Estudo detecta minerador de criptomoedas em navegador certificado

Pesquisadores identificaram o arquivo anômalo "me.exe" distribuído junto ao Hola Browser durante testes independentes de certificação de software. A Hola confirmou que o problema foi resultado de um ataque à sua cadeia de suprimentos, afetando 0,1% dos usuários

Compartilhar:

A Sophos X-Ops identificou um executável inesperado e não declarado, chamado “me.exe”, distribuído junto com o Hola Browser (versão 1.251.91.0). A descoberta ocorreu durante testes de rotina para o programa de Aplicativo Certificado para Windows da AppEsteem. O componente misterioso, que não constava na lista de arquivos certificados do instalador, apresentou características técnicas idênticas às de um minerador de criptomoedas. 

  

Durante as análises em disco no diretório da aplicação, os pesquisadores detectaram o arquivo como uma Aplicação Potencialmente Indesejada (PUA). O binário não possuía assinatura digital, apresentava código ofuscado e tinha capacidade de escrita em memória. Como o arquivo não aparecia em todas as execuções dos testes, a equipe descartou a hipótese de um payload fixo, o que indicou uma falha de integridade na cadeia de suprimentos da empresa. 

  

Análises detalhadas do “me.exe” revelaram que ele adiciona uma exclusão no Windows Defender e contém strings associadas à mineração, como caminhos de módulos Go baseados em XMRig. Quando executado com privilégios administrativos, o binário copia a si próprio para criar um serviço configurado para iniciar automaticamente e rodar quando o sistema estiver inativo. A proteção da Sophos associada a esse binário foi classificada como Troj/GoMiner-B. 

  

Após o problema ser escalado por meio da AppEsteem, a Hola agiu rapidamente para interromper o pipeline afetado e remover o software indesejado de sua infraestrutura. Avi Raz Cohen, CEO da Hola, explicou o ocorrido: “Contratamos a Sygnia, uma empresa independente de cibersegurança, para conduzir uma investigação forense completa junto à nossa análise interna. Os achados confirmaram que se tratou de um comprometimento da cadeia de suprimentos e, de forma crítica, nenhum dado de usuário foi acessado, exfiltrado ou comprometido. O incidente afetou 0,1% dos usuários.” 

  

A desenvolvedora do navegador informou que corrigiu o pipeline de distribuição e implementou novos controles avançados de segurança. Como destacou Avi Raz Cohen: “Desde então, reconstruímos completamente nosso pipeline de distribuição, implementamos verificação avançada de assinatura de código e introduzimos controles de acesso mais rigorosos, além de monitoramento contínuo. Essas medidas garantem que apenas componentes declarados, certificados e assinados sejam entregues aos usuários.” 

  

Para os analistas, este desfecho demonstra a importância prática dos programas de certificação e da colaboração no ecossistema de segurança. O incidente serviu para validar ameaças silenciosas e corrigir a causa raiz do problema antes que evoluísse para um cenário mais grave, garantindo que o pipeline volte a entregar apenas os componentes declarados, certificados e assinados originalmente. 

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Pix é único meio de pagamento em um terço dos golpes online no Brasil, aponta Agência Lupa

Estudo da organização de checagem revela que 71% das fraudes prometem vantagens financeiras e 74% usam marcas ou personalidades conhecidas....
Security Report | Overview

Ciberataques, drones e sabotagem estão entre as principais ameaças à Copa do Mundo de 2026

Análise da Prosegur Research destaca um cenário de riscos físicos e digitais sofisticados e coordenados para o evento, com foco...
Security Report | Overview

Brecha em suporte automatizado da Meta permite roubo de contas verificadas, alerta threat intel

Falha em chatbot de IA abriu caminho para a invasão de perfis ligados à Casa Branca, à Força Espacial dos...
Security Report | Overview

Brasil registra alta de 34% nos ciberataques e setor público segue como principal alvo

Relatório global da Check Point Software referente a maio de 2026 mostra que organizações brasileiras sofreram, em média, 3.830 ataques...