Novo malware ‘Torg Grabber’ atinge 728 carteiras de criptomoedas

Blockchain Criptomoedas
Autor
Último update: 
Por que confiar em nós?

Por mais de uma década, o Cryptonews cobre a indústria de criptomoedas, com o objetivo de fornecer insights informativos aos nossos leitores. Nossos jornalistas e analistas possuem vasta experiência em análise de mercado e tecnologias de blockchain. Nossa equipe se esforça diariamente para manter altos padrões editoriais, focando na precisão factual e na reportagem equilibrada em todas as áreas - desde criptomoedas e projetos de blockchain, até eventos da indústria, produtos e desenvolvimentos tecnológicos. Nossa presença contínua na indústria reflete nosso compromisso em fornecer informações relevantes no mundo em evolução dos ativos digitais. Leia mais sobre o Cryptonews.

O Torg Grabber, um malware do tipo infostealer recém-identificado, tem como alvo 728 extensões de carteiras cripto em 850 complementos de navegador, e já está em implantação ativa.

O malware exfiltra frases semente (seed phrases), chaves privadas e tokens de sessão por meio de canais criptografados antes que a maioria das ferramentas de endpoint registre um evento de detecção. Usuários de autocustódia que utilizam carteiras baseadas em navegador são a principal superfície de exposição.

Pesquisadores da Gen Digital documentaram a ameaça após rastrear uma cadeia de carregamento por meio de dados de reputação de domínio, compilando finalmente 334 amostras em uma janela de desenvolvimento de três meses. Isso não é uma prova de conceito. Trata-se de uma operação real de Malware-as-a-Service (MaaS) com operadores identificados.

Principais conclusões:
  • Escopo da ameaça: O Torg Grabber varre 850 extensões de navegador, sendo 728 delas alvos de carteiras cripto, em 25 variantes do navegador Chromium e 8 do Firefox.
  • Método de ataque: O dropper se disfarça como uma atualização legítima do Chrome (GAPI_Update.exe, 60 MB), implanta o payload por meio de uma barra de progresso falsa de 420 segundos da Atualização de Segurança do Windows e, em seguida, exfiltra dados usando criptografia ChaCha20 com autenticação HMAC-SHA256 através da infraestrutura Cloudflare.
  • Quem está em risco: Usuários de carteiras de extensão de navegador — MetaMask, Phantom e hot wallets comparáveis — enfrentam roubo direto de credenciais; usuários de carteiras de hardware enfrentam risco indireto apenas se as frases semente estiverem armazenadas digitalmente.

O mecanismo: Como o malware Torg Grabber executa o ataque em carteiras cripto

A cadeia de infecção começa com um dropper disfarçado de GAPI_Update.exe — um pacote InnoSetup de 60 MB distribuído a partir da infraestrutura do Dropbox. Ele extrai três DLLs benignas em %LOCALAPPDATA%\Connector\ para estabelecer uma pegada de aparência limpa e, em seguida, inicia uma barra de progresso falsa de Atualização de Segurança do Windows que roda por exatos 420 segundos, completa com arte ASCII animada compilada via csc.exe. O atraso é deliberado: cria uma janela de instalação plausível enquanto o payload é implantado.

O executável final é solto com nomes aleatórios — v4jkqh.exe, hkjpy08.exe, ln3dkgz.exe — em C:\Windows\ em todas as amostras documentadas. Uma instância capturada de 13 MB gerou o dllhost.exe e tentou desativar o Event Tracing for Windows antes que a detecção comportamental encerrasse a execução no meio do processo.

Após a implantação, o Torg Grabber visa 25 navegadores Chromium, 8 variantes do Firefox, Discord, Steam, Telegram, clientes VPN, clientes FTP, clientes de e-mail e gerenciadores de senhas, além de carteiras cripto. Os dados são arquivados em um ZIP na memória ou transmitidos em partes. A exfiltração ocorre por meio de endpoints da Cloudflare usando cabeçalhos X-Auth-Token com HMAC-SHA256 por solicitação e criptografia ChaCha20 — uma arquitetura de nível de produção, não uma ferramenta improvisada.

A análise da Gen Digital identificou mais de 40 tags de operadores incorporadas em binários: apelidos, IDs de lote codificados por data e IDs de usuário do Telegram vinculando oito operadores ao ecossistema do crime cibernético russo. O modelo MaaS significa que operadores individuais podem implantar shellcode personalizado após o registro, expandindo a superfície de ataque além da configuração base. Conforme descreveram os pesquisadores da Gen Digital, o Torg Grabber evoluiu de pontos de entrega no Telegram para “uma API REST de nível de produção que funcionava como um relógio suíço mergulhado em veneno”.

O sinal da autocustódia: O que realmente significam 728 carteiras

728 não é um número arbitrário. Representa uma varredura de configuração deliberada, abrangendo todas as principais carteiras baseadas em navegador com volume de instalação mensurável. Somente a MetaMask possui mais de 30 milhões de usuários ativos mensais. A lógica de segmentação por extensão significa que o Torg Grabber não precisa encontrar uma vítima específica; ele coleta quaisquer credenciais de carteira presentes em qualquer máquina infectada.

O risco mais amplo se bifurca claramente. Usuários de autocustódia que armazenam frases semente no armazenamento do navegador, arquivos de texto ou gerenciadores de senhas enfrentam o comprometimento total da carteira em uma única infecção. Ativos mantidos em exchanges não estão diretamente expostos a este vetor de ataque específico, pois o malware visa armazenamentos locais de credenciais, não APIs de exchanges em escala. No entanto, o roubo de tokens de sessão do armazenamento do navegador pode expor contas de exchanges conectadas se as sessões de login estiverem ativas.

Se a base de operadores MaaS do Torg Grabber se expandir — e o monitoramento da Gen Digital em sua infraestrutura de API REST sugere iteração ativa — a lista de alvos de carteiras crescerá. O número 728 é um retrato atual, não um teto. Infostealers comparáveis, como Vidar e RedLine, normalizaram esse modelo anos atrás; o Torg Grabber está executando o mesmo manual com uma infraestrutura mais estruturada.

Logo

Por que confiar em nós?

2M+

Usuários Ativos pelo Mundo

250+

Guias e Avaliações

8

Anos no Mercado

70

Equipes Internacionais de Autores
editors
+ 66 More

Melhores ICOs de Criptomoedas

Descubra tokens promissores ainda em pré-venda — projetos em fase inicial com potencial!

Visão Geral do Mercado

  • 7d
  • 1m
  • 1a
Capitalização de mercado
$2,285,395,294,559
-5.09%
Criptomoedas Mais Populares do Mercado

Mais Artigos

Comunicados de Imprensa
Com o BTC volátil durante a Bitcoin 2026, Bitcoin Hyper destaca solução para escalar o Bitcoin
Cryptonews
Cryptonews
2026-04-27 19:35:08
Comunicados de Imprensa
Melhor criptomoeda para comprar antes do Q-Day? BMIC abre caminho para a revolução quântica das criptomoedas enquanto usuários da MetaMask começam a prestar atenção
Cryptonews
Cryptonews
2026-04-27 18:09:50
Crypto News in numbers
editors
Authors List + 66 More
2M+
Usuários Ativos pelo Mundo
250+
Guias e Avaliações
8
Anos no Mercado
70
Equipes Internacionais de Autores