مخترقون يستولون على مستعرض Hola لاستغلاله في التعدين السري للعملات المشفرة

نتيجة لهجوم استهدف سلسلة التوريد، قام بعض مستخدمي Windows عن غير قصد بتنزيل برنامج تعديل العملة المشفرة Monero دون علمهم أثناء تثبيت مستعرض Hola.

كيف تم تسليح مستعرض Hola لنشر برنامج تعدين Monero

في أوائل شهر يونيو، اكتشف باحثو الأمن السيبراني أن نسخة مخترقة من مستعرض Hola لنظام Windows (الإصدار 1.251.91.0)، المطور في إسرائيل، كانت تقوم بتنزيل برنامج لتعدين العملة المشفرة Monero سرًا على أجهزة المستخدمين. وبعد فترة وجيزة من هذا الاكتشاف، أكدت شركة Hola أنها وقعت ضحية لهجوم على سلسلة التوريد. ونستعرض في هذا المقال تفاصيل كيفية وقوع الهجوم، وآلية عمل برنامج التعدين، وتبعات ذلك على المستخدمين المتضررين.

ما هو مستعرض Hola وكيف تم اكتشاف البرنامج الضار؟

تشتهر شركة Hola الإسرائيلية بخدمة VPN الخاصة بها، والتي يعتمد عليها المستخدمون في المقام الأول لتجاوز القيود الجغرافية والوصول إلى المحتوى المحجوب في مناطقهم. بالإضافة إلى VPN، تطور الشركة مستعرض Hola Browser – مستعرض مبني على Chromium ويأتي مزودًا بميزات VPN والخادم الوكيل المدمج.

اكتشف الباحثون أولى علامات الخطر أثناء فحص امتثال دوري لبرنامج AppEsteem Windows Certified Application. وكجزء من عملية الاعتماد هذه، تُجري شركات أمن سيبراني مستقلة البرامج للتأكد من أنها تحتوي فقط على المكونات المعلن عنها، وخلوها من أي ميزات غير مرغوب فيها أو خبيثة. وحتى بعد منح الشهادة، تخضع التطبيقات لإعادة تقييم دورية لضمان استمرار التزامها بتوجيهات AppEsteem الصارمة.

خلال أحد فحوصات المتابعة الروتينية هذه، لاحظ الخبراء وجود ملف غير مصرح به يدمج نفسه مع الإصدار 1.251.91.0 من Hola Browser for Windows. وبمجرد التثبيت، حفظ الملف نفسه على القرص الصلب في المسار C:\Program Files\Hola\me{.}exe. وسرعان ما أثار هذا الملف ريبة الباحثين نظرًا لقائمة طويلة من الخصائص المريبة: لم يكن مدرجًا في قائمة ملفات التطبيق المعتمدة، وافتقر إلى الطابع الزمني، ولم يحمل أي توقيع رقمي. علاوة على ذلك، كانت تعليماته البرمجية غامضة للغاية، وكان يمتلك القدرة على حقن نفسه مباشرة في ذاكرة النظام.

من المثير للاهتمام أن الباحثين لاحظوا أن الملف لم يظهر في كل عملية تثبيت. ونظرًا لأن الإصابة لم تكن منتشرة بين جميع المستخدمين، فقد اشتبه الخبراء منذ البداية في تعرض مرحلة معينة من سلسلة توزيع Hola Browser للاختراق. وأكدت شركة Hola لاحقًا هذه النظرية، معترفة بأنها وقعت ضحية لهجوم على سلسلة التوريد.

بالنسبة لملف exe المشبوه نفسه، فقد أظهر التحليل الدقيق أنه عبارة عن برنامج تعدين عملات مشفرة متخفية تم إعدادها لتعدين عملة Monero. وسنتعمق الآن في التفاصيل التقنية لآلية عمله.

كيف استخدم المهاجمون مستعرض Hola لتعدين عملة Monero؟

برامج تعدين العملات المشفرة هي برامج تسخر قوة معالجة الكمبيوتر لتعدين العملات المشفرة. وفي حين أن بعض المستخدمين يقومون بتثبيت هذه البرامج طواعية لتوليد قدر من الدخل، فإن برامج التعدين التي تعمل على الأجهزة دون علم أصحابها تُصنّف عادةً على أنها برامج غير مرغوب فيها.

يمكن لتشغيل برنامج تعدين مخفي أن يبطئ الجهاز بشكل ملحوظ، ويرفع قيمة فاتورة الكهرباء الخاصة بالمستخدم، فضلاً عن تقصير العمر الافتراضي للأجهزة. ومع ذلك، تجدر الإشارة إلى أن الإصابة ببرنامج تعدين العملات المشفرة لن تؤدي في الواقع إلى سرقة العملات المشفرة التي يمتلكها صاحب الجهاز، بل يقتصر الضرر تمامًا على استغلال المخترقين لموارد الكمبيوتر الخاص بك لملء جيوبهم الخاصة.

كما ذكرنا أعلاه، تسبب التنزيل الخبيث المرفق مع مستعرض Hola في تسلل برنامج تعديل العملة المشفرة Monero إلى أجهزة الضحايا. وتم إطلاق عملة Monero في عام 2014 وهي مبنية على بروتوكول CryptoNote، ويتم تداول عملة Monero حاليًا عند حوالي 330 دولارًا أمريكيًا للعملة الواحدة.

