Hola Browser para Windows comprometido para distribuir minero de criptomonedas

Hola Browser para Windows comprometido para distribuir minero de criptomonedas

La versión para Windows de Hola Browser ha sido objeto de un ataque a la cadena de suministro que resultó en la instalación de un ejecutable no declarado, identificado posteriormente como un minero de criptomonedas. El hallazgo se produjo durante las verificaciones de certificación periódicas de AppEsteem, un proceso que el software había superado anteriormente. Hola, empresa israelí conocida por su servicio Hola VPN, desarrolla este navegador basado en Chromium que integra funciones de VPN y proxy. La firma ha estado envuelta en controversias previas debido a prácticas opacas de manejo de tráfico relacionadas con Luminati Networks, que convertía a usuarios gratuitos en proxies.

En las comprobaciones de integridad más recientes, Sophos y otras empresas de ciberseguridad descubrieron un ejecutable no declarado llamado 'me.exe' instalado en algunos casos en C:Program FilesHola. El archivo carecía de certificación, marca de tiempo y firma digital, contenía código ofuscado y podía escribir en memoria. Tras un análisis detallado, Sophos encontró indicios de que se trataba de un minero de Monero, incluyendo cadenas que revelaban su verdadera naturaleza. El minero añade una regla de exclusión en Windows Defender, se copia a Program Files como 'HolaMonitorService.exe', crea un servicio de inicio automático llamado 'hola_monitor_svc' y se ejecuta cuando el ordenador está inactivo.

Respuesta de Hola

AppEsteem informó a Hola de los hallazgos, y la empresa confirmó que sufrió un compromiso en la cadena de suministro, detectado también de forma independiente por la firma de ciberseguridad Sygnia. A pesar de ello, el proveedor de software afirma que solo alrededor del 0.1% de sus usuarios se vieron afectados y que no hay evidencia de acceso, robo o compromiso de datos de usuario.

Hemos reconstruido por completo nuestro pipeline de distribución, implementado verificación avanzada de firmas de código e introducido controles de acceso más estrictos y monitoreo continuo en toda nuestra infraestructura. Estas medidas están diseñadas para garantizar que solo se entreguen a nuestros usuarios componentes declarados, certificados y firmados.

Lo anterior fue declarado por el CEO de Hola, Avi Raz Cohen. BleepingComputer contactó a Hola para solicitar más información sobre cómo ocurrió la brecha, quiénes son los perpetradores y si los clientes de otras plataformas también se vieron afectados, pero no ha recibido respuesta hasta el momento de esta publicación.

Pruebe cada capa antes de que lo hagan los atacantes

Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve sin ser detectado por su entorno. El informe técnico de Picus muestra cómo la simulación de brechas y ataques prueba sus reglas SIEM y EDR para que las amenazas no pasen desapercibidas.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *