{"id":6872,"date":"2026-03-27T11:30:53","date_gmt":"2026-03-27T11:30:53","guid":{"rendered":"https:\/\/cryptonews.com\/pl\/newsy\/torg-grabber-malware-targets-728-crypto-wallets-security-alert\/"},"modified":"2026-03-27T11:30:53","modified_gmt":"2026-03-27T11:30:53","slug":"alert-nowy-malware-portfele-krypto","status":"publish","type":"post","link":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/","title":{"rendered":"Alert: nowy malware Torg Grabber atakuje 728 portfele krypto"},"content":{"rendered":"<p>Torg Grabber, nowo zidentyfikowane z\u0142o\u015bliwe oprogramowanie typu infostealer, obra\u0142o za cel 728 rozszerze\u0144, kt\u00f3rymi s\u0105 popularne <strong>portfele krypto<\/strong>, dzia\u0142aj\u0105ce w ramach 850 dodatk\u00f3w do przegl\u0105darek. Malware jest ju\u017c aktywnie wykorzystywane w atakach, a jego g\u0142\u00f3wnym zadaniem jest eksfiltracja fraz seed, kluczy prywatnych oraz token\u00f3w sesji poprzez zaszyfrowane kana\u0142y komunikacji. Wykrycie zagro\u017cenia przez standardowe narz\u0119dzia ochrony ko\u0144cowej cz\u0119sto nast\u0119puje zbyt p\u00f3\u017ano, co stawia u\u017cytkownik\u00f3w portfeli przegl\u0105darkowych w grupie najwy\u017cszego ryzyka.<\/p><p>Badacze z <a href=\"https:\/\/www.gendigital.com\/blog\/insights\/research\/torg-grabber-credential-stealer-analysis\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Gen Digital<\/a> udokumentowali to zagro\u017cenie po prze\u015bledzeniu \u0142a\u0144cucha \u0142adowania oprogramowania. W ci\u0105gu trzymiesi\u0119cznego okresu rozwoju zebrano 334 pr\u00f3bki kodu, co potwierdza, \u017ce nie jest to jedynie teoretyczny projekt, lecz dzia\u0142aj\u0105ca operacja typu Malware-as-a-Service (MaaS) z konkretnymi operatorami.<\/p><p class=\"info-gain\">Model biznesowy MaaS sprawia, \u017ce walka z tym zagro\u017ceniem jest wyj\u0105tkowo trudna, poniewa\u017c oddziela tw\u00f3rc\u00f3w z\u0142o\u015bliwego kodu od partner\u00f3w zajmuj\u0105cych si\u0119 jego dystrybucj\u0105. Wed\u0142ug ekspert\u00f3w z <a href=\"https:\/\/www.bridewell.com\/insights\/blogs\/detail\/what-is-malware-as-a-service-and-what-impact-does-it-have-on-the-threat-landscape\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Bridewell<\/a>, taka struktura pozwala na szybkie dostosowywanie metod ataku do r\u00f3\u017cnych grup ofiar i utrudnia skuteczn\u0105 identyfikacj\u0119 sprawc\u00f3w.<\/p><h2 class=\"wp-block-heading\">Mechanizm ataku: jak Torg Grabber infekuje portfele krypto<\/h2><span class=\"replacer\"><\/span><p>Infekcja rozpoczyna si\u0119 od programu \u0142aduj\u0105cego (droppera) ukrytego pod nazw\u0105 <strong>GAPI_Update.exe<\/strong>. Jest to paczka o rozmiarze 60 MB, dystrybuowana za po\u015brednictwem infrastruktury Dropbox. Po uruchomieniu, program wypakowuje trzy niegro\u017anie wygl\u0105daj\u0105ce pliki DLL do folderu lokalnego, aby zmyli\u0107 systemy bezpiecze\u0144stwa, a nast\u0119pnie wy\u015bwietla fa\u0142szywy pasek post\u0119pu aktualizacji Windows Security.<\/p><p>Ten proces trwa dok\u0142adnie 420 sekund i zawiera animowan\u0105 grafik\u0119 ASCII. Op\u00f3\u017anienie jest celowe, ma bowiem stworzy\u0107 pozory legalnej instalacji, podczas gdy w tle wdra\u017cany jest w\u0142a\u015bciwy \u0142adunek (payload). Finalny plik wykonywalny przyjmuje losowe nazwy, takie jak v4jkqh.exe czy hkjpy08.exe, i pr\u00f3buje wy\u0142\u0105czy\u0107 \u015bledzenie zdarze\u0144 systemu Windows (ETW), aby unikn\u0105\u0107 wykrycia behawioralnego.<\/p><p><\/p><blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\"><p lang=\"en\" dir=\"ltr\">\ud83d\udea8 CRYPTO THEFT MALWARE: New \u201cTorg Grabber\u201d infostealer targets 728 cryptocurrency wallets.<br><br>The malware is designed to harvest wallet data and enable theft of digital assets.<br><br>Crypto wallets remain a primary target for financially motivated attackers.<\/p>&mdash; CyberAlertsHQ (@CyberAlertsHQ) <a href=\"https:\/\/twitter.com\/CyberAlertsHQ\/status\/2036949002575614362?ref_src=twsrc%5Etfw\">March 25, 2026<\/a><\/blockquote><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><p>Po pe\u0142nym wdro\u017ceniu Torg Grabber skanuje 25 wariant\u00f3w przegl\u0105darek Chromium oraz 8 wersji Firefox. Opr\u00f3cz danych z portfeli krypto, malware atakuje r\u00f3wnie\u017c Discorda, Steam, Telegram, klient\u00f3w VPN i FTP oraz mened\u017cery hase\u0142. Dane s\u0105 archiwizowane w pami\u0119ci RAM lub przesy\u0142ane w cz\u0119\u015bciach przez punkty ko\u0144cowe Cloudflare przy u\u017cyciu szyfrowania <strong>ChaCha20<\/strong> z uwierzytelnianiem HMAC-SHA256.