Hola Browser for Windows 遭入侵,被用于分发挖矿程序

Windows 版 Hola Browser 在一次供应链攻击中被入侵,导致一个未经声明的可执行文件被分发,该文件已被研究人员确认为加密货币挖矿程序。

这一入侵是在 Hola Browser 的定期认证检查中被发现的,该检查是其 AppEsteem 认证测试程序的一部分。此前 Hola Browser 已通过了该认证。

Hola 是一家以色列公司,以其 Hola VPN 服务而闻名。该服务允许用户通过其他用户的设备或付费代理基础设施路由互联网流量,以绕过地理限制并访问来自不同国家的内容。

Hola Browser for Windows 遭入侵,被用于分发挖矿程序插图

Hola Browser 基于 Chromium,并将 VPN 和代理功能直接集成到浏览器中。

该公司及其产品过去曾因不透明的流量处理实践而引发争议。

在最新的应用完整性检查中,参与评估过程的 Sophos 和其他网络安全公司发现,在某些情况下,一个名为“me.exe”的未声明可执行文件被安装在 C:\Program Files\Hola\ 目录下。

该文件未经认证,没有时间戳,没有数字签名,包含混淆代码,并且可以写入内存。

经仔细检查,Sophos 发现了该二进制文件是门罗币加密货币挖矿程序的迹象。

该挖矿程序添加了一条 Windows Defender 排除规则,将自身复制到 Program Files 目录并重命名为“HolaMonitorService.exe”,创建了一个名为“hola_monitor_svc”的自动启动 Windows 服务,并在计算机空闲时运行。

Hola 的回应

AppEsteem 将发现结果告知了 Hola,Hola 证实他们遭遇了供应链入侵,网络安全公司 Sygnia 也独立检测到了这一入侵。

尽管如此,该软件供应商表示,只有约 0.1% 的用户受到影响,并且没有证据表明用户数据被访问、窃取或用户账户被入侵。

Hola 的首席执行官 Avi Raz Cohen 保证道:“此后,我们已完全重建了分发管道,实施了先进的代码签名验证,并在我们的基础设施中引入了更严格的访问控制和持续监控。这些措施旨在确保只有经过声明、认证和签名的组件才能交付给我们的用户。”

BleepingComputer 已联系 Hola,以获取有关入侵如何发生、肇事者是谁,以及其他平台的客户端是否也受到影响等更多信息,但截至本文发布时尚未收到回复。