از مرورگر تا ماینر مخفی؛ ماجرای نفوذ به زنجیره تأمین Hola
هکرها با نفوذ به زنجیره تأمین مرورگر Hola، نسخهای آلوده از این نرمافزار را منتشر کردند که بهصورت مخفیانه یک ماینر رمزارز مونرو را روی سیستم کاربران ویندوز نصب میکرد. این حمله باعث شد بخشی از کاربران بدون اطلاع، منابع سختافزاری خود را در اختیار استخراج رمزارز قرار دهند.
در یک رخداد امنیتی جدید، پژوهشگران سایبری از آلوده شدن نسخهای از مرورگر Hola Browser به یک بدافزار استخراج رمزارز خبر دادند. این بدافزار در قالب یک حمله زنجیره تأمین وارد نسخه ویندوزی این نرمافزار شده و بدون اطلاع کاربران، یک ماینر مونرو را روی سیستمها نصب کرده است.
این نسخه آلوده با شماره 1.251.91.0 شناسایی شده و طبق بررسیها، فایل مشکوک me.exe را در مسیر نصب مرورگر قرار میداده است.
نقش AppEsteem در شناسایی حمله
این مشکل نخستینبار در جریان بررسیهای دورهای انطباق نرمافزارها برای برنامه گواهی AppEsteem شناسایی شد؛ نهادی که وظیفه دارد نرمافزارهای ویندوزی را از نظر امنیتی و رفتاری ارزیابی کند.
در این بررسیها مشخص شد فایل اضافهشده هیچگونه امضای دیجیتال معتبر نداشته، در فهرست فایلهای رسمی برنامه وجود نداشته و از روشهای مبهمسازی کد استفاده کرده است.
حمله زنجیره تأمین چگونه عمل کرد؟
بررسیهای فنی نشان داد این فایل در همه نصبها ظاهر نمیشده و همین موضوع احتمال نفوذ در یکی از مراحل زنجیره توزیع نرمافزار را تقویت کرد؛ موضوعی که بعدها توسط شرکت Hola نیز تأیید شد.
در نتیجه، کاربران بدون آگاهی و تنها از طریق نصب مرورگر رسمی، به یک ماینر رمزارز آلوده شدهاند.
استخراج مخفیانه رمزارز مونرو روی سیستم کاربران
تحلیلها نشان داد بدافزار بهصورت خاص برای استخراج رمزارز Monero طراحی شده است.
مونرو یک رمزارز مبتنی بر حریم خصوصی است که امکان ردیابی تراکنشها را تقریباً غیرممکن میکند. همین ویژگی باعث شده این ارز دیجیتال به گزینهای محبوب برای مهاجمان سایبری تبدیل شود.
تکنیکهای پیشرفته برای پنهانسازی فعالیت بدافزار
در بررسی کد مخرب مشخص شد این ماینر پیش از اجرا، خود را به لیست استثناهای Microsoft Defender اضافه میکرد تا از شناسایی توسط آنتیویروس ویندوز جلوگیری کند.
همچنین نسخهای از آن با نام HolaMonitorService.exe ساخته شده و یک سرویس دائمی در ویندوز با عنوان hola_monitor_svc ایجاد میکرد که باعث اجرای خودکار آن پس از هر بار راهاندازی سیستم میشد.
ماینر همچنین بهصورت هوشمند طراحی شده بود تا تنها در زمان بیکاری سیستم فعال شود و از کاهش ناگهانی عملکرد دستگاه جلوگیری کند.
واکنش شرکت Hola و میزان تأثیرپذیری کاربران
شرکت توسعهدهنده مرورگر Hola Browser اعلام کرده که این حمله محدود بوده و تنها حدود ۰.۱ درصد از کاربران را تحت تأثیر قرار داده است.
این شرکت همچنین اعلام کرده که زیرساخت توزیع نرمافزار خود را تقویت کرده و تنها نسخههای تأییدشده و امضاشده را در اختیار کاربران قرار خواهد داد.
توصیههای امنیتی به کاربران
در پی این حادثه، به کاربران توصیه شده است که مرورگر خود را فوراً بهروزرسانی کنند. همچنین استفاده از راهکارهای امنیتی جامع مانند Kaspersky Premium میتواند در شناسایی رفتارهای مشکوک و جلوگیری از اجرای بدافزارها مؤثر باشد.
حادثه اخیر نشان میدهد حتی نرمافزارهای معتبر نیز در صورت آسیبپذیری در زنجیره تأمین میتوانند به بستری برای حملات پیچیده سایبری تبدیل شوند. حمله به مرورگر Hola نمونهای از تهدیدهای نوین است که در آن مهاجمان بدون نیاز به نفوذ مستقیم به سیستم کاربر، از مسیر توزیع نرمافزار سواستفاده میکنند.
ماینینگ غیرمجاز؛ بحران خاموش در زیرساخت برق ایران
در ایران، استخراج رمزارز بهویژه در قالب فعالیتهای غیرمجاز به یکی از چالشهای جدی زیرساخت انرژی و همچنین حوزه امنیت سایبری تبدیل شده است.
در یکی از گزارشهای داخلی، مسئولان صنعت برق اعلام کردهاند که استخراج غیرمجاز رمزارزها فشار قابلتوجهی بر شبکه برق کشور وارد کرده است. بر اساس این گزارش، تنها ماینرهای غیرمجاز حدود ۲ هزار مگاوات برق را بهصورت غیرقانونی مصرف میکنند که معادل ظرفیت یک نیروگاه بزرگ است. این موضوع علاوه بر ایجاد ناترازی در تولید و مصرف برق، موجب افت ولتاژ و آسیب به زیرساختهای شبکه شده است.
از کشف گسترده تجهیزات استخراج رمزارز خبر داده شده است. طبق این گزارش، تاکنون صدها هزار دستگاه ماینر غیرمجاز در کشور شناسایی و جمعآوری شدهاند و بخش قابلتوجهی از آنها به انبار سازمان جمعآوری اموال تملیکی منتقل شده است. این روند نشاندهنده گسترش فعالیتهای زیرزمینی استخراج رمزارز و چالش جدی در کنترل مصرف انرژی است.
تنها در استان تهران، بیش از ۱۰۰ مرکز استخراج غیرمجاز رمزارز شناسایی شده و بیش از هزار دستگاه ماینر از این مراکز جمعآوری شده است. مسئولان صنعت برق تأکید کردهاند که این مراکز اغلب در فضاهای صنعتی متروکه، باغویلاها و واحدهای غیرمسکونی فعالیت میکنند و بهصورت مستقیم بر پایداری شبکه برق تأثیر میگذارند.
فعالیتهای غیرمجاز استخراج رمزارز، تنها یک تخلف اقتصادی ساده نیست؛ بلکه بهعنوان یکی از عوامل تشدید ناترازی انرژی در کشور شناخته میشود. به گفته مسئولان توانیر، این فعالیتها موجب افزایش غیرمتعارف مصرف برق، فشار بر زیرساختهای توزیع و حتی افزایش احتمال آسیب به تجهیزات مشترکان خانگی شده است.
در ایران، مسئله رمزارز نه فقط در قالب حملات سایبری و بدافزارهای استخراج، بلکه در سطح زیرساختی و انرژی نیز به یک چالش جدی تبدیل شده است؛ چالشی که شباهت مفهومی با حملات «Cryptojacking» دارد، با این تفاوت که در ایران بیشتر در قالب استخراج فیزیکی و سازمانیافته با مصرف برق گسترده بروز کرده است.