Onderzoekers van Sophos X Ops ontdekten op 4 juni 2026 een op XMRig gebaseerde Monero cryptominer in de Windows installer van Hola Browser (versie 1.251.91.0), die naar schatting 0,1% van de gebruikers trof. De uiterst stiekeme aanval, geclassificeerd als een compromis van de distributiepijplijn, installeerde een se...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Een ogenschijnlijk routineuze certificeringscontrole in juni 2026 trok het gordijn open voor een geavanceerde supply chain-aanval gericht op gebruikers van de Hola Browser voor Windows. Onderzoekers van Sophos X-Ops ontdekten een niet-aangegeven uitvoerbaar bestand, me.exe, dat was meegeleverd in de officiële installer. Het bestand was geen onschuldige vergissing—het was een op XMRig gebaseerde cryptocurrency miner, ontworpen om in het geheim Monero te delven op de machines van slachtoffers .
De ontdekking, gedaan tijdens AppEsteem-certificeringstesten op Hola Browser versie 1.251.91.0, was direct alarmerend omdat het kwaadaardige bestand geen deel uitmaakte van het gecertificeerde softwarepakket van de browser. Sophos beoordeelde het incident als een compromis van de distributiepijplijn, wat betekent dat een aanvaller de kwaadaardige code had geïnjecteerd in het build- of verpakkingsproces nadat de legitieme code was geschreven. Onafhankelijke onderzoekers van Sygnia bevestigden deze beoordeling later .
De XMRig-code was gebouwd op heimelijkheid. In tegenstelling tot agressieve malware die zijn aanwezigheid verraadt met prestatieverlies, was deze miner zo geconfigureerd dat hij alleen draaide wanneer het systeem inactief was, waardoor de kans op ontdekking door de gebruiker minimaal was .
Eenmaal geïnstalleerd, nestelde de malware zich stevig in het systeem via een reeks weloverwogen acties:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc en stelde het opstarttype in op 0x00000002, wat ervoor zorgt dat de service automatisch start bij elke keer dat het systeem opstart me.exe was niet ondertekend, versluierd en had geen geldige tijdstempel. Beveiligingsonderzoekers merkten op dat de bestandsnaam zelf bewust onopvallend was gekozen, zodat het zou opgaan in de massa van legitieme processen De reikwijdte van het compromis was relatief beperkt. Sophos schatte dat ongeveer 0,1% van de Hola Browser-gebruikers was getroffen . Hoewel het om een kleine fractie van de gebruikersbasis gaat, is het incident een schoolvoorbeeld van een supply chain-aanval: een vertrouwd softwarekanaal dat tegen zijn gebruikers wordt gekeerd, waarbij de normale veiligheidscontroles die gebruikers op officiële installers toepassen, worden omzeild.
De aanval was geen inbraak op de broncode van Hola. In plaats daarvan legde het de kwetsbaarheid van de software build- en release-pijplijn bloot—een pijnlijke herinnering dat zelfs wanneer ontwikkelaars schone code schrijven, een compromis tijdens compilatie, verpakking of distributie het eindproduct kan vergiftigen .
Zodra Sophos X-Ops de vondst rapporteerde, ondernam Hola actie om de dreiging in te dammen en herhaling te voorkomen. De herstelstappen van het bedrijf omvatten:
Ondanks deze maatregelen blijven er, op het moment van de openbaarmaking op 4 juni 2026, kritieke vragen onbeantwoord. Hola heeft niet publiekelijk bekendgemaakt hoe de aanval heeft kunnen plaatsvinden—hoe de pijplijn voor het eerst werd doorbroken—noch wie de dader was of hoe lang deze toegang had. Het volledige forensische beeld blijft gesloten voor het publiek, een leemte die zowel gebruikers als de beveiligingsgemeenschap achterlaat met een waarschuwend voorbeeld, maar een onvolledig begrip van de dreiging .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Onderzoekers van Sophos X Ops ontdekten op 4 juni 2026 een op XMRig gebaseerde Monero cryptominer in de Windows installer van Hola Browser (versie 1.251.91.0), die naar schatting 0,1% van de gebruikers trof.
Onderzoekers van Sophos X Ops ontdekten op 4 juni 2026 een op XMRig gebaseerde Monero cryptominer in de Windows installer van Hola Browser (versie 1.251.91.0), die naar schatting 0,1% van de gebruikers trof. De uiterst stiekeme aanval, geclassificeerd als een compromis van de distributiepijplijn, installeerde een service genaamd 'hola monitor svc' die alleen actief werd wanneer het systeem inactief was en voegde een uitzo...
Hola herbouwde zijn distributiepijplijn en voegde verificatie van code ondertekening toe, maar heeft niet bekendgemaakt hoe de inbraak plaatsvond, wie er verantwoordelijk was of hoe lang de aanvaller toegang had.