ทีม Sophos X Ops ค้นพบมัลแวร์ขุดเหรียญ Monero ที่ใช้ XMRig เป็นฐาน ซ่อนอยู่ในตัวติดตั้ง Hola Browser สำหรับ Windows เวอร์ชัน 1.251.91.0 เมื่อวันที่ 4 มิถุนายน 2026 โดยคาดว่าส่งผลกระทบต่อผู้ใช้ประมาณ 0.1% การโจมตีแบบแนบเนียนนี้ ซึ่งถูกประเมินว่าเป็นการเจาะระบบท่อส่งซอฟต์แวร์ ได้สร้างบริการชื่อ 'hola monitor svc' ที่จ...

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
การตรวจสอบใบรับรองตามปกติในเดือนมิถุนายน 2026 ได้ดึงม่านเปิดโปงการโจมตีห่วงโซ่อุปทานที่ซับซ้อนซึ่งมุ่งเป้าไปที่ผู้ใช้ Hola Browser สำหรับ Windows นักวิจัยจากทีม Sophos X-Ops (หน่วยงานร่วมเฉพาะกิจที่รวบรวมผู้เชี่ยวชาญด้านความปลอดภัยจากหลากหลายสาขาของ Sophos เพื่อรับมือภัยคุกคามขั้นสูง) ค้นพบไฟล์ปฏิบัติการที่ไม่ได้รับอนุญาตชื่อ
me.exe ที่ถูกมัดรวมมากับตัวติดตั้งอย่างเป็นทางการ ไฟล์นี้ไม่ใช่แค่ความผิดพลาดเล็กๆ น้อยๆ แต่มันคือมัลแวร์ขุดเหรียญคริปโตเคอเรนซีที่ใช้ XMRig เป็นฐาน ออกแบบมาเพื่อขุดเหรียญ Monero บนเครื่องของเหยื่ออย่างลับๆ
การค้นพบนี้เกิดขึ้นระหว่างการทดสอบเพื่อรับรองมาตรฐาน AppEsteem (โปรแกรมที่รับรองว่าแอปพลิเคชันปฏิบัติตามมาตรฐานความปลอดภัยและความเป็นส่วนตัว) บน Hola Browser เวอร์ชัน 1.251.91.0 และเป็นที่น่าตกใจในทันที เนื่องจากไฟล์อันตรายนี้ไม่ได้เป็นส่วนหนึ่งของแพ็คเกจซอฟต์แวร์ที่ผ่านการรับรองของเบราว์เซอร์ ทีม Sophos ประเมินว่าเหตุการณ์นี้เป็นการเจาะระบบท่อส่งซอฟต์แวร์ (Distribution-Pipeline Compromise) ซึ่งหมายความว่าผู้โจมตีได้แทรกเพย์โหลดเข้าไปในกระบวนการ Build หรือการจัดแพ็คเกจหลังจากที่โค้ดที่ถูกต้องได้ถูกเขียนขึ้นแล้ว การประเมินนี้ได้รับการยืนยันในภายหลังโดยผู้ตรวจสอบอิสระจาก Sygnia
เพย์โหลด XMRig ถูกออกแบบมาเพื่อความแนบเนียน แตกต่างจากมัลแวร์ทั่วไปที่ทำให้เครื่องคอมพิวเตอร์อืดและเป็นที่สังเกตได้ นักขุดนี้ถูกตั้งค่าให้ทำงานเฉพาะเมื่อระบบของโฮสต์ไม่ได้ถูกใช้งาน (Idle) เท่านั้น ซึ่งช่วยลดความเสี่ยงที่จะถูกผู้ใช้จับได้
เมื่อติดตั้งแล้ว มัลแวร์ได้สร้างความคงอยู่ถาวรในระบบผ่านชุดคำสั่งที่วางแผนไว้อย่างดี:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc และตั้งค่าให้มีประเภทการเริ่มต้นเป็น 0x00000002 ซึ่งทำให้บริการนี้เริ่มทำงานโดยอัตโนมัติทุกครั้งที่ระบบบูต me.exe ไม่มีการลงลายเซ็นดิจิทัล (Unsigned), มีการทำให้โค้ดซับซ้อนอ่านยาก (Obfuscated) และไม่มีตราประทับเวลาที่ถูกต้อง นักวิจัยด้านความปลอดภัยตั้งข้อสังเกตว่าชื่อไฟล์เองก็ดูเหมือนถูกเลือกเพราะความไม่เด่นสะดุดตา