Sophos X Ops avslørte en XMRig basert Monero miner gjemt i Hola Browser for Windows, versjon 1.251.91.0, den 4. Det snikende angrepet, vurdert som et kompromiss av distribusjonspipelinen, opprettet en Windows tjeneste kalt 'hola monitor svc'.

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
En tilsynelatende rutinemessig sertifiseringskontroll i juni 2026 trakk teppet vekk fra et sofistikert angrep på brukere av Hola Browser for Windows. Sikkerhetseksperter hos Sophos X-Ops fant en uerklært kjørbar fil, me.exe, buntet sammen med den offisielle installasjonspakken. Filen var ikke et uskyldig uhell – det var en XMRig-basert kryptominer designet for i all hemmelighet å utvinne Monero på ofrenes maskiner .
Funnet ble gjort under AppEsteems sertifiseringstesting av Hola Browser versjon 1.251.91.0, og var umiddelbart alarmerende fordi den ondsinnede filen ikke var en del av nettleserens godkjente programvarepakke. Sophos vurderte hendelsen som et kompromiss av distribusjonspipelinen, noe som betyr at en angriper hadde injisert skadevaren i bygge- eller pakkeprosessen etter at den legitime koden var skrevet. Uavhengige etterforskere i Sygnia bekreftet senere denne vurderingen .
XMRig-nyttelasten var konstruert for å være så lite synlig som mulig. I motsetning til aggressiv skadevare som varsler om sin tilstedeværelse med åpenbare ytelsesproblemer, var denne mineren konfigurert til å bare kjøre når vertssystemet var inaktivt. Dette minimerte risikoen for at brukeren skulle oppdage den .
Da den først var installert, etablerte skadevaren seg permanent gjennom en rekke veloverveide handlinger:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc og satte en oppstartstype på 0x00000002, noe som sikret at den ville starte automatisk hver gang systemet ble slått på me.exe var uten digital signatur, og koden var obfuskert (tilslørt). Sikkerhetsforskere bemerket at selve filnavnet så ut til å være valgt fordi det var anonymt og kunne gli inn blant legitime prosesser Heldigvis var omfanget av kompromisset relativt smalt. Sophos estimerte at omtrent 0,1 % av Hola Browsers brukere ble berørt . Selv om dette er en liten brøkdel av brukermassen, representerer hendelsen et skoleeksempel på et såkalt "supply chain"-angrep: En tiltrodd distribusjonskanal for programvare blir vendt mot sine egne brukere, og omgår den normale sikkerhetsvurderingen brukere har av offisielle installasjonsfiler.
Angrepet var ikke et innbrudd i Holas kildekode. I stedet kastet det lys over sårbarheten i bygge- og slipp-prosessen for programvare – en påminnelse om at selv når utviklere skriver ren kode, kan et kompromiss under kompilering, pakking eller distribusjon forgifte sluttproduktet .
Da Sophos X-Ops rapporterte funnet, iverksatte Hola strakstiltak for å stanse trusselen og forhindre gjentakelse. Selskapets utbedringstiltak inkluderte:
På tross av disse tiltakene er det fortsatt, per den offentlige kunngjøringen 4. juni 2026, kritiske spørsmål som står ubesvart. Hola har ikke offentliggjort angrepsvektoren – altså hvordan pipelinen først ble brutt – identiteten til trusselaktøren, eller varigheten av deres tilgang. Hele det tekniske bildet forblir lukket for offentligheten. Dette etterlater både brukere og sikkerhetsmiljøet med en tankevekkende historie, men en ufullstendig forståelse av trusselen .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sophos X Ops avslørte en XMRig basert Monero miner gjemt i Hola Browser for Windows, versjon 1.251.91.0, den 4.
Sophos X Ops avslørte en XMRig basert Monero miner gjemt i Hola Browser for Windows, versjon 1.251.91.0, den 4. Det snikende angrepet, vurdert som et kompromiss av distribusjonspipelinen, opprettet en Windows tjeneste kalt 'hola monitor svc'.
Hola gjenoppbygde hele distribusjonssystemet og innførte kodesigneringsverifisering, men har foreløpig ikke offentliggjort hvordan inntrengningen skjedde, hvem som sto bak, eller hvor lenge angriperen hadde tilgang.