网络安全领域出现一款代号为Torg Grabber的恶意软件,专门针对加密钱包扩展发起攻击。据安全研究机构披露,该恶意软件能同时锁定728个不同的钱包扩展,包括MetaMask、Phantom等主流浏览器端热钱包,威胁范围远超此前已知的类似攻击工具。
伪装系统更新,多阶段潜入设备
感染链条从名为GAPI_Update.exe的安装包开始——60MB大小,基于InnoSetup打包。攻击者利用Dropbox基础设施将文件推送到目标设备。运行后,安装包释放三个看似无害的DLL文件到本地目录,同时弹出一个持续420秒的虚假Windows安全更新界面。用户在等待“更新”时,恶意代码已在后台完成加载。
安装完成后,Windows目录中会出现随机命名的可执行文件。分析样本显示,该恶意软件试图干扰系统事件日志记录功能,以隐藏自身痕迹。不过,基于行为分析的安全方案已成功拦截部分尝试,遏制了进一步渗透。
目标清单:25种Chromium浏览器、8种Firefox变体及主流应用
Torg Grabber的攻击范围不限于浏览器扩展。它瞄准25种Chromium内核浏览器、8种Firefox变体,以及Discord、Steam、Telegram等常用通讯和游戏平台。密码管理器、VPN客户端、FTP工具和邮件客户端均在其窃取目标之内。收集到的数据或实时压缩,或分块外传。数据外泄通道经过Cloudflare路由,采用ChaCha20加密和HMAC-SHA256认证,显示出攻击者的高级基础设施能力。研究人员指出,这绝非简单的黑客工具,而是一项组织严密、服务化的犯罪业务。
热钱包用户风险最高,助记词数字存储也成突破口
风险最高的群体是那些通过浏览器热钱包管理加密资产的用户。若私钥或加密密钥存储在本地机器上,一次入侵即可清空全部余额。即使是硬件钱包用户,若将恢复助记词以任何数字形式保存在受感染设备上,同样面临资产被盗风���。
三个月内发现334个变种,指向俄罗斯网络犯罪圈
网络安全公司Gen Digital对Torg Grabber进行了深入分析,在三个月内收集到334个不同变种。研究结论认为,这是一项活跃的“恶意软件即服务(Malware-as-a-Service)”项目,而非一时实验。恶意软件二进制文件中嵌入了近40个操作者标签、版本编码以及Telegram联系方式。证据还表明至少涉及8个不同的犯罪行为人,其中多人已与俄罗斯网络犯罪生态系统建立联系。
攻击核心在于窃取本地下载或备份的钱包文件,以及可能允许未授权访问的会话令牌。如果受害者计算机已登录加密货币交易所,攻击者可能直接利用开放会话转移资金。尽管Torg Grabber使用了与Vidar、RedLine等历史恶意软件类似的技术手段,但其更先进的基础设施和持续扩展的钱包列表将威胁等级推至新高。

