Estudo detecta minerador de criptomoedas em navegador certificado

Pesquisadores identificaram o arquivo anômalo "me.exe" distribuído junto ao Hola Browser durante testes independentes de certificação de software. A Hola confirmou que o problema foi resultado de um ataque à sua cadeia de suprimentos, afetando 0,1% dos usuários

Compartilhar:

A Sophos X-Ops identificou um executável inesperado e não declarado, chamado “me.exe”, distribuído junto com o Hola Browser (versão 1.251.91.0). A descoberta ocorreu durante testes de rotina para o programa de Aplicativo Certificado para Windows da AppEsteem. O componente misterioso, que não constava na lista de arquivos certificados do instalador, apresentou características técnicas idênticas às de um minerador de criptomoedas. 

  

Durante as análises em disco no diretório da aplicação, os pesquisadores detectaram o arquivo como uma Aplicação Potencialmente Indesejada (PUA). O binário não possuía assinatura digital, apresentava código ofuscado e tinha capacidade de escrita em memória. Como o arquivo não aparecia em todas as execuções dos testes, a equipe descartou a hipótese de um payload fixo, o que indicou uma falha de integridade na cadeia de suprimentos da empresa. 

  

Análises detalhadas do “me.exe” revelaram que ele adiciona uma exclusão no Windows Defender e contém strings associadas à mineração, como caminhos de módulos Go baseados em XMRig. Quando executado com privilégios administrativos, o binário copia a si próprio para criar um serviço configurado para iniciar automaticamente e rodar quando o sistema estiver inativo. A proteção da Sophos associada a esse binário foi classificada como Troj/GoMiner-B. 

  

Após o problema ser escalado por meio da AppEsteem, a Hola agiu rapidamente para interromper o pipeline afetado e remover o software indesejado de sua infraestrutura. Avi Raz Cohen, CEO da Hola, explicou o ocorrido: “Contratamos a Sygnia, uma empresa independente de cibersegurança, para conduzir uma investigação forense completa junto à nossa análise interna. Os achados confirmaram que se tratou de um comprometimento da cadeia de suprimentos e, de forma crítica, nenhum dado de usuário foi acessado, exfiltrado ou comprometido. O incidente afetou 0,1% dos usuários.” 

  

A desenvolvedora do navegador informou que corrigiu o pipeline de distribuição e implementou novos controles avançados de segurança. Como destacou Avi Raz Cohen: “Desde então, reconstruímos completamente nosso pipeline de distribuição, implementamos verificação avançada de assinatura de código e introduzimos controles de acesso mais rigorosos, além de monitoramento contínuo. Essas medidas garantem que apenas componentes declarados, certificados e assinados sejam entregues aos usuários.” 

  

Para os analistas, este desfecho demonstra a importância prática dos programas de certificação e da colaboração no ecossistema de segurança. O incidente serviu para validar ameaças silenciosas e corrigir a causa raiz do problema antes que evoluísse para um cenário mais grave, garantindo que o pipeline volte a entregar apenas os componentes declarados, certificados e assinados originalmente. 

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Incidentes de Segurança digital contra o Varejo duplicam em três anos

Security Report | Overview

Vulnerabilidades críticas colocam SharePoint, Hyper-V, Oracle, Adobe e Citrix na mira de ataques, alerta estudo

Falhas críticas exploradas em poucas horas após a divulgação, um Patch Tuesday recorde da Microsoft e uma onda contínua de...
Security Report | Overview

Quase metade das conversas corporativas com IA ocorre em contas pessoais, aponta estudo

Relatório alerta para o avanço da IA sem governança, criando lacunas de visibilidade, riscos de vazamento de dados corporativos e...
Security Report | Overview

Brasil registra 108 mil ataques DDoS em junho, maior volume mensal de 2026

Relatório da Huge Networks aponta crescimento de 27% sobre janeiro e reversão na trajetória de queda. São Paulo retoma a...