Hola Browser kriptobányászata
A Kaspersky elemzése szerint a Hola Browser for Windows 1.251.91.0 terjesztési folyamata ellátási lánc támadás áldozatává vált, amelynek során a hivatalos telepítő egy rejtett Monero kriptobányászt juttatott el a felhasználók egy részéhez. A kompromittálást az AppEsteem tanúsítási ellenőrzése során fedezték fel, amikor a szakértők egy nem dokumentált me.exe állományt azonosítottak. A fájl nem rendelkezett digitális aláírással vagy időbélyeggel, erősen obfuszkált kódot tartalmazott, képes volt memóriába injektálni magát, majd HolaMonitorService.exe néven Windows szolgáltatásként biztosította a perzisztenciát. A kártevő emellett Windows Defender kivételeket is létrehozott, és a rendszer tétlen állapotában aktiválódva a gép számítási kapacitását Monero bányászatra használta fel.
A Hola megerősítette, hogy a támadás az alkalmazás frissítési és terjesztési infrastruktúráját érintette, ugyanakkor becslésük szerint a felhasználók mintegy 0,1%-át érintette, és nincs bizonyíték személyes adatok vagy hitelesítő adatok kompromittálódására. Az incidens után a vállalat teljesen újjáépítette a terjesztési folyamatot, megerősítette a kódaláírás-ellenőrzést, szigorította a hozzáférés-kezelést és folyamatos monitorozást vezetett be.
A Hola VPN nem hagyományos VPN-szolgáltatás, hanem egy peer-to-peer (P2P) alapú hálózat, amely világszerte több mint 250 millió felhasználóval rendelkezik. Népszerűsége annak köszönhető, hogy ingyenesen teszi lehetővé a geoblokkolt tartalmak – például külföldi streaming szolgáltatások – elérését és az országspecifikus korlátozások megkerülését. Magyarországon is használják hasonló célokra, a Hola hálózatában hozzávetőleg 2000 magyarországi IP-cím és felhasználó található.
A szolgáltatás működési modellje ugyanakkor régóta adatvédelmi és biztonsági kritikák tárgya. A Hola naplózza a felhasználói aktivitás egy részét, az ingyenes felhasználók internetkapcsolatát pedig a Bright Data (korábban Luminati) proxyhálózatán keresztül üzleti célokra is hasznosítja. Emiatt a felhasználók eszközei mások internetes forgalmának továbbításában is részt vehetnek. A mostani ellátási lánc támadás tovább erősíti azokat a szakmai aggályokat, amelyek szerint az ingyenes P2P VPN-ek jelentősen nagyobb biztonsági és adatvédelmi kockázatot hordoznak, mint a hagyományos, megbízható fizetős VPN-szolgáltatások.