Een nieuwe infostealer malware genaamd Torg Grabber steelt gevoelige gegevens uit 850 browserextensies, waarvan meer dan 700 voor cryptocurrency wallets. De malware verkrijgt initiële toegang via de ClickFix-techniek, waarbij het klembord wordt gekaapt en gebruikers worden misleid om een kwaadaardig PowerShell-commando uit te voeren.
Volgens onderzoekers van cybersecuritybedrijf Gen Digital is Torg Grabber actief in ontwikkeling, met 334 unieke samples die tussen december 2025 en februari 2026 zijn gecompileerd. Wekelijks worden nieuwe command-and-control (C2) servers geregistreerd. Naast cryptowallets richt de malware zich ook op 103 extensies voor wachtwoordmanagers en tweefactorauthenticatie, evenals 19 notitie-apps. De malware gebruikt geavanceerde technieken zoals multi-layered obfuscation, directe syscalls en reflective loading om detectie te ontwijken en draait de payload volledig in het geheugen.
In december 2025 schakelde Torg Grabber over van een Telegram-gebaseerd en een eigen versleuteld TCP-protocol naar een HTTPS-verbinding via Cloudflare, wat data-exfiltratie en payloadlevering ondersteunt. Ook werd een bypass toegevoegd voor App-Bound Encryption, waarmee de cookiebescherming van Chrome en andere browsers wordt omzeild. Daarnaast is een apart hulpmiddel ontdekt, Underground, dat via DLL-injectie de master encryptiesleutel van Chrome kan achterhalen.
De malware richt zich op 25 Chromium-gebaseerde browsers en 8 Firefox-varianten, waarbij het probeert inloggegevens, cookies en autofill-data te stelen. Onder de 728 crypto wallet-extensies bevinden zich bekende namen zoals MetaMask, Phantom, TrustWallet, Coinbase en Binance, maar ook minder bekende wallets. Verder worden wachtwoordmanagers als LastPass, 1Password en Bitwarden aangevallen, evenals apps voor authenticatie en communicatie zoals Discord, Telegram en Steam. Torg Grabber kan daarnaast het systeem profileren, hardware fingerprints maken, geïnstalleerde software documenteren, screenshots nemen en bestanden van de Desktop en Documenten mappen stelen. Ook kan het shellcode uitvoeren die versleuteld en gecomprimeerd wordt geleverd vanuit de C2-server.
Gen Digital waarschuwt dat Torg Grabber zich snel blijft ontwikkelen, met wekelijks nieuwe C2-domeinen en een groeiend aantal operators, waarvan er bij analyse 40 bekend waren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *