{"id":186811,"date":"2026-03-27T09:41:39","date_gmt":"2026-03-27T08:41:39","guid":{"rendered":"https:\/\/cryptonews.com\/de\/news\/neue-torg-grabber-malware-nimmt-728-krypto-wallets-ins-visier\/"},"modified":"2026-03-27T09:32:10","modified_gmt":"2026-03-27T08:32:10","slug":"torg-grabber-malware-728-krypto-wallets-im-visier","status":"publish","type":"post","link":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/","title":{"rendered":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier"},"content":{"rendered":"<p>Torg Grabber, eine neu identifizierte Infostealer-Malware, zielt auf 728 Krypto-Wallet-Erweiterungen in 850 Browser-Add-ons ab und befindet sich bereits im aktiven Einsatz.<\/p><p>Die Malware extrahiert Seed-Phrasen, private Schl\u00fcssel und Session-Token \u00fcber verschl\u00fcsselte Kan\u00e4le, noch bevor die meisten Endpoint-Tools ein Erkennungsereignis registrieren. Nutzer von Self-Custody-Wallets, die browserbasierte Wallets verwenden, stellen die prim\u00e4re Angriffsfl\u00e4che dar.<\/p><p>Forscher von Gen Digital dokumentierten die Bedrohung, nachdem sie eine Loader-Kette \u00fcber Domain-Reputationsdaten zur\u00fcckverfolgt hatten. Letztendlich wurden 334 Samples \u00fcber ein dreimonatiges Entwicklungsfenster hinweg zusammengestellt. Dies ist kein Proof-of-Concept. Es handelt sich um eine laufende Malware-as-a-Service-Operation mit identifizierten Betreibern.<\/p><div class=\"su-note\" style=\"border: 1px solid #e0d5e5;border-radius: 5px;margin: 20px 0;background-color: #faefff;color: #333333;padding: 20px\"><strong>In aller K\u00fcrze:<\/strong>\n<ul>\n<li><strong>Umfang der Bedrohung:<\/strong> Torg Grabber scannt 850 Browser-Erweiterungen, wovon 728 Krypto-Wallets sind, \u00fcber 25 Chromium- und 8 Firefox-Browser-Varianten hinweg.<\/li>\n<li><strong>Angriffsmethode:<\/strong> Ein Dropper tarnt sich als legitimes Chrome-Update (GAPI_Update.exe, 60 MB), installiert die Payload \u00fcber einen gef\u00e4lschten 420-sek\u00fcndigen Fortschrittsbalken f\u00fcr ein Windows-Sicherheitsupdate und exfiltriert dann Daten unter Verwendung von ChaCha20-Verschl\u00fcsselung mit HMAC-SHA256-Authentifizierung \u00fcber eine Cloudflare-Infrastruktur.<\/li>\n<li><strong>Wer ist gef\u00e4hrdet:<\/strong> Nutzer von Browser-Erweiterungs-Wallets \u2013 wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind direktem Diebstahl von Zugangsdaten ausgesetzt; Hardware-Wallet-Nutzer tragen nur dann ein indirektes Risiko, wenn Seed-Phrasen digital gespeichert werden.<\/li>\n<\/ul>\n<\/div><h2 class=\"wp-block-heading\">Der Mechanismus: Wie die Torg-Grabber-Malware Angriffe auf Krypto-Wallets ausf\u00fchrt<\/h2><p><span class=\"replacer\"><\/span><br>\nDie Infektionskette beginnt mit einem Dropper, der sich als GAPI_Update.exe tarnt \u2013 ein 60 MB gro\u00dfes InnoSetup-Paket, das \u00fcber eine Dropbox-Infrastruktur verbreitet wird. Es extrahiert drei harmlose DLLs in den Ordner <code>%LOCALAPPDATA%\\Connector\\<\/code>, um einen unauff\u00e4lligen Fu\u00dfabdruck zu hinterlassen. Anschlie\u00dfend wird ein gef\u00e4lschter Windows-Sicherheits-Update-Fortschrittsbalken gestartet, der genau <strong>420 Sekunden<\/strong> lang l\u00e4uft und mit animierter ASCII-Art versehen ist, die via csc.exe kompiliert wurde. Die Verz\u00f6gerung ist beabsichtigt: Sie schafft ein plausibles Installationsfenster, w\u00e4hrend die Payload bereitgestellt wird.<\/p><p>Die finale ausf\u00fchrbare Datei wird unter zuf\u00e4lligen Namen \u2013 wie v4jkqh.exe, hkjpy08.exe, ln3dkgz.exe \u2013 in das Verzeichnis C:\\Windows\\ abgelegt, wie dokumentierte Samples zeigen. Eine erfasste 13 MB gro\u00dfe Instanz startete dllhost.exe und versuchte, das Event Tracing for Windows zu deaktivieren, bevor die verhaltensbasierte Erkennung den Vorgang mitten in der Ausf\u00fchrung beendete.<\/p><p>Nach der Bereitstellung zielt Torg Grabber neben Krypto-Wallets auf 25 Chromium-Browser, 8 Firefox-Varianten, Discord, Steam, Telegram, VPN-Clients, FTP-Clients, E-Mail-Clients und Passwort-Manager ab. Die Daten werden in einem In-Memory-ZIP archiviert oder in Bl\u00f6cken gestreamt. Die Exfiltration erfolgt \u00fcber Cloudflare-Endpunkte unter Verwendung von HMAC-SHA256 X-Auth-Token-Headern pro Anfrage und ChaCha20-Verschl\u00fcsselung \u2013 eine professionelle Architektur, keine improvisierten Tools.<\/p><figure class=\"wp-block-embed is-type-rich is-provider-twitter wp-block-embed-twitter\">\n<div class=\"wp-block-embed__wrapper\">\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p dir=\"ltr\" lang=\"en\">\ud83d\udea8 CRYPTO THEFT MALWARE: New \u201cTorg Grabber\u201d infostealer targets 728 cryptocurrency wallets.<\/p>\n<p>The malware is designed to harvest wallet data and enable theft of digital assets.<\/p>\n<p>Crypto wallets remain a primary target for financially motivated attackers.<\/p>\n<p>\u2014 CyberAlertsHQ (@CyberAlertsHQ) <a href=\"https:\/\/twitter.com\/CyberAlertsHQ\/status\/2036949002575614362?ref_src=twsrc%5Etfw\">March 25, 2026<\/a><\/p><\/blockquote>\n<\/div>\n<\/figure><p>Die Analyse von Gen Digital identifizierte \u00fcber 40 in die Bin\u00e4rdateien eingebettete Operator-Tags: Spitznamen, datumskodierte Batch-IDs und Telegram-User-IDs, die acht Betreiber mit dem russischen Cyberkriminalit\u00e4ts-\u00d6kosystem in Verbindung bringen. Das MaaS-Modell erm\u00f6glicht es einzelnen Betreibern, nach der Registrierung kundenspezifischen Shellcode einzusetzen, was die Angriffsfl\u00e4che \u00fcber die Basiskonfiguration hinaus erweitert. Wie die Forscher von Gen Digital es beschrieben, entwickelte sich Torg Grabber von Telegram-Dead-Drops zu \u201eeiner REST-API in Produktionsqualit\u00e4t, die wie ein in Gift getauchtes Schweizer Uhrwerk funktionierte\u201c.<\/p><p><strong>Entdecken Sie: <a href=\"https:\/\/cryptonews.com\/de\/kryptowaehrungen\/beste-kryptowaehrungen\/\" rel=\"noreferrer noopener sponsored nofollow\">Top Kryptow\u00e4hrungen 2026<\/a><\/strong><\/p><h2 class=\"wp-block-heading\">Das Signal f\u00fcr Self-Custody: Was 728 Wallets tats\u00e4chlich bedeuten<\/h2><p><span class=\"replacer\"><\/span><br>\n728 ist keine willk\u00fcrliche Zahl. Sie steht f\u00fcr eine gezielte Konfigurationspr\u00fcfung, die jede wichtige browserbasierte Wallet mit nennenswertem Installationsvolumen abdeckt. Allein MetaMask hat \u00fcber 30 Millionen monatlich aktive Nutzer. Die auf Erweiterungen ausgerichtete Logik bedeutet, dass Torg Grabber kein spezifisches Opfer finden muss; die Malware erntet alle Wallet-Zugangsdaten ab, die auf einem infizierten Rechner vorhanden sind.<\/p><figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-491845\" src=\"https:\/\/cimg.co\/wp-content\/uploads\/2026\/03\/26140049\/image-207.jpg\" alt=\"\" width=\"700\" height=\"650\"><\/figure><p>Das allgemeine Risiko teilt sich klar auf. Self-Custody-Nutzer, die Seed-Phrasen im Browser-Speicher, in Textdateien oder Passwort-Managern aufbewahren, riskieren bei einer einzigen Infektion den vollst\u00e4ndigen Verlust ihrer Wallet. Auf B\u00f6rsen gehaltene Verm\u00f6genswerte sind diesem spezifischen Angriffsvektor nicht direkt ausgesetzt, da die Malware auf lokale Anmeldedatenspeicher und nicht auf B\u00f6rsen-APIs im gro\u00dfen Stil zielt. Allerdings kann der Diebstahl von Session-Token aus dem Browser-Speicher verbundene B\u00f6rsenkonten gef\u00e4hrden, wenn Login-Sitzungen aktiv sind.<\/p><p>Sollte die Basis der MaaS-Betreiber von Torg Grabber wachsen \u2013 und die \u00dcberwachung der REST-API-Infrastruktur durch Gen Digital deutet auf aktive Weiterentwicklungen hin \u2013, wird die Liste der Ziel-Wallets weiter zunehmen. Die Zahl 728 ist eine aktuelle Momentaufnahme, keine Obergrenze. Vergleichbare Infostealer wie Vidar und RedLine haben dieses Modell bereits vor Jahren etabliert; Torg Grabber f\u00fchrt denselben Plan mit einer strukturierteren Infrastruktur aus.<\/p><p><strong>Entdecken Sie: <a href=\"https:\/\/cryptonews.com\/de\/kryptowaehrungen\/coin-launch\/\" rel=\"noreferrer noopener sponsored nofollow\">Presale Coins 2026<\/a><\/strong><\/p>","protected":false},"excerpt":{"rendered":"<p>Torg Grabber Malware nimmt 728 Krypto-Wallets ins Visier<\/p>\n","protected":false},"author":759,"featured_media":186808,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1],"tags":[],"editors":[3500],"sponsored_companies":[],"class_list":["post-186811","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","editors-martin-schwarz"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v26.1.1 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier<\/title>\n<meta name=\"description\" content=\"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier\" \/>\n<meta property=\"og:description\" content=\"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/\" \/>\n<meta property=\"og:site_name\" content=\"Cryptonews Germany\" \/>\n<meta property=\"article:published_time\" content=\"2026-03-27T08:41:39+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"686\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:title\" content=\"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier\" \/>\n<meta name=\"twitter:description\" content=\"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.