Sophos X Ops löysi XMRig pohjaisen Monero kryptolouhijan piilotettuna Hola selaimen Windows asennuspaketin versiosta 1.251.91.0 kesäkuussa 2026; arviolta 0,1 % käyttäjistä altistui hyökkäykselle. Vaivihkainen hyökkäys, jonka arvioitiin olevan jakeluputken kompromissi, asensi "hola monitor svc" nimisen palvelun, joka...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Kesäkuussa 2026 tehty rutiininomainen sertifiointitarkastus paljasti hienostuneen toimitusketjuhyökkäyksen, jonka kohteena olivat Hola-selaimen Windows-käyttäjät. Sophos X-Opsin tutkijat löysivät viralliseen asennuspakettiin sisällytetyn, ilmoittamattoman me.exe-suoritettavan tiedoston. Kyseessä ei ollut harmiton unohdus – tiedosto oli XMRig-pohjainen kryptovaluuttalouhija, joka oli suunniteltu louhimaan Moneroa uhrien koneilla salaa .
Löytö tehtiin AppEsteem-sertifiointitestauksessa, joka kohdistui Hola-selaimen versioon 1.251.91.0. Se oli hälyttävä, koska haitallinen tiedosto ei kuulunut selaimen sertifioituun ohjelmistopakettiin. Sophos arvioi tapauksen jakeluputken kompromissiksi, mikä tarkoittaa, että hyökkääjä oli onnistunut ujuttamaan haitakkeen osaksi koonti- tai paketointiprosessia sen jälkeen, kun varsinainen koodi oli kirjoitettu. Myöhemmin riippumattomat Sygnian tutkijat vahvistivat tämän arvion .
XMRig-haitake oli suunniteltu erityisen huomaamattomaksi. Toisin kuin aggressiiviset haittaohjelmat, jotka paljastavat itsensä suorituskyvyn hidastumisella, tämä louhija oli konfiguroitu käynnistymään vain, kun isäntäkone oli käyttämättömänä. Tämä minimoi riskiä, että käyttäjä havaitsisi sen .
Asennuksen jälkeen haittaohjelma varmisti pysyvyytensä harkituilla toimenpiteillä:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc ja määritti sen käynnistymään automaattisesti (0x00000002) aina järjestelmän käynnistyessä me.exe-tiedosto oli allekirjoittamaton, hämärretty ja vailla voimassa olevaa aikaleimaa. Tietoturvatutkijat panivat merkille, että tiedostonimi itsessään vaikutti valitun tarkoituksella huomaamattomaksi, jotta se sulautuisi oikeiden prosessien joukkoon Kompromissin laajuus oli suhteellisen kapea. Sophos arvioi, että noin 0,1 % Hola-selaimen käyttäjistä oli vaikutuksen alaisena . Vaikka kyseessä on pieni osa käyttäjäkunnasta, tapaus on oppikirjaesimerkki toimitusketjuhyökkäyksestä: luotettu ohjelmistonjakelukanava kääntyi käyttäjiään vastaan, ohittaen normaalin tietoturvatarkastelun, jonka käyttäjät kohdistavat virallisiin asennuspaketteihin.
Hyökkäys ei ollut murto Holan lähdekoodiin. Sen sijaan se korosti ohjelmistojen koonti- ja julkaisuputken haavoittuvuutta – muistutus siitä, että vaikka kehittäjät kirjoittaisivat puhdasta koodia, kompromissi käännös-, paketointi- tai jakeluvaiheessa voi myrkyttää lopputuotteen .
Kun Sophos X-Ops raportoi löydöksestä, Hola ryhtyi toimenpiteisiin rajatakseen uhan ja estääkseen uusiutumisen. Yhtiön korjaustoimenpiteisiin kuuluivat:
Näistä toimenpiteistä huolimatta, julkistuksen aikaan 4. kesäkuuta 2026, kriittisiin kysymyksiin ei ole saatu vastausta. Hola ei ole julkisesti paljastanut hyökkäysvektoria – miten jakeluputkeen alun perin murtauduttiin – hyökkääjän henkilöllisyyttä tai sitä, kuinka kauan tällä oli pääsy järjestelmään. Täydellinen oikeuslääketieteellinen kuva on pysynyt suljettuna yleisöltä, mikä jättää sekä käyttäjille että tietoturvayhteisölle varoittavan esimerkin, mutta epätäydellisen käsityksen uhasta .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sophos X Ops löysi XMRig pohjaisen Monero kryptolouhijan piilotettuna Hola selaimen Windows asennuspaketin versiosta 1.251.91.0 kesäkuussa 2026; arviolta 0,1 % käyttäjistä altistui hyökkäykselle.
Sophos X Ops löysi XMRig pohjaisen Monero kryptolouhijan piilotettuna Hola selaimen Windows asennuspaketin versiosta 1.251.91.0 kesäkuussa 2026; arviolta 0,1 % käyttäjistä altistui hyökkäykselle. Vaivihkainen hyökkäys, jonka arvioitiin olevan jakeluputken kompromissi, asensi "hola monitor svc" nimisen palvelun, joka louhi vain tietokoneen ollessa käyttämättömänä ja lisäsi Windows Defenderiin poikkeuksen välttä...
Hola rakensi jakeluputkensa uudelleen ja otti käyttöön koodin allekirjoituksen varmennuksen, mutta yhtiö ei ole kertonut, miten murto tapahtui, kuka siitä vastasi tai kuinka kauan hyökkääjällä oli pääsy järjestelmiin.