 Chrome 扩展钓鱼攻击分析》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论