\" \/>\n<meta name=\"twitter:image\" content=\"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg\" \/>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier","description":"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/","og_locale":"de_DE","og_type":"article","og_title":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier","og_description":"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.","og_url":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/","og_site_name":"Cryptonews Germany","article_published_time":"2026-03-27T08:41:39+00:00","og_image":[{"width":1200,"height":686,"url":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_title":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier","twitter_description":"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.","twitter_image":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"NewsArticle","@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#article","isPartOf":{"@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/"},"author":{"name":"domn","@id":"https:\/\/cryptonews.com\/de\/#\/schema\/person\/7505e51895f10feb029abe55e2dadfa2"},"headline":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier","datePublished":"2026-03-27T08:41:39+00:00","mainEntityOfPage":{"@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/"},"wordCount":730,"commentCount":0,"publisher":{"@id":"https:\/\/cryptonews.com\/de\/#organization"},"image":{"@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#primaryimage"},"thumbnailUrl":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg","articleSection":["News"],"inLanguage":"de-DE","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#respond"]}],"copyrightYear":"2026","copyrightHolder":{"@id":"https:\/\/cryptonews.com\/#organization"}},{"@type":"WebPage","@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/","url":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/","name":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier","isPartOf":{"@id":"https:\/\/cryptonews.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#primaryimage"},"image":{"@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#primaryimage"},"thumbnailUrl":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg","datePublished":"2026-03-27T08:41:39+00:00","description":"Nutzer von Browser-Erweiterungs-Wallets wie MetaMask, Phantom und vergleichbare Hot Wallets \u2013 sind Diebstahl von Zugangsdaten ausgesetzt.","breadcrumb":{"@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#breadcrumb"},"inLanguage":"de-DE","potentialAction":[{"@type":"ReadAction","target":["https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/"]}],"author":[]},{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#primaryimage","url":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg","contentUrl":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/2\/2026\/03\/27090125\/1744184088-image-1727082450955_optimized.jpg","width":1200,"height":686},{"@type":"BreadcrumbList","@id":"https:\/\/cryptonews.com\/de\/news\/torg-grabber-malware-728-krypto-wallets-im-visier\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/cryptonews.com\/de\/"},{"@type":"ListItem","position":2,"name":"Neue \u201eTorg Grabber\u201c-Malware nimmt 728 Krypto-Wallets ins Visier"}]},{"@type":"WebSite","@id":"https:\/\/cryptonews.com\/de\/#website","url":"https:\/\/cryptonews.com\/de\/","name":"Cryptonews","description":"","publisher":{"@id":"https:\/\/cryptonews.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/cryptonews.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de-DE"},{"@type":"Organization","@id":"https:\/\/cryptonews.com\/de\/#organization","name":"Cryptonews","url":"https:\/\/cryptonews.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/cryptonews.com\/de\/#\/schema\/logo\/image\/","url":"","contentUrl":"","caption":"Cryptonews"},"image":{"@id":"https:\/\/cryptonews.com\/de\/#\/schema\/logo\/image\/"}}]}},"_links":{"self":[{"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/posts\/186811","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/users\/759"}],"replies":[{"embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/comments?post=186811"}],"version-history":[{"count":3,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/posts\/186811\/revisions"}],"predecessor-version":[{"id":186814,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/posts\/186811\/revisions\/186814"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/media\/186808"}],"wp:attachment":[{"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/media?parent=186811"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/categories?post=186811"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/tags?post=186811"},{"taxonomy":"editors","embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/editors?post=186811"},{"taxonomy":"sponsored_companies","embeddable":true,"href":"https:\/\/cryptonews.com\/de\/wp-json\/wp\/v2\/sponsored_companies?post=186811"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}