<\/p><h2 class=\"wp-block-heading\">Skala zagro\u017cenia: co oznacza liczba 728 portfeli?<\/h2><span class=\"replacer\"><\/span><p>Liczba 728 nie jest przypadkowa. Odzwierciedla ona precyzyjnie skonfigurowan\u0105 list\u0119 niemal wszystkich licz\u0105cych si\u0119 <a href=\"https:\/\/cryptonews.com\/pl\/kryptowaluty\/najlepsze-portfele-krypto\/\">portfeli krypto<\/a> przegl\u0105darkowych. Logika ataku opiera si\u0119 na masowym zbieraniu danych, niezale\u017cnie od tego, jakiego konkretnego portfela u\u017cywa ofiara. Najbardziej nara\u017ceni s\u0105 u\u017cytkownicy self-custody korzystaj\u0105cy z <strong>MetaMask<\/strong> (ponad 30 mln u\u017cytkownik\u00f3w miesi\u0119cznie), <strong>Phantom<\/strong> i podobnych gor\u0105cych portfeli, w tym <a href=\"https:\/\/cryptonews.com\/pl\/kryptowaluty\/najlepsze-portfele-krypto-bez-kyc\/\">portfeli bez KYC.<\/a><\/p><figure class=\"wp-block-image is-resized size-large\"><img decoding=\"async\" src=\"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110918\/content-inline-1-8.jpg\" alt=\"\" style=\"width:700px;height:650px\"><\/figure><p>Ryzyko dla u\u017cytkownik\u00f3w dzieli si\u0119 na dwie kategorie. Osoby przechowuj\u0105ce frazy seed w pami\u0119ci przegl\u0105darki, plikach tekstowych lub mened\u017cerach hase\u0142 ryzykuj\u0105 ca\u0142kowit\u0105 utrat\u0119 \u015brodk\u00f3w przy pojedynczej infekcji. Cho\u0107 aktywa na gie\u0142dach nie s\u0105 bezpo\u015brednim celem tego konkretnego wektora, kradzie\u017c token\u00f3w sesji z przegl\u0105darki mo\u017ce umo\u017cliwi\u0107 hakerom dost\u0119p do kont gie\u0142dowych, je\u015bli u\u017cytkownik jest w danej chwili zalogowany.<\/p><p class=\"info-gain\">U\u017cytkownicy powinni zachowa\u0107 szczeg\u00f3ln\u0105 czujno\u015b\u0107 wobec wszelkich plik\u00f3w o nazwie GAPI_Update.exe. Zgodnie z analizami <a href=\"https:\/\/any.run\/report\/24eb9216af5a55ba4305002b484b450bbecc85180128d59550ce458d3efb3c4d\/9b58875d-8690-4e95-91e4-f2f8eeac68da\" target=\"_blank\" rel=\"noreferrer noopener\">ANY.RUN<\/a>, autentyczne aktualizacje systemu Windows s\u0105 zawsze realizowane poprzez oficjalne menu ustawie\u0144 systemowych, a nie za pomoc\u0105 samodzielnych plik\u00f3w wykonywalnych pojawiaj\u0105cych si\u0119 w folderach tymczasowych u\u017cytkownika.<\/p><p>Analiza Gen Digital ujawni\u0142a powi\u0105zania operacji z rosyjskim ekosystemem cyberprzest\u0119pczym, identyfikuj\u0105c tagi o\u015bmiu operator\u00f3w w binariach. Infrastruktura Torg Grabber stale ewoluuje, przechodz\u0105c od prostych metod przesy\u0142ania danych przez Telegram do zaawansowanego modelu REST API, co sugeruje, \u017ce lista 728 atakowanych portfeli krypto b\u0119dzie w przysz\u0142o\u015bci tylko ros\u0142a.<\/p>","protected":false},"excerpt":{"rendered":"<p>Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.<\/p>\n","protected":false},"author":671,"featured_media":6870,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[51,230],"tags":[],"editors":[233],"sponsored_companies":[],"class_list":["post-6872","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-newsy","category-technologia","editors-urszula-poszumska"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Nowy malware wykrada dane: 728 portfele krypto na celowniku<\/title>\n<meta name=\"description\" content=\"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/\" \/>\n<meta property=\"og:locale\" content=\"pl_PL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Nowy malware wykrada dane: 728 portfele krypto na celowniku\" \/>\n<meta property=\"og:description\" content=\"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/\" \/>\n<meta property=\"og:site_name\" content=\"Cryptonews Poland\" \/>\n<meta property=\"article:published_time\" content=\"2026-03-27T11:30:53+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"675\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:title\" content=\"Nowy malware wykrada dane: 728 portfele krypto na celowniku\" \/>\n<meta name=\"twitter:description\" content=\"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.