اكتشف باحثو Sophos X Ops برنامج تعدين خفي لعملة Monero الرقمية داخل مُثبّت متصفح Hola لنظام ويندوز (الإصدار 1.251.91.0) في يونيو 2026، وأثر على ما يقدر بـ 0.1% من المستخدمين. نشر الهجوم الخفي، المُصنف كاختراق لخط أنابيب التوزيع، خدمة تحت مسمى 'hola monitor svc' تعمل فقط عندما يكون النظام خاملاً، مع إضافة استثناء في...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
كشف فحص اعتماد روتيني أجرته شركة Sophos X-Ops في يونيو 2026 عن هجوم إلكتروني معقد استهدف مستخدمي متصفح Hola على نظام ويندوز. اكتشف الباحثون ملفًا تنفيذيًا غير مُعلن عنه باسم me.exe، كان مدمجًا داخل برنامج التثبيت الرسمي للمتصفح . لم يكن هذا الملف مجرد خطأ برمجي غير ضار، بل كان برنامج تعدين للعملات الرقمية يعتمد على أداة XMRig، صُمم خصيصًا لتعدين عملة Monero بشكل سري على أجهزة الضحايا
.
وقع هذا الاكتشاف خلال اختبار شهادة AppEsteem للإصدار 1.251.91.0 من المتصفح، وكان مثيرًا للقلق لأن الملف الخبيث لم يكن جزءًا من حزمة البرامج المعتمدة. قيّمت Sophos الحادثة على أنها اختراق لخط أنابيب التوزيع (Distribution Pipeline Compromise)، مما يعني أن المهاجم تمكن من حقن الحمولة الخبيثة في عملية بناء البرنامج أو حزمه بعد كتابة الكود الشرعي. وقد أيدت شركة Sygnia للأمن السيبراني هذا التقييم بشكل مستقل .
صُممت حمولة XMRig لتكون شديدة التخفي. على عكس البرمجيات الخبيثة التي تعلن عن وجودها من خلال استنزاف أداء الجهاز، تم تكوين هذا المُعدِّن ليعمل فقط عندما يكون نظام التشغيل في حالة خمول، مما قلل من خطر اكتشافه من قبل المستخدم .
بمجرد تثبيته، قام البرنامج الخبيث بتثبيت وجوده على الجهاز من خلال سلسلة من الإجراءات المحسوبة:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc وضبطها على نوع بدء تشغيل 0x00000002، مما يضمن تشغيلها تلقائيًا في كل مرة يتم فيها إقلاع النظام me.exe غير موقع رقميًا، ومشوشًا، ويفتقر إلى ختم زمني صحيح. لاحظ الباحثون الأمنيون أن اسم الملف نفسه بدا أنه اختير لمظهره غير الملحوظ، مما سمح له بالاندماج مع العمليات الشرعية كان نطاق الاختراق ضيقًا نسبيًا. قدرت Sophos أن حوالي 0.1% من مستخدمي متصفح Hola تضرروا فقط . ورغم كونها نسبة صغيرة، إلا أن الحادثة تمثل نموذجًا كلاسيكيًا لهجوم سلسلة التوريد: قناة توزيع برامج موثوقة تنقلب على مستخدميها، متجاوزة إجراءات التدقيق الأمني التي يضعها المستخدمون عادة على البرامج الرسمية.
لم يكن الهجوم اختراقًا لكود المصدر الخاص بـ Hola. بدلاً من ذلك، سلط الضوء على ثغرة خطيرة في خط أنابيب بناء وإصدار البرامج؛ تذكير بأنه حتى عندما يكتب المطورون كودًا نظيفًا، فإن الاختراق أثناء مرحلة التجميع أو الحزم أو التوزيع يمكن أن يسمم المنتج النهائي .
بمجرد أن أبلغت Sophos X-Ops عن النتائج، تحركت Hola لاحتواء التهديد ومنع تكراره. شملت إجراءات الشركة العلاجية:
ورغم هذه الإجراءات، لا تزال أسئلة حاسمة دون إجابة حتى تاريخ الكشف العلني في 4 يونيو 2026. لم تكشف Hola علنًا عن نقطة الهجوم - أي كيف تم اختراق خط الأنابيب في البداية - ولا عن هوية الجهة المهددة، أو مدة وصولهم إلى الأنظمة. لا تزال الصورة الجنائية الكاملة مغلقة أمام الجمهور، مما يترك للمستخدمين ومجتمع الأمن السيبراني قصة تحذيرية مع فهم غير مكتمل للتهديد .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
اكتشف باحثو Sophos X Ops برنامج تعدين خفي لعملة Monero الرقمية داخل مُثبّت متصفح Hola لنظام ويندوز (الإصدار 1.251.91.0) في يونيو 2026، وأثر على ما يقدر بـ 0.1% من المستخدمين.
اكتشف باحثو Sophos X Ops برنامج تعدين خفي لعملة Monero الرقمية داخل مُثبّت متصفح Hola لنظام ويندوز (الإصدار 1.251.91.0) في يونيو 2026، وأثر على ما يقدر بـ 0.1% من المستخدمين. نشر الهجوم الخفي، المُصنف كاختراق لخط أنابيب التوزيع، خدمة تحت مسمى 'hola monitor svc' تعمل فقط عندما يكون النظام خاملاً، مع إضافة استثناء في Windows Defender لتجنب الاكتشاف.
أعادت Hola بناء خط أنابيب التوزيع وأضافت التحقق من توقيع الكود، لكن الشركة لم تكشف عن كيفية حدوث الاختراق أو هوية المسؤولين عنه.