Nuevo malware Torg Grabber ataca 728 carteras de criptomonedas
Un nuevo malware llamado Torg Grabber está robando datos sensibles de 850 extensiones de navegador, de las cuales más de 700 corresponden a carteras de criptomonedas. El acceso inicial se obtiene mediante la técnica ClickFix, que secuestra el portapapeles y engaña al usuario para que ejecute un comando malicioso de PowerShell.
Según investigadores de la empresa de ciberseguridad Gen Digital, Torg Grabber está en desarrollo activo, con 334 muestras únicas compiladas en tres meses (de diciembre de 2025 a febrero de 2026) y nuevos servidores de comando y control (C2) registrados cada semana. Además de carteras de criptomonedas, el malware roba datos de 103 gestores de contraseñas y herramientas de autenticación de dos factores, y 19 aplicaciones de notas.
Evolución rápida
En un informe técnico de esta semana, investigadores de Gen Digital señalan que las versiones iniciales de Torg Grabber usaban un protocolo basado en Telegram y luego un protocolo TCP personalizado y cifrado para la exfiltración de datos. El 18 de diciembre de 2025, estos mecanismos fueron abandonados en favor de una conexión HTTPS enrutada a través de la infraestructura de Cloudflare, que admite cargas de datos fragmentadas y entrega de payloads.
El malware incluye varios mecanismos antianálisis, ofuscación multicapa, y utiliza llamadas directas al sistema (syscalls) y carga reflectiva para evadir detección, ejecutando el payload final completamente en memoria. El 22 de diciembre de 2025, Torg Grabber añadió un bypass de App-Bound Encryption (ABE) para superar la protección de cookies de Chrome (y Brave, Edge, Vivaldi y Opera), como hacen otros infostealers.
Los investigadores también descubrieron una herramienta independiente llamada Underground, utilizada para extraer datos del navegador. Esta inyecta una DLL de forma reflectiva en el navegador para acceder al servicio COM Elevation de Chrome y extraer la clave maestra de cifrado, un método visto recientemente en VoidStealer.
Capacidades extensas de robo de datos
Gen Digital encontró que Torg Grabber ataca 25 navegadores basados en Chromium y 8 variantes de Firefox, intentando robar credenciales, cookies y datos de autocompletado. De las 850 extensiones de navegador objetivo, 728 son para carteras de criptomonedas, cubriendo "prácticamente todas las carteras cripto concebidas por el optimismo humano".
"Los nombres más conocidos están todos ahí – MetaMask, Phantom, TrustWallet, Coinbase, Binance, Exodus, TronLink, Ronin, OKX, Keplr, Rabby, Sui, Solflare", afirman los investigadores. "Pero la lista no se detiene en los grandes nombres. Sigue bajando, hasta la larga cola, más allá de proyectos con conteos de instalaciones que cabrían en una cabina telefónica".
Además de carteras, el malware ataca una gran lista de 103 extensiones para contraseñas, tokens y autenticadores: LastPass, 1Password, Bitwarden, KeePass, NordPass, Dashlane, ProtonPass, Enpass, Psono, Pleasant Password Server, heylogin, 2FAAuth, GAuth, TOTP Authenticator y Akamai MFA.
Torg Grabber también roba información de Discord, Telegram, Steam, aplicaciones VPN, aplicaciones FTP, clientes de correo electrónico, gestores de contraseñas y aplicaciones de carteras de criptomonedas de escritorio. El malware puede perfilar el anfitrión, crear una huella digital de hardware, documentar el software instalado (incluyendo 24 herramientas antivirus), tomar capturas de pantalla del escritorio y robar archivos de las carpetas Escritorio/Documentos.
También es notable su capacidad para ejecutar shellcode en el dispositivo comprometido, entregado en forma comprimida con zlib y cifrada con ChaCha desde el C2. Gen Digital advierte que Torg Grabber continúa desarrollándose rápidamente, registrando nuevos dominios C2 semanalmente, y que su base de operadores se expande, con 40 etiquetas documentadas al momento del análisis.

.jpg)

















Deja una respuesta