บริษัทรักษาความปลอดภัยด้านสกุลเงินดิจิทัล SlowMist ได้ออกคำเตือนด้านความปลอดภัย ระบุถึงการโจมตีฟิชชิ่งที่มีความเสี่ยงสูง โดยมุ่งเป้าไปที่ผู้ใช้กระเป๋าเงิน TRON (TRX) ตามแถลงข่าวของบริษัท ผู้โจมตีได้สร้างส่วนขยาย Chrome ที่เป็นอันตราย ซึ่งเลียนแบบกระเป๋าเงิน TronLink อย่างเป็นทางการ โดยใช้เทคนิคการหลอกลวงขั้นสูงเพื่อหลอกให้ผู้ใช้ติดตั้ง ส่วนขยายปลอมจะขโมยข้อมูลรับรองของกระเป๋าเงินและส่งต่อให้ผู้โจมตีแบบเรียลไทม์
วิธีการโจมตี
ส่วนขยายที่เป็นอันตรายใช้ตัวควบคุมทิศทางแบบ Unicode (Unicode bidirectional control characters) และตัวอักษรภาษาซิริลลิกที่คล้ายกัน เพื่อปลอมชื่อของส่วนขยาย ทำให้แทบจะเหมือนกับส่วนขยายกระเป๋าเงิน TronLink ที่ถูกต้องตามกฎหมาย ส่วนขยายปลอมถูกลงรายการใน Chrome Web Store และอาศัยจำนวนการดาวน์โหลดที่สูงมากและรีวิวเชิงบวกของเวอร์ชันทางการ เพื่อให้ดูน่าเชื่อถือสำหรับผู้ใช้ทั่วไป ส่งผลให้การตรวจจับทำได้ยากอย่างยิ่ง
ลูกโซ่การโจมตี
เมื่อถูกติดตั้งแล้ว ส่วนขยายที่เป็นอันตรายจะอัปโหลดหน้าฟิชชิ่งผ่านเซิร์ฟเวอร์ระยะไกล หน้าเพจนี้จำลองอินเทอร์เฟซของเว็บกระเป๋าเงิน TronLink อย่างเป็นทางการได้อย่างสมบูรณ์ เมื่อเหยื่อเข้าสู่ระบบกระเป๋าเงิน TRON ผ่านอินเทอร์เฟซปลอม ส่วนขยายจะดักจับคีย์ส่วนตัว ไฟล์ keystore และรหัสผ่านของพวกเขา ข้อมูลที่ถูกขโมยจะถูกส่งต่อไปยังผู้โจมตีแบบเรียลไทม์ผ่านบอท Telegram จึงเสร็จสิ้นห่วงโซ่การขโมยข้อมูลรับรอง
แนวทางแนะนำสำหรับผู้ใช้ TRON
SlowMist แนะนำมาตรการป้องกันต่อไปนี้:
- ตรวจสอบและลบส่วนขยายที่น่าสงสัยซึ่งมาจากแหล่งที่ไม่รู้จักออกจากเบราว์เซอร์ทันที
- ล้างข้อมูล local storage ของเบราว์เซอร์ เพื่อกำจัดข้อมูลรับรองที่ถูกแคชไว้
- ระวังคำขอเครือข่ายที่ผิดปกติ ซึ่งอาจบ่งชี้ว่ามีการโจมตีฟิชชิ่งเกิดขึ้นอยู่
- หากข้อมูลของกระเป๋าเงินถูกบุกรุก ให้สร้างกระเป๋าเงินใหม่ทันทีและย้ายสินทรัพย์ทั้งหมดไปยังที่อยู่ที่ปลอดภัย
บริษัทด้านความปลอดภัยย้ำว่าผู้ใช้ควรดาวน์โหลดส่วนขยายกระเป๋าเงินจากแหล่งทางการเท่านั้น และตรวจสอบ URL อย่างรอบคอบก่อนป้อนข้อมูลที่มีความอ่อนไหว