Sophos X Ops odkrył koparkę Monero opartą na XMRig, ukrytą w instalatorze Hola Browser dla Windows (wersja 1.251.91.0) 4 czerwca 2026 roku. Koparka działała w ukryciu, uruchamiając się tylko w czasie bezczynności systemu.

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Kiedy 4 czerwca 2026 roku zespół Sophos X-Ops przeprowadzał standardowe testy certyfikacyjne w ramach programu AppEsteem, natknął się na coś, czego nie powinno tam być. W oficjalnym instalatorze przeglądarki Hola Browser dla Windows, w wersji 1.251.91.0, znajdował się dodatkowy, niezgłoszony plik wykonywalny o podejrzanie niepozornej nazwie me.exe . Szybko okazało się, że nie był to błąd programisty, a celowo umieszczona, zakamuflowana koparka kryptowaluty Monero.
Eksperci z Sophos ocenili to zdarzenie jako kompromitację potoku dystrybucyjnego (ang. supply chain attack). Oznacza to, że napastnik nie włamał się do kodu źródłowego przeglądarki, ale zdołał wstrzyknąć złośliwy ładunek na późniejszym etapie – podczas kompilacji, pakowania lub dystrybucji oprogramowania. Niezależne śledztwo firmy Sygnia potwierdziło tę diagnozę . To podręcznikowy przykład ataku, w którym zaufany kanał dostarczania oprogramowania obraca się przeciwko swoim użytkownikom.
me.exe nie był zwykłym wirusem, który od razu rzuca się w oczy spowolnieniem komputera. Wręcz przeciwnie – został zaprojektowany tak, by działać niezauważalnie jak najdłużej. Jego rdzeniem był XMRig, popularne, otwartoźródłowe narzędzie do wydobywania Monero .
Mechanizm ataku był wieloetapowy i przemyślany:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc i typie startu 0x00000002 (automatyczny), co gwarantowało, że koparka uruchomi się wraz z każdym włączeniem komputera Sam plik me.exe był niepodpisany cyfrowo, pozbawiony ważnego znacznika czasu i zawierał zaciemniony kod (obfuskacja), aby utrudnić analizę. Analitycy Sophos zauważyli, że jego nazwa została wybrana celowo – me.exe w żaden sposób nie kojarzy się z zagrożeniem i łatwo ginie w gąszczu procesów systemowych .
Na szczęście skala ataku była stosunkowo niewielka. Sophos oszacował, że złośliwy instalator trafił do około 0,1% użytkowników przeglądarki Hola . Choć to ułamek całej bazy, incydent ten jest ważną przestrogą. Pokazuje, że nawet oficjalne, certyfikowane oprogramowanie może zostać skażone, jeśli atakujący zdobędzie dostęp do wewnętrznego potoku dystrybucyjnego producenta.
To nie był atak na kod źródłowy Hola. To był atak na zaufanie, jakim darzymy podpisane i oficjalnie dystrybuowane pliki instalacyjne.
Po tym, jak Sophos X-Ops zgłosił odkrycie, firma Hola podjęła natychmiastowe kroki, aby powstrzymać zagrożenie i zapobiec podobnym sytuacjom w przyszłości:
Mimo tych działań, na dzień publicznego ujawnienia (4 czerwca 2026 roku) kluczowe pytania pozostają bez odpowiedzi. Hola nie ujawniła wektora ataku – czyli jak doszło do pierwszego włamania do potoku dystrybucyjnego. Nie znamy tożsamości napastnika ani czasu, przez jaki miał on dostęp do systemów firmy . Ten brak pełnej informacji sprawia, że zarówno użytkownicy, jak i cała branża cyberbezpieczeństwa, otrzymali przestrogę, ale bez pełnego obrazu zagrożenia.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sophos X Ops odkrył koparkę Monero opartą na XMRig, ukrytą w instalatorze Hola Browser dla Windows (wersja 1.251.91.0) 4 czerwca 2026 roku.
Sophos X Ops odkrył koparkę Monero opartą na XMRig, ukrytą w instalatorze Hola Browser dla Windows (wersja 1.251.91.0) 4 czerwca 2026 roku. Koparka działała w ukryciu, uruchamiając się tylko w czasie bezczynności systemu.
Firma Hola odbudowała swój potok dystrybucyjny i wdrożyła weryfikację podpisów kodu, jednak nie ujawniła, jak doszło do włamania, kto za nim stoi ani jak długo trwał dostęp atakującego [3][19].