Система безопасности MistEye от SlowMist обнаружила, что вредоносное расширение для Chrome MV3 нацелено на пользователей кошельков TRON с фишинговыми атаками, предназначенными для кражи seed-фраз, приватных ключей, файлов keystore и паролей. Расширение использует Unicode-обфускацию и подмену бренда, чтобы замаскироваться под официальный плагин, а затем после установки загружает страницу всплывающего окна с удалённого iframe, чтобы обманом заставить пользователей вводить конфиденциальную информацию, которая передаётся через Telegram Bot.
Злоумышленническая инфраструктура включает домены tronfind-api.tronfindexplorer.com и trx-scan-explorer.org. ID расширения: ekjidonhjmneoompmjbjofpjmhklpjdd. SlowMist рекомендует пользователям немедленно удалить расширение и перенести активы, если конфиденциальная информация уже была отправлена.