بالمقارنة مع العملات العملاقة مثل Bitcoin أو Ethereum، تُعد Monero عملة غير تقليدية وأقل شهرة لدى عامة الناس. ويظهر هذا الوضع المتخصص في نمو سعرها المتواضع نسبيًا وقيمتها السوقية الصغيرة — التي تقل بنحو 200 مرة عن القيمة السوقية لعملة Bitcoin. ومع ذلك، تتمتع Monero بميزة أساسية واحدة وهي: الخصوصية. فبينما تعمل Bitcoin وEthereum على سلاسل كتل عام عامة وشفافة تمامًا تتيح لأي شخص تتبع المعاملات، فإن Monero هي “عملة خصوصية”. وهي تستخدم آليات تشفير متقدمة لإخفاء هوية المرسل والمستقبل وقيم المعاملات. وهذا التخفي المطلق هو تحديدًا السبب وراء تفضيل المخترقين لبرامج تعدين Monero المخفية، حيث يصعب على الجهات القانونية وخبراء الأمن السيبراني تتبع مسار الأموال.

بالإضافة إلى ذلك، تم تصميم الخوارزمية الأساسية الخاصة بعملة Monero بشكل صريح للتعدين بكفاءة باستخدام معالجات الكمبيوتر القياسية (وحدات المعالجة المركزية). ويتناقض هذا بشكل صارخ مع العديد من العملات المشفرة الشائعة الأخرى، التي تتطلب أجهزة تعدين متخصصة (ASIC) أو بطاقات رسوميات متطورة (GPUs) لتحقيق الربحية.

“ولكن دعونا ننظر عن كثب إلى كيفية حدوث ذلك مع مستعرض Hola. عندما قام الباحثون بتشريح التعليمات البرمجية لملف me{.}exe الخبيث، وجدوا أنه يقوم تلقائيًا بإضافة ملفاته الخاصة إلى قائمة الاستثناء في برنامج Microsoft Defender. ومن خلال إدراج نفسه في القائمة البيضاء، نجح البرنامج الضار في تعمية برنامج مكافحة الفيروسات المدمج في نظام Windows، مما سمح لبرنامج تعدين العملات المشفرة بالعمل في الخلفية دون أي عوائق.

بمجرد توغله داخل النظام، أنشأ البرنامج نسخة من نفسه تحت اسم HolaMonitorService{.}exe، وقام بإعداد خدمة خلفية دائمة في Windows تسمى hola_monitor_svc. وسَمحت هذه المناورة للبرنامج الضار بترسيخ وجوده في النظام، ليعمل تلقائيًا في كل مرة يُعاد فيها تشغيل الكمبيوتر. ولتجنب إثارة الشكوك بسبب أي انخفاض مفاجئ وضخم في الأداء، تم برمجة أداة التعدين لتبقى خامدة، بحيث لا تبدأ في العمل إلا عندما يكون الكمبيوتر في وضع السكون (غير مستخدم).

كيفية حماية جهازك من برامج تعدين العملات المشفرة والبرامج الضارة

يُحسب لفريق التطوير في Hola استجابتهم السريعة للتقارير الأولية بشأن الملف المشبوه. وأكدوا حدوث اختراق في سلسلة التوريد، لكنهم أوضحوا أن الحادثة لم تؤثر إلا على 0.1% فقط من قاعدة مستخدميهم. ومنذ ذلك الحين، شددت الشركة الإجراءات الأمنية حول قنوات توزيع التحديثات الخاصة بها، لضمان ألا يتلقى المستخدمون مستقبلاً سوى مكونات برمجية معتمدة وموثقة وموقعة رقميًا.

في ضوء هذه الحادثة، نوصي بشدة جميع مستخدمي Hola Browser بالتحديث إلى أحدث إصدار على الفور – وخاصة أولئك الذين يقومون بتشغيل التطبيق على Windows.

على نطاق أوسع، تعد هذه الواقعة بمثابة تذكير بمدى أهمية الحفاظ على تحديث جميع برامجك وتشغيل حل أمن سيبراني قوي على جميع أجهزتك. على سبيل المثال، يوفر Kaspersky Premium تنبيهات فورية بشأن السلوك المشبوه للبرامج ويمنع التهديدات على الفور. وكمكافأة إضافية، بتضمن يتضمن اشتراك Kaspersky Premium خدمة Kaspersky VPN.

تذكر دائمًا أن برامج التعدين الخبيثة لا تستهدف أجهزة الكمبيوتر فقط؛ بل تلاحق أيضًا الهواتف الذكية، وغالبًا ما تتنكر في أشكال شتى تتراوح بين الألعاب المحمولة الشهيرة وتطبيقات الخدمات الحكومية الرسمية. تفضل بزيارة مقالاتنا السابقة لمعرفة المزيد:

النصائح

برمجيات تنقيب مخفية بداخل جووجل بلاي ستور!

عندما يصبح جهازك بطىء، يلوم العديد من المستخدمين البرمجيات الخبيثة والفيروسات. ولكن عندما يصبح هاتفك الذكي بطيء عادة ما تلوم البطارية او نظام التشغيل وعندها تريد شراء هاتف جديد! وربما يكون سبب هذه المشكلة شيء اخر تماماً!  برمجيات التنقيب المخفية!