חוקרי Sophos X Ops חשפו כורה מטבעות קריפטוגרפיים מסוג XMRig לכריית מונרו, שהוסתר בתוך מתקין דפדפן Hola לגרסת Windows 1.251.91.0. הנוזקה החמקנית, שהוחדרה דרך פגיעה בתהליך ההפצה (Pipeline), התקינה שירות Windows מוסווה בשם 'hola monitor svc' שכרה מטבעות רק כשהמחשב היה במצב לא פעיל, והוסיפה החרגה ל Windows Defender כדי...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
בדיקת תקינה שיגרתית שנערכה ביוני 2026 חשפה מתקפת שרשרת אספקה מתוחכמת שכוונה נגד משתמשי דפדפן Hola למערכת ההפעלה Windows. חוקרי Sophos X-Ops גילו קובץ הפעלה חשוד בשם me.exe, שהוטמע בתוך המתקין הרשמי של הדפדפן. הקובץ לא היה רכיב תמים שנשכח, אלא נוזקה מבוססת XMRig שנועדה לכרות בחשאי את המטבע הקריפטוגרפי מונרו (Monero) על מחשבי הקורבנות .
הגילוי התרחש במהלך בדיקות לקבלת תו תקן (Certification) של חברת AppEsteem לגרסה 1.251.91.0 של הדפדפן. הממצא היה מדאיג במיוחד מכיוון שהקובץ הזדוני לא היה חלק מחבילת התוכנה המאושרת. חוקרי Sophos העריכו כי מדובר בפגיעה בתהליך ההפצה (Distribution Pipeline), כלומר, תוקף החדיר את הקוד הזדוני לשלב הבנייה או האריזה של התוכנה, לאחר כתיבת הקוד הלגיטימי. חוקרים עצמאיים מחברת Sygnia אישרו מאוחר יותר הערכה זו .
הנוזקה תוכננה לפעול בחשאיות מרבית. בניגוד לנוזקות אחרות שמודיעות על נוכחותן בהאטה משמעותית בביצועי המחשב, כורה זה הוגדר לפעול רק כאשר המערכת הייתה במצב לא פעיל (Idle), ובכך הקטין משמעותית את הסיכוי להתגלות על ידי המשתמש .
לאחר ההתקנה, הנוזקה דאגה להמשכיות פעולתה באמצעות סדרת צעדים:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc והגדיר אותו להפעלה אוטומטית (Start = 0x00000002me.exe היה חסר חתימה דיגיטלית, הכיל קוד שעורפל (Obfuscated) ולא כלל חותמת זמן תקפה. חוקרים ציינו ששם הקובץ נבחר בקפידה כדי להיראות בלתי מזיק ולהשתלב בין תהליכים לגיטימיים היקף הפגיעה היה מצומצם יחסית. Sophos העריכה כי כ-0.1% ממשתמשי דפדפן Hola נפגעו . אמנם מדובר באחוז קטן, אך האירוע הוא דוגמה מובהקת למתקפת שרשרת אספקה: ערוץ הפצה מהימן של תוכנה מנוצל נגד המשתמשים בו, תוך עקיפת מנגנוני האבטחה שמשתמשים סומכים עליהם בעת התקנת תוכנה ממקור רשמי.
חשוב לציין שהמתקפה לא הייתה פריצה לקוד המקור של Hola. היא הצביעה על נקודת תורפה בתהליך הבנייה וההפצה של התוכנה – תזכורת לכך שגם כאשר מפתחים כותבים קוד נקי, פגיעה בשלב ההידור, האריזה או ההפצה עלולה להרעיל את המוצר הסופי .
לאחר שממצאי Sophos X-Ops דווחו לחברה, Hola פעלה לבלימת האיום ולמניעת הישנותו. צעדי התיקון כללו:
למרות צעדים אלה, נכון ל-4 ביוני 2026, מועד החשיפה הפומבית, שאלות קריטיות נותרו ללא מענה. Hola לא חשפה בפומבי את וקטור התקיפה הראשוני – כיצד נפרץ תהליך ההפצה מלכתחילה, את זהות התוקף, או את משך הזמן שבו הייתה לו גישה למערכות. התמונה המודיעינית המלאה נותרה חסויה, מצב שמותיר למשתמשים ולקהילת אבטחת המידע סיפור אזהרה חשוב, אך הבנה חלקית בלבד של האיום .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
חוקרי Sophos X Ops חשפו כורה מטבעות קריפטוגרפיים מסוג XMRig לכריית מונרו, שהוסתר בתוך מתקין דפדפן Hola לגרסת Windows 1.251.91.0.
חוקרי Sophos X Ops חשפו כורה מטבעות קריפטוגרפיים מסוג XMRig לכריית מונרו, שהוסתר בתוך מתקין דפדפן Hola לגרסת Windows 1.251.91.0. הנוזקה החמקנית, שהוחדרה דרך פגיעה בתהליך ההפצה (Pipeline), התקינה שירות Windows מוסווה בשם 'hola monitor svc' שכרה מטבעות רק כשהמחשב היה במצב לא פעיל, והוסיפה החרגה ל Windows Defender כדי להתחמק מגילוי.
Hola בנתה מחדש את תשתית ההפצה והוסיפה מנגנוני חתימה דיגיטלית, אך טרם חשפה כיצד התוקפים הצליחו לחדור למערכת, מי עומד מאחורי המתקפה, או כמה זמן הייתה להם גישה למערכות החברה.