소포스 X Ops가 2026년 6월 4일, Hola 브라우저 윈도우용 설치 파일 버전 1.251.91.0에서 XMRig 기반의 모네로 암호화폐 채굴기를 발견했으며, 전체 사용자의 약 0.1%가 영향을 받은 것으로 추정됩니다. 이 은밀한 공격은 배포 파이프라인 침해로 평가되었으며, 'hola monitor svc'라는 서비스를 생성해 시스템이 유휴 상태일 때만 채굴을 실행하고 윈도우 디펜더 예외 경로를 추가해 탐지를 회피했습니다.

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
2026년 6월에 실시된 일상적인 인증 점검은 정교한 공급망 공격의 실체를 드러내는 계기가 되었습니다. 보안 기업 소포스(Sophos)의 전문 분석 조직인 소포스 X-Ops 연구원들이 Hola 브라우저의 윈도우 공식 설치 파일 내부에서 신고되지 않은 실행 파일 me.exe를 발견한 것입니다. 이 파일은 단순한 오류가 아니라, 감염된 PC의 자원을 몰래 이용해 모네로(Monero) 암호화폐를 채굴하도록 설계된 XMRig 기반의 채굴기였습니다 .
이번 발견은 Hola 브라우저 버전 1.251.91.0에 대한 AppEsteem 인증 테스트 과정에서 이루어졌으며, 해당 악성 파일이 브라우저의 인증된 소프트웨어 패키지에 포함되어 있지 않았다는 점에서 즉시 심각한 위협으로 간주되었습니다. 소포스는 이 사건을 '배포 파이프라인 침해(distribution-pipeline compromise)' 로 평가했는데, 이는 합법적인 코드가 작성된 이후 빌드 또는 패키징 과정에 공격자가 침투해 악성 페이로드를 주입했음을 의미합니다. 독립적인 조사 기관인 시그니아(Sygnia)도 이후 이러한 평가를 뒷받침했습니다 .
XMRig 페이로드는 은밀성을 극대화하도록 설계되었습니다. 시스템 성능 저하로 사용자에게 쉽게 노출되는 일반적인 악성코드와 달리, 이 채굴기는 호스트 시스템이 유휴 상태일 때만 작동하도록 설정되어 발각 위험을 최소화했습니다 .
설치 후 악성코드는 다음과 같은 의도적인 일련의 작업을 통해 지속성을 확보했습니다.
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc라는 이름의 윈도우 서비스를 만들고 시작 유형을 0x00000002로 구성하여 시스템이 부팅될 때마다 자동으로 실행되도록 했습니다 me.exe 바이너리는 디지털 서명이 없고 난독화되어 있으며 유효한 타임스탬프도 없었습니다. 보안 연구원들은 파일 이름 자체가 눈에 띄지 않아 일반 프로세스 사이에 섞이도록 의도적으로 선택된 것으로 보인다고 지적했습니다 이번 침해의 범위는 비교적 좁았습니다. 소포스는 Hola 브라우저 사용자의 약 0.1% 가 영향을 받은 것으로 추정했습니다 . 비록 사용자 기반의 극히 일부에 불과하지만, 이 사건은 신뢰하는 소프트웨어 유통 채널이 사용자에게 등을 돌려 공식 설치 프로그램에 대한 일반적인 보안 검증을 무력화시킨 전형적인 공급망 공격 사례입니다.
이 공격은 Hola의 소스 코드 자체가 해킹된 것은 아닙니다. 대신 소프트웨어 빌드 및 릴리스 파이프라인의 취약점을 여실히 보여줍니다. 개발자가 클린 코드를 작성하더라도 컴파일, 패키징, 배포 과정 중에 발생한 침해가 최종 제품을 오염시킬 수 있다는 교훈을 남긴 것입니다 .
소포스 X-Ops가 이 사실을 보고하자, Hola는 위협을 차단하고 재발을 방지하기 위한 조치에 착수했습니다. 회사의 개선 조치는 다음과 같습니다.
그러나 이러한 조치에도 불구하고, 2026년 6월 4일 공식 발표된 시점까지도 몇 가지 중요한 질문에는 답변이 제시되지 않았습니다. Hola는 공격자가 최초에 어떻게 파이프라인을 침투했는지, 위협 행위자의 신원은 누구인지, 얼마나 오랫동안 접근 권한을 가지고 있었는지에 대해 공개적으로 밝히지 않았습니다. 전체적인 포렌식 상황이 외부에 공개되지 않으면서, 사용자와 보안 업계는 경계해야 할 이야기를 얻었지만 위협에 대한 완전한 이해에는 이르지 못한 셈입니다 .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
소포스 X Ops가 2026년 6월 4일, Hola 브라우저 윈도우용 설치 파일 버전 1.251.91.0에서 XMRig 기반의 모네로 암호화폐 채굴기를 발견했으며, 전체 사용자의 약 0.1%가 영향을 받은 것으로 추정됩니다.
소포스 X Ops가 2026년 6월 4일, Hola 브라우저 윈도우용 설치 파일 버전 1.251.91.0에서 XMRig 기반의 모네로 암호화폐 채굴기를 발견했으며, 전체 사용자의 약 0.1%가 영향을 받은 것으로 추정됩니다. 이 은밀한 공격은 배포 파이프라인 침해로 평가되었으며, 'hola monitor svc'라는 서비스를 생성해 시스템이 유휴 상태일 때만 채굴을 실행하고 윈도우 디펜더 예외 경로를 추가해 탐지를 회피했습니다.
Hola는 배포 파이프라인을 전면 재구축하고 코드 서명 검증을 도입했지만, 최초 침투 경로와 공격자 신원, 침해 기간 등 핵심 정보는 아직 공개하지 않고 있습니다.