Sophos X Ops a découvert un mineur de cryptomonnaie Monero basé sur XMRig, caché dans l'installateur Windows de Hola Browser version 1.251.91.0 le 4 juin 2026, touchant environ 0,1 % des utilisateurs. L'attaque furtive, qualifiée de compromission du pipeline de distribution, a déployé un service nommé hola monitor s...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Un banal contrôle de certification en juin 2026 a levé le voile sur une attaque sophistiquée de la chaîne d'approvisionnement ciblant les utilisateurs de Hola Browser sous Windows. Les chercheurs de Sophos X-Ops ont découvert un exécutable non déclaré, me.exe, intégré à l'installateur officiel. Ce fichier n'était pas une erreur bénigne : il s'agissait d'un mineur de cryptomonnaie XMRig conçu pour extraire du Monero en secret sur les machines infectées .
La découverte, faite lors de tests de certification AppEsteem sur la version 1.251.91.0 de Hola Browser, était d'autant plus alarmante que le fichier malveillant ne faisait pas partie du progiciel certifié du navigateur. Sophos a évalué l'incident comme une compromission du pipeline de distribution, ce qui signifie qu'un attaquant a injecté la charge utile dans le processus de compilation ou de packaging après l'écriture du code légitime. Des enquêteurs indépendants, dont ceux de Sygnia, ont corroboré cette évaluation par la suite .
La charge utile XMRig a été conçue pour la discrétion. Contrairement aux logiciels malveillants agressifs qui signalent leur présence par des ralentissements, ce mineur était configuré pour ne fonctionner que lorsque le système hôte était inactif, minimisant ainsi le risque d'être détecté par l'utilisateur .
Une fois installé, le malware assurait sa persistance par une série d'actions délibérées :
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc configuré avec un type de démarrage 0x00000002, garantissant son lancement automatique à chaque démarrage du système me.exe n'était pas signé, était obscurci et n'avait pas d'horodatage valide. Les chercheurs en sécurité ont noté que le nom du fichier lui-même semblait avoir été choisi pour son apparence anodine, lui permettant de se fondre dans les processus légitimes L'ampleur de la compromission était relativement restreinte. Sophos a estimé qu'environ 0,1 % des utilisateurs de Hola Browser ont été touchés . Bien qu'il s'agisse d'une petite fraction de la base d'utilisateurs, l'incident représente un cas d'école d'attaque de la chaîne d'approvisionnement : un canal de distribution de logiciels de confiance retourné contre ses utilisateurs, contournant le contrôle de sécurité normal que ces derniers accordent aux installateurs officiels.
L'attaque n'était pas une brèche du code source de Hola. Elle a plutôt mis en lumière la vulnérabilité du pipeline de compilation et de publication des logiciels – un rappel que même lorsque les développeurs écrivent du code propre, une compromission lors de la compilation, du packaging ou de la distribution peut empoisonner le produit final .
Une fois que Sophos X-Ops a signalé la découverte, Hola a pris des mesures pour contenir la menace et éviter une récidive. Les mesures de remédiation de l'entreprise comprenaient :
Malgré ces mesures, au moment de la divulgation publique le 4 juin 2026, des questions cruciales restent sans réponse. Hola n'a pas révélé publiquement le vecteur d'attaque – comment le pipeline a été initialement franchi – ni l'identité de l'acteur malveillant, ni la durée de son accès. L'image médico-légale complète reste fermée au public, une lacune qui laisse à la fois les utilisateurs et la communauté de la sécurité avec une leçon de prudence mais une compréhension incomplète de la menace .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sophos X Ops a découvert un mineur de cryptomonnaie Monero basé sur XMRig, caché dans l'installateur Windows de Hola Browser version 1.251.91.0 le 4 juin 2026, touchant environ 0,1 % des utilisateurs.
Sophos X Ops a découvert un mineur de cryptomonnaie Monero basé sur XMRig, caché dans l'installateur Windows de Hola Browser version 1.251.91.0 le 4 juin 2026, touchant environ 0,1 % des utilisateurs. L'attaque furtive, qualifiée de compromission du pipeline de distribution, a déployé un service nommé hola monitor svc qui minait uniquement lorsque le système était inactif et a ajouté une exclusion dans Windows Defe...
Hola a reconstruit son pipeline de distribution et a ajouté une vérification de signature de code, mais l'entreprise n'a pas révélé comment la brèche est survenue, qui en est responsable, ni la durée de l'accès de l'a...