ทำให้มันกลมกลืนไปกับกระบวนการที่ถูกต้องตามกฎหมายอื่นๆ ขอบเขตของการโจมตีครั้งนี้ค่อนข้างแคบ Sophos ประมาณการว่ามีผู้ใช้ Hola Browser เพียงประมาณ 0.1% เท่านั้นที่ได้รับผลกระทบ แม้จะเป็นเศษส่วนเล็กน้อยของฐานผู้ใช้ แต่เหตุการณ์นี้ถือเป็นตัวอย่างตำราการโจมตีห่วงโซ่อุปทาน: ช่องทางการแจกจ่ายซอฟต์แวร์ที่เชื่อถือได้ถูกใช้ต่อต้านผู้ใช้ของตัวเอง โดยหลีกเลี่ยงการตรวจสอบด้านความปลอดภัยที่ผู้ใช้ทั่วไปไว้วางใจเมื่อติดตั้งซอฟต์แวร์จากแหล่งอย่างเป็นทางการ
การโจมตีนี้ไม่ใช่การเจาะเข้าไปในซอร์สโค้ดของ Hola แต่เป็นการเน้นย้ำถึงช่องโหว่ของกระบวนการ Build และปล่อยซอฟต์แวร์ เป็นเครื่องเตือนใจว่าแม้นักพัฒนาจะเขียนโค้ดที่สะอาด แต่การบุกรุกระหว่างการคอมไพล์, การจัดแพ็คเกจ หรือการแจกจ่าย ก็สามารถทำให้ผลิตภัณฑ์สุดท้ายเป็นพิษได้
หลังจาก Sophos X-Ops รายงานสิ่งที่ค้นพบ Hola ได้ดำเนินการเพื่อควบคุมภัยคุกคามและป้องกันไม่ให้เกิดขึ้นอีก ขั้นตอนการแก้ไขของบริษัทรวมถึง:
แม้จะมีมาตรการเหล่านี้ แต่จนถึงวันที่เปิดเผยข้อมูลต่อสาธารณะในวันที่ 4 มิถุนายน 2026 คำถามสำคัญก็ยังคงไม่ได้รับคำตอบ Hola ยังไม่ได้เปิดเผยต่อสาธารณะถึงช่องทางที่ถูกโจมตี (Attack Vector) ว่าท่อส่งซอฟต์แวร์ถูกบุกรุกครั้งแรกได้อย่างไร, ตัวตนของผู้โจมตี, หรือระยะเวลาที่พวกเขาเข้าถึงระบบได้ ภาพรวมทางนิติวิทยาศาสตร์ที่สมบูรณ์ยังคงปิดไม่ให้สาธารณชนรับรู้ ช่องว่างนี้ทำให้ทั้งผู้ใช้และชุมชนด้านความปลอดภัยมีเรื่องราวที่ต้องระมัดระวัง แต่ก็ยังขาดความเข้าใจที่สมบูรณ์เกี่ยวกับภัยคุกคาม
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ทีม Sophos X Ops ค้นพบมัลแวร์ขุดเหรียญ Monero ที่ใช้ XMRig เป็นฐาน ซ่อนอยู่ในตัวติดตั้ง Hola Browser สำหรับ Windows เวอร์ชัน 1.251.91.0 เมื่อวันที่ 4 มิถุนายน 2026 โดยคาดว่าส่งผลกระทบต่อผู้ใช้ประมาณ 0.1%
ทีม Sophos X Ops ค้นพบมัลแวร์ขุดเหรียญ Monero ที่ใช้ XMRig เป็นฐาน ซ่อนอยู่ในตัวติดตั้ง Hola Browser สำหรับ Windows เวอร์ชัน 1.251.91.0 เมื่อวันที่ 4 มิถุนายน 2026 โดยคาดว่าส่งผลกระทบต่อผู้ใช้ประมาณ 0.1% การโจมตีแบบแนบเนียนนี้ ซึ่งถูกประเมินว่าเป็นการเจาะระบบท่อส่งซอฟต์แวร์ ได้สร้างบริการชื่อ 'hola monitor svc' ที่จะขุดเหรียญเฉพาะเมื่อระบบไม่ได้ถูกใช้งาน และเพิ่มข้อยกเว้นใน Windows Defender เพื่อหลีกเลี่ยงการตรวจจับ
Hola ได้สร้างท่อส่งซอฟต์แวร์ขึ้นใหม่และเพิ่มการตรวจสอบลายเซ็นโค้ด แต่บริษัทยังไม่ได้เปิดเผยว่าการถูกโจมตีเกิดขึ้นได้อย่างไร ใครเป็นผู้รับผิดชอบ หรือผู้โจมตีเข้าถึงระบบได้นานเท่าใด