文章总结: Hola浏览器Windows版本在供应链攻击中遭入侵,攻击者投放未声明可执行文件me.exe,经分析为门罗币挖矿程序。该程序会创建自启动服务、添加Defender排除规则,并在设备空闲时运行。Hola确认约0.1%用户受影响,已重建分发管道并加强代码签名验证与访问控制。 综合评分: 78 文章分类: 供应链安全,恶意软件,漏洞分析,安全运营
适用于 Windows 的 Hola 浏览器已被入侵,用于传播加密货币挖矿程序
Rhinoer Rhinoer
犀牛安全
2026年6月10日 00:01 北京
在小说阅读器读本章
去阅读
Hola 浏览器的 Windows 版本在供应链攻击中遭到入侵,攻击者投放了一个未经声明的可执行文件,研究人员将其识别为加密货币挖矿程序。
该安全漏洞是在 Hola 浏览器定期接受 AppEsteem 认证测试程序(此前已通过该测试)时发现的。
Hola 是一家以色列公司,以 Hola VPN 而闻名。Hola VPN 是一项允许用户通过其他用户的设备或付费代理基础设施路由互联网流量的服务,以绕过地理限制并访问来自不同国家的内容。
Hola浏览器基于Chromium内核,并将VPN和代理功能直接集成到浏览器中。
该公司及其产品过去曾因与名为 Luminati Networks 的商业服务运营相关的不透明流量处理做法而引起争议,该服务将免费用户变成了代理。
在最新的应用程序完整性检查中,Sophos和其他参与评估过程的网络安全公司发现,在某些情况下,一个名为“me.exe”的未声明可执行文件被安装在 C:\Program Files\Hola\ 下。
该文件未经认证,没有时间戳,没有数字签名,包含混淆代码,并且可以写入内存。
经过仔细检查,Sophos 发现该二进制文件是门罗币加密货币挖矿程序的迹象,包括指向其真实性质的字符串。
该挖矿程序会添加一条 Windows Defender 排除规则,将自身复制到 Program Files 目录下,命名为“HolaMonitorService.exe”,创建一个名为“hola_monitor_svc”的自动启动 Windows 服务,并在计算机空闲时运行。
Holas 的回应
Hola从AppEsteem获悉了调查结果,并确认他们的供应链遭到破坏,网络安全公司Sygnia也独立检测到了这一情况。
尽管如此,该软件供应商表示,只有约 0.1% 的用户受到影响,而且没有证据表明存在用户数据访问、盗窃或泄露的情况。
Hola 的首席执行官 Avi Raz Cohen 保证说:我们已经彻底重建了分发管道,实施了先进的代码签名验证,并在整个基础设施中引入了更严格的访问控制和持续监控。
这些措施旨在确保只有经过声明、认证和签名的组件才能交付给我们的用户。
信息来源:BleepingComputer
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《适用于 Windows 的 Hola 浏览器已被入侵,用于传播加密货币挖矿程序》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论