\" \/>\n<meta name=\"twitter:image\" content=\"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg\" \/>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Nowy malware wykrada dane: 728 portfele krypto na celowniku","description":"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/","og_locale":"pl_PL","og_type":"article","og_title":"Nowy malware wykrada dane: 728 portfele krypto na celowniku","og_description":"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.","og_url":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/","og_site_name":"Cryptonews Poland","article_published_time":"2026-03-27T11:30:53+00:00","og_image":[{"width":1200,"height":675,"url":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_title":"Nowy malware wykrada dane: 728 portfele krypto na celowniku","twitter_description":"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.","twitter_image":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#article","isPartOf":{"@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/"},"author":{"name":"Urszula Poszumska","@id":"https:\/\/cryptonews.com\/pl\/#\/schema\/person\/88e4dffb1865ebb3302bd9e1e6b4d67b"},"headline":"Alert: nowy malware Torg Grabber atakuje 728 portfele krypto","datePublished":"2026-03-27T11:30:53+00:00","mainEntityOfPage":{"@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/"},"wordCount":649,"commentCount":0,"image":{"@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#primaryimage"},"thumbnailUrl":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg","articleSection":["Newsy","Technologia"],"inLanguage":"pl-PL","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#respond"]}],"copyrightYear":"2026","copyrightHolder":{"@id":"https:\/\/cryptonews.com\/#organization"}},{"@type":"WebPage","@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/","url":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/","name":"Nowy malware wykrada dane: 728 portfele krypto na celowniku","isPartOf":{"@id":"https:\/\/cryptonews.com\/pl\/#website"},"primaryImageOfPage":{"@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#primaryimage"},"image":{"@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#primaryimage"},"thumbnailUrl":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg","datePublished":"2026-03-27T11:30:53+00:00","author":[],"description":"Nowy malware Torg Grabber atakuje 728 portfele krypto w przegl\u0105darkach. Dowiedz si\u0119, jak chroni\u0107 swoje klucze prywatne i frazy seed przed kradzie\u017c\u0105.","breadcrumb":{"@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#breadcrumb"},"inLanguage":"pl-PL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/"]}]},{"@type":"ImageObject","inLanguage":"pl-PL","@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#primaryimage","url":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg","contentUrl":"https:\/\/cimg.co\/wp-content\/uploads\/sites\/24\/2026\/03\/27110909\/torg-grabber-malware-targets-728-crypto-wallets-security-ale-featured.jpg","width":1200,"height":675},{"@type":"BreadcrumbList","@id":"https:\/\/cryptonews.com\/pl\/newsy\/alert-nowy-malware-portfele-krypto\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Strona g\u0142\u00f3wna","item":"https:\/\/cryptonews.com\/pl\/"},{"@type":"ListItem","position":2,"name":"Alert: nowy malware Torg Grabber atakuje 728 portfele krypto"}]},{"@type":"WebSite","@id":"https:\/\/cryptonews.com\/pl\/#website","url":"https:\/\/cryptonews.com\/pl\/","name":"Cryptonews Poland","description":"","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/cryptonews.com\/pl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pl-PL"}]}},"_links":{"self":[{"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/posts\/6872","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/users\/671"}],"replies":[{"embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/comments?post=6872"}],"version-history":[{"count":1,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/posts\/6872\/revisions"}],"predecessor-version":[{"id":6874,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/posts\/6872\/revisions\/6874"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/media\/6870"}],"wp:attachment":[{"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/media?parent=6872"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/categories?post=6872"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/tags?post=6872"},{"taxonomy":"editors","embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/editors?post=6872"},{"taxonomy":"sponsored_companies","embeddable":true,"href":"https:\/\/cryptonews.com\/pl\/wp-json\/wp\/v2\/sponsored_companies?post=6872"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}