مرورگر Hola هک شد و یه ماینر مخفی به کاربرها رسوند
خلاصهٔ کاملتر
نسخهی ویندوزیِ مرورگر Hola تو یه حملهی زنجیرهی تأمین (supply chain) آلوده شده و یه فایلِ اجراییِ اعلامنشده رو روی سیستم بعضی کاربرها نصب میکرده که محققهای امنیتی اون رو یه ماینرِ ارز دیجیتال شناسایی کردن. این آلودگی موقع بررسیهای دورهایِ صدورِ گواهی (certification) روی مرورگر، تو فرایند تستِ AppEsteem کشف شد؛ همون تستی که Hola قبلاً ازش رد شده بود.
برای کسی که Hola رو نمیشناسه: یه شرکت اسرائیلیه که بیشتر بهخاطر Hola VPN شناخته میشه، سرویسی که ترافیک کاربر رو از طریق دستگاهِ کاربرهای دیگه یا زیرساختِ پراکسیِ پولی عبور میده تا محدودیتهای جغرافیایی رو دور بزنه. خودِ مرورگر هم بر پایهی Chromium ساخته شده و قابلیتِ VPN و پراکسی رو مستقیم توش گذاشته. این شرکت قبلاً هم بهخاطر رفتارِ مبهمش با ترافیک کاربرها (در ارتباط با سرویسی به اسم Luminati Networks که کاربرهای رایگان رو به پراکسی تبدیل میکرد) جنجالی بوده.
طبق گزارش، شرکت Sophos و چند شرکت امنیتیِ دیگه یه فایلِ اجراییِ اعلامنشده به اسم me.exe رو پیدا کردن که تو بعضی موارد زیرِ مسیرِ نصبِ Hola در Program Files قرار میگرفت. این فایل گواهی نداشت، تایماستمپ نداشت، امضای دیجیتال نشده بود، کدش مبهمسازی (obfuscated) شده بود و میتونست تو حافظه بنویسه. Sophos با بررسی دقیقتر نشونههایی پیدا کرد که این باینری یه ماینرِ ارز دیجیتالِ مونرو (Monero) ـه و رشتههای داخلش هم به همین ماهیت اشاره داشتن.
نحوهی موندگاریِ این بدافزار جالبه: یه قاعدهی استثنا (exclusion) تو Windows Defender اضافه میکنه تا از دیدِ آنتیویروس پنهون بمونه، خودش رو با نام HolaMonitorService.exe تو Program Files کپی میکنه، یه سرویسِ ویندوزیِ خودراهانداز به اسم hola_monitor_svc میسازه و موقعی که کامپیوتر بیکاره اجرا میشه تا کمتر به چشم بیاد.
شرکت Hola بعد از اطلاعرسانیِ AppEsteem، تأیید کرد که دچار یه حملهی زنجیرهی تأمین شده؛ موضوعی که شرکت امنیتیِ Sygnia هم مستقل ازش پرده برداشته بود. با این حال Hola میگه فقط حدود ۰.۱٪ از کاربرهاش درگیر شدن و هیچ شواهدی از دسترسی، سرقت یا افشای دادهی کاربرها وجود نداره.
به گفتهی Avi Raz Cohen، مدیرعاملِ Hola، شرکت از اون موقع خطِ توزیعش رو کاملاً از نو ساخته، راستیآزماییِ پیشرفتهی امضای کد (code-signing) رو پیاده کرده و کنترلهای دسترسیِ سختگیرانهتر و مانیتورینگِ مداوم رو روی زیرساختش گذاشته تا فقط اجزای اعلامشده، گواهیشده و امضاشده به دست کاربرها برسه. BleepingComputer میگه از Hola دربارهی چگونگیِ نفوذ، هویتِ عاملها و درگیرشدنِ پلتفرمهای دیگه پرسیده، ولی تا زمان انتشار جوابی نگرفته.
نکات کلیدی:
- نسخهی ویندوزیِ مرورگر Hola تو یه حملهی زنجیرهی تأمین آلوده و به یه ماینرِ مونرو مجهز شده بود
- فایلِ مخرب امضای دیجیتال و گواهی نداشت، کدش مبهمسازی شده بود و موقع بیکاریِ سیستم کار میکرد
- بدافزار با ساختنِ یه سرویسِ خودراهانداز و افزودنِ استثنا تو Windows Defender خودش رو موندگار و پنهان میکرد
- آلودگی موقع تستِ گواهیِ AppEsteem کشف شد و Sophos و Sygnia هم تأییدش کردن
- Hola میگه فقط ۰.۱٪ کاربرها درگیر شدن و خطِ توزیع و امضای کدش رو از نو ساخته




