Специалисты Sophos X Ops 4 июня 2026 года обнаружили XMRig майнер Monero в установщике Hola Browser версии 1.251.91.0 для Windows. Скрытная атака, признанная компрометацией сборочного конвейера, действовала максимально незаметно.

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
Рядовая сертификационная проверка в июне 2026 года приоткрыла завесу над сложной атакой на цепочку поставок (supply chain attack), нацеленной на русскоязычных и других пользователей браузера Hola Browser для Windows. Исследователи из Sophos X-Ops обнаружили внутри официального установщика необъявленный исполняемый файл me.exe. Это был не безобидный «довесок», а тщательно спрятанный криптомайнер на базе XMRig, предназначенный для скрытой добычи криптовалюты Monero на компьютерах жертв .
Находка была сделана в ходе тестирования на соответствие сертификации AppEsteem версии Hola Browser 1.251.91.0 и сразу вызвала тревогу, поскольку вредоносный файл отсутствовал в перечне проверенных компонентов. В Sophos расценили инцидент как компрометацию сборочного конвейера (distribution-pipeline compromise) — иными словами, злоумышленники внедрили вредоносный код уже после того, как разработчики написали легитимную программу, на этапе сборки или упаковки дистрибутива. Позднее эту оценку независимо подтвердили и эксперты компании Sygnia .
Полезная нагрузка XMRig была спроектирована с упором на скрытность. В отличие от агрессивного вредоносного ПО, сразу заявляющего о себе падением производительности, этот майнер запускался только тогда, когда система простаивала. Такой подход минимизировал риск обнаружения пользователем .
После установки вредонос закреплялся в системе через несколько последовательных шагов:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc и типом запуска 0x00000002 (автоматический старт). Это гарантировало, что майнер будет запускаться при каждой загрузке системы me.exe не имел цифровой подписи и корректной временной метки, а его код был обфусцирован (запутан). Специалисты по безопасности отметили, что само имя файла, по-видимому, было выбрано из-за своей непримечательности — оно позволяло майнеру затеряться среди легитимных процессов Хотя масштабы заражения оказались относительно невелики, сам факт инцидента чрезвычайно показателен. По оценкам Sophos, пострадало около 0,1% пользователей Hola Browser . Несмотря на малую долю, это хрестоматийный пример атаки на цепочку поставок: официальный, казалось бы, надежный канал распространения ПО был обращен против своих же пользователей. Скачивая программу из доверенного источника, люди теряли стандартный уровень защиты, который обеспечивает им проверка незнакомых установщиков.
Важно понимать: атака не была взломом исходного кода Hola. Она выявила уязвимость именно процесса сборки и выпуска релизов. Этот случай — напоминание о том, что, даже если разработчики пишут чистый код, компрометация на этапе компиляции, упаковки или распространения способна отравить конечный продукт .
После того как Sophos X-Ops сообщили о находке, компания предприняла шаги для сдерживания угрозы и предотвращения рецидивов. В числе мер реагирования были:
Тем не менее по состоянию на момент публичного раскрытия информации 4 июня 2026 года ключевые вопросы остаются без ответа. Компания Hola публично не сообщила ни о способе первоначального проникновения в сборочный конвейер, ни о том, кто стоял за атакой, ни о продолжительности присутствия злоумышленников в системе. Полная криминалистическая картина для публики по-прежнему закрыта. Этот пробел в информации оставляет и пользователям, и всему сообществу ИБ-специалистов лишь поучительную историю, но без полного понимания характера угрозы .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Специалисты Sophos X Ops 4 июня 2026 года обнаружили XMRig майнер Monero в установщике Hola Browser версии 1.251.91.0 для Windows.
Специалисты Sophos X Ops 4 июня 2026 года обнаружили XMRig майнер Monero в установщике Hola Browser версии 1.251.91.0 для Windows. Скрытная атака, признанная компрометацией сборочного конвейера, действовала максимально незаметно.
Разработчики полностью перестроили систему дистрибуции и внедрили проверку цифровых подписей.