2026年6月4日,Sophos X Ops在Hola浏览器Windows 1.251.91.0版本安装包中发现一个基于XMRig的门罗币加密货币矿工,估计影响约0.1%的用户。 这次隐蔽攻击被认定为分发管道攻陷,恶意软件部署了名为hola monitor svc的服务,仅在系统空闲时挖矿,并添加了Windows Defender排除项以躲避检测。

Create a landscape editorial hero image for this Studio Global article: What was the Hola Browser supply chain attack discovered in June 2026, including how the XMRig-based Monero miner was delivered through the. Article summary: Here is a comprehensive breakdown of the Hola Browser supply chain attack disclosed in June 2026.. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "MEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack Delivering Cryptominer5hMEDIUMSupply ChainHola Browser for Windows Compromised in Supply Chain Attack" source context "Hola Browser for Windows Compromised in Supply Chain ..." Reference image 2: visual subject "* Hola Browser for Windows compromised to deliver cryptominer. The Windows version of the Hola Browser has been compromised in a supp
2026年6月的一次例行认证检查,让一起针对Hola浏览器Windows版用户的、技术娴熟的供应链攻击浮出水面。网络安全公司Sophos的研究部门X-Ops发现,在Hola官网提供的正式安装包中,悄悄多了一个未声明的可执行文件——me.exe。经分析,这不是开发者的无心之失,而是一个基于XMRig的加密货币矿工,其设计目标是在受害者的电脑上秘密挖掘门罗币(Monero)。
这一发现在AppEsteem对Hola浏览器1.251.91.0版本进行认证测试时迅速得到确认,并随即拉响了警报,因为这个恶意文件并不属于该浏览器已认证的软件包。Sophos评估认为,这是一起典型的分发管道攻陷事件,即攻击者在合法的代码编写完成后,于构建或打包过程中将恶意载荷注入。独立调查公司Sygnia随后也证实了这一评估结论。
这个XMRig载荷的设计主旨就是隐蔽。不同于那些造成严重性能卡顿的粗暴恶意软件,该矿工被配置为仅在主机系统空闲时运行,从而最大程度上降低被用户发觉的风险。
一旦成功安装,该恶意软件会通过一系列精心设计的操作来实现长期潜伏:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc 的Windows服务,并将其启动类型配置为 0x00000002,确保每次系统启动时该服务都会自动运行me.exe 二进制文件没有数字签名、经过代码混淆,并且缺少有效的时间戳。安全研究人员指出,选择 me.exe 这个文件名本身似乎就看中了它的平淡无奇,使其能轻易融入众多合法进程中而不显眼这次攻陷波及的范围相对较窄。Sophos估计,仅有大约 0.1%的Hola浏览器用户 受到影响。尽管只占用户群的很小一部分,但该事件代表了一次教科书般的供应链攻击:一个受信任的软件分发渠道被用来反过来对付其用户,绕过了用户对官方安装程序应有的安全审查。
这次攻击并非意味着Hola的源代码被攻破。相反,它凸显了软件构建与发布管道中的脆弱性——这提醒我们,即使开发人员写出了干净的代码,编译、打包或分发环节的失陷也可能污染最终产品。
在Sophos X-Ops报告该发现后,Hola迅速采取行动以遏制威胁并防止事件重演。公司的补救措施包括:
然而,截至2026年6月4日事件公开披露,一些关键问题仍未得到解答。Hola尚未公开披露具体的攻击媒介——分发管道最初是如何被攻破的——也未说明威胁行为者的身份或其潜伏的时间跨度。完整的取证图像仍未向公众开放,这一信息缺口给用户和安全社区留下了一个警示故事,却缺少了对威胁的完整理解。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月4日,Sophos X Ops在Hola浏览器Windows 1.251.91.0版本安装包中发现一个基于XMRig的门罗币加密货币矿工,估计影响约0.1%的用户。
2026年6月4日,Sophos X Ops在Hola浏览器Windows 1.251.91.0版本安装包中发现一个基于XMRig的门罗币加密货币矿工,估计影响约0.1%的用户。 这次隐蔽攻击被认定为分发管道攻陷,恶意软件部署了名为hola monitor svc的服务,仅在系统空闲时挖矿,并添加了Windows Defender排除项以躲避检测。
Hola已重建其分发管道并新增代码签名验证,但公司并未披露攻击如何发生、幕后黑手是谁,以及攻击者获取了多长时间的高权限访问。