Sophos X Ops fandt en skjult XMRig Monero miner i Hola Browser til Windows (version 1.251.91.0) den 4. Det snedige angreb udnyttede en kompromitteret distributionspipeline.

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Et rutinemæssigt certificeringstjek i juni 2026 løftede sløret for et sofistikeret supply chain-angreb rettet mod brugere af Hola Browser til Windows. Sikkerhedsforskere fra Sophos X-Ops opdagede en ikke-deklareret eksekverbar fil, me.exe, som var bundlet med den officielle installationsfil. Filen var ikke en harmløs forglemmelse – det var en kryptominer baseret på XMRig, designet til i al hemmelighed at udvinde Monero på ofrenes maskiner .
Opdagelsen blev gjort under en AppEsteem-certificeringstest af Hola Browser version 1.251.91.0, og den vakte straks alarm, fordi den skadelige fil ikke var en del af browserens godkendte programpakke. Sophos vurderede hændelsen som et "distribution-pipeline compromise", hvilket betyder, at en angriber havde sprøjtet skadevaren ind i bygge- eller pakkeprocessen, efter den legitime kode var skrevet. Uafhængige efterforskere fra Sygnia bekræftede senere denne vurdering .
XMRig-payloaden var bygget til at være snedig. I modsætning til aggressiv malware, der annoncerer sin tilstedeværelse med ydelsesproblemer, var denne miner konfigureret til kun at køre, når værtscomputeren var inaktiv. Det minimerede risikoen for, at brugeren opdagede den .
Når først den var installeret, etablerede malwaren sig permanent gennem en række bevidste handlinger:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc og konfigurerede den med starttypen 0x00000002, hvilket sikrede, at den startede automatisk, hver gang systemet bootede me.exe var usigneret, obfuskeret og manglede et gyldigt tidsstempel. Sikkerhedsforskere bemærkede, at selve filnavnet syntes valgt for sin anonyme fremtoning, så det kunne flyde sammen med legitime processer Omfanget af kompromitteringen var relativt snævert. Sophos estimerede, at cirka 0,1 % af Hola Browsers brugere var berørt . Selvom det er en lille del af brugerbasen, repræsenterer hændelsen et skoleeksempel på et supply chain-angreb: en betroet softwarekanal blev vendt mod sine egne brugere og omgik den normale sikkerhedskontrol, som brugerne forventer af officielle installationsfiler.
Angrebet var ikke et brud på Holas kildekode. I stedet understregede det sårbarheden i softwarens bygge- og udgivelsespipeline – en påmindelse om, at selv når udviklere skriver ren kode, kan et kompromis under kompilering, pakning eller distribution forgifte det endelige produkt .
Da Sophos X-Ops rapporterede fundet, greb Hola hurtigt ind for at inddæmme truslen og forhindre gentagelse. Virksomhedens skridt omfattede:
På trods af disse tiltag står kritiske spørgsmål, pr. den offentlige offentliggørelse den 4. juni 2026, stadig ubesvarede. Hola har ikke offentliggjort angrebsvektoren – hvordan pipelinen først blev brudt – identiteten på trusselsaktøren eller varigheden af deres adgang. Hele det retsmedicinske billede forbliver lukket for offentligheden, et hul der efterlader både brugere og sikkerhedsbranchen med en advarselshistorie, men en ufuldstændig forståelse af truslen .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sophos X Ops fandt en skjult XMRig Monero miner i Hola Browser til Windows (version 1.251.91.0) den 4.
Sophos X Ops fandt en skjult XMRig Monero miner i Hola Browser til Windows (version 1.251.91.0) den 4. Det snedige angreb udnyttede en kompromitteret distributionspipeline. Mineren installerede sig som en Windows tjeneste ('hola monitor svc'), kørte kun når computeren var inaktiv og tilføjede en undtagelse i Windows De...
Hola genopbyggede deres distributionspipeline og indførte verifikation af kodesignaturer, men har endnu ikke oplyst, hvordan angriberen fik adgang, eller hvem der stod bag.