A Sophos X Ops descobriu um minerador de criptomoedas Monero baseado em XMRig escondido dentro do instalador do Hola Browser para Windows, versão 1.251.91.0, em 4 de junho de 2026, afetando cerca de 0,1% dos usuários. O ataque furtivo, considerado um comprometimento do pipeline de distribuição, implantava um serviço...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Uma verificação de certificação de rotina em junho de 2026 revelou um sofisticado ataque à cadeia de suprimentos (supply chain attack) direcionado a usuários do Hola Browser para Windows. Os pesquisadores da Sophos X-Ops descobriram um executável não declarado, chamado me.exe, empacotado dentro do instalador oficial. O arquivo não era um descuido inofensivo — era um minerador de criptomoedas baseado em XMRig, projetado para minerar secretamente a criptomoeda Monero nas máquinas das vítimas .
A descoberta, feita durante os testes de certificação AppEsteem na versão 1.251.91.0 do Hola Browser, foi imediatamente alarmante porque o arquivo malicioso não fazia parte do pacote de software certificado do navegador. A Sophos avaliou o incidente como um comprometimento do pipeline de distribuição, o que significa que um invasor injetou a carga maliciosa no processo de compilação ou empacotamento depois que o código legítimo foi escrito. Investigadores independentes da Sygnia corroboraram posteriormente essa avaliação .
A carga útil do XMRig foi projetada para ser furtiva. Diferente de malwares agressivos que anunciam sua presença com lentidão no desempenho, este minerador era configurado para rodar apenas quando o sistema hospedeiro estava ocioso, minimizando o risco de ser detectado pelo usuário .
Uma vez instalado, o malware garantia sua permanência no sistema através de uma série de ações deliberadas:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc e o configurava com um tipo de inicialização automática (0x00000002), garantindo que fosse lançado toda vez que o sistema fosse iniciado me.exe não tinha assinatura digital, era ofuscado e não possuía um carimbo de data/hora válido. Os pesquisadores de segurança notaram que o próprio nome do arquivo parecia ter sido escolhido por sua aparência comum, permitindo que se misturasse com processos legítimos O escopo do comprometimento foi relativamente restrito. A Sophos estimou que cerca de 0,1% dos usuários do Hola Browser foram afetados . Embora seja uma pequena fração da base de usuários, o incidente representa um ataque clássico à cadeia de suprimentos: um canal de distribuição de software confiável sendo usado contra seus próprios usuários, contornando o escrutínio de segurança normal que os usuários depositam em instaladores oficiais.
O ataque não foi uma violação do código-fonte da Hola. Em vez disso, destacou a vulnerabilidade do pipeline de compilação e lançamento de software — um lembrete de que, mesmo quando os desenvolvedores escrevem código limpo, um comprometimento durante a compilação, empacotamento ou distribuição pode envenenar o produto final .
Depois que a Sophos X-Ops reportou a descoberta, a Hola agiu para conter a ameaça e prevenir uma recorrência. As medidas de correção da empresa incluíram:
Apesar dessas medidas, até a divulgação pública em 4 de junho de 2026, perguntas críticas permanecem sem resposta. A Hola não revelou publicamente o vetor do ataque — como o pipeline foi inicialmente violado —, a identidade do agente da ameaça ou a duração do seu acesso. O cenário forense completo permanece fechado ao público, uma lacuna que deixa tanto os usuários quanto a comunidade de segurança com uma história de advertência, mas com um entendimento incompleto da ameaça .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
A Sophos X Ops descobriu um minerador de criptomoedas Monero baseado em XMRig escondido dentro do instalador do Hola Browser para Windows, versão 1.251.91.0, em 4 de junho de 2026, afetando cerca de 0,1% dos usuários.
A Sophos X Ops descobriu um minerador de criptomoedas Monero baseado em XMRig escondido dentro do instalador do Hola Browser para Windows, versão 1.251.91.0, em 4 de junho de 2026, afetando cerca de 0,1% dos usuários. O ataque furtivo, considerado um comprometimento do pipeline de distribuição, implantava um serviço chamado 'hola monitor svc' que minerava apenas quando o sistema estava ocioso e adicionava uma exclusão no Windows De...
A Hola reconstruiu seu pipeline de distribuição e implementou verificação de assinatura de código, mas não divulgou como a violação ocorreu, quem foi o responsável ou por quanto tempo o invasor teve acesso.