Sophos X Opsが2026年6月4日、Hola BrowserのWindows版インストーラー(バージョン1.251.91.0)からXMRigベースのモネロマイナーを発見。影響は全ユーザーの約0.1%と推定されている [1][3]。 このステルス型の攻撃は、配布パイプラインの侵害によるもので、PCのアイドル時にのみ稼働する「hola monitor svc」というサービスとして潜伏。Windows Defenderの除外設定まで行う巧妙さだった [23][24][3]。

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
2026年6月、セキュリティ企業の定期認証チェックが、巧妙に仕組まれたサプライチェーン攻撃の幕を開けました。Sophos X-Opsの研究者らが、Windows版「Hola Browser」の正規インストーラーの中に、本来存在しないはずの実行ファイルme.exeを発見したのです。これは単なる手違いではなく、被害者のマシン上で密かにモネロという暗号資産(仮想通貨)を採掘するためのXMRigベースの暗号通貨マイナーでした 。
この発見は、Hola Browserのバージョン1.251.91.0に対するAppEsteem認証テスト中に行われました。Sophosは今回の事案を、ソースコードへの直接的な侵入ではなく、配布パイプライン(ソフトウェアのビルドやパッケージ化の工程)への侵害と評価しています。後に独立系調査機関Sygniaもこの見方を裏付けました 。
このXMRigベースのペイロードは、発見を極限まで避ける設計でした。システムの動作を極端に遅くしてユーザーに気付かれるような粗いマルウェアではありません。このマイナーは、ホストシステムがアイドル状態の時だけこっそりと稼働するよう設定されていたのです 。
インストール後、マルウェアは以下の入念な手順でPCに居座り続けました。
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svcという名前のWindowsサービスを作成し、スタートアップの種類を「自動(0x00000002)」に設定。これにより、システムが起動するたびに自動的にマイナーが起動するようになりました me.exeというバイナリ自体は、デジタル署名や有効なタイムスタンプを持たず、コードも難読化されていました。セキュリティ研究者は、この「me.exe」というファイル名自体、そこら中にありそうな平凡さを狙って選ばれたと指摘しています 今回、推定で影響を受けたのは、Hola Browserユーザー全体の約0.1% に過ぎませんでした 。ユーザー数からすればごく一部ですが、この事件は「サプライチェーン攻撃」のお手本のような事例です。ユーザーが「公式」と信頼してインストールするソフトウェアの配布経路が、攻撃者によって武器にされ、通常のセキュリティチェックをバイパスしてしまう危険性を、まざまざと示しました。
この攻撃はHolaのソースコードが改ざんされたわけではありません。むしろ、ソフトウェアのビルドからリリースに至るパイプラインの脆弱性を浮き彫りにしました。つまり、開発者がどれほど完璧なコードを書いていても、コンパイルやパッケージ化、配布の段階でたった一度でも工程が侵害されれば、最終製品は容易に“毒入り”になり得るという強烈な教訓です 。
Sophos X-Opsからの報告を受け、Holaは脅威の封じ込めと再発防止に乗り出しました。同社が実施した主な対策は以下の通りです。
こうした対策が取られた一方で、2026年6月4日の公表時点でも、いくつかの決定的な疑問には答えが出ていません。Holaは未だに、攻撃者が最初にどのようにしてパイプラインに侵入したのかという侵入口、攻撃者の正体、そして侵入していた期間を公表していないのです。フォレンジック調査の全貌は非公開のまま。このことは、ユーザーとセキュリティコミュニティに、強烈な教訓と共に、不完全な脅威認識という不安も残しています 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sophos X Opsが2026年6月4日、Hola BrowserのWindows版インストーラー(バージョン1.251.91.0)からXMRigベースのモネロマイナーを発見。影響は全ユーザーの約0.1%と推定されている [1][3]。
Sophos X Opsが2026年6月4日、Hola BrowserのWindows版インストーラー(バージョン1.251.91.0)からXMRigベースのモネロマイナーを発見。影響は全ユーザーの約0.1%と推定されている [1][3]。 このステルス型の攻撃は、配布パイプラインの侵害によるもので、PCのアイドル時にのみ稼働する「hola monitor svc」というサービスとして潜伏。Windows Defenderの除外設定まで行う巧妙さだった [23][24][3]。
Holaは配布パイプラインを一から再構築し、コード署名検証などを導入したが、攻撃経路や侵入期間、犯人の特定には至っておらず、未解決の課題も残されている [3][19]。