Når først den var installeret, etablerede malwaren sig permanent gennem en række bevidste handlinger:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc og konfigurerede den med starttypen 0x00000002, hvilket sikrede, at den startede automatisk, hver gang systemet bootede me.exe var usigneret, obfuskeret og manglede et gyldigt tidsstempel. Sikkerhedsforskere bemærkede, at selve filnavnet syntes valgt for sin anonyme fremtoning, så det kunne flyde sammen med legitime processer Omfanget af kompromitteringen var relativt snævert. Sophos estimerede, at cirka 0,1 % af Hola Browsers brugere var berørt . Selvom det er en lille del af brugerbasen, repræsenterer hændelsen et skoleeksempel på et supply chain-angreb: en betroet softwarekanal blev vendt mod sine egne brugere og omgik den normale sikkerhedskontrol, som brugerne forventer af officielle installationsfiler.
Angrebet var ikke et brud på Holas kildekode. I stedet understregede det sårbarheden i softwarens bygge- og udgivelsespipeline – en påmindelse om, at selv når udviklere skriver ren kode, kan et kompromis under kompilering, pakning eller distribution forgifte det endelige produkt .
Da Sophos X-Ops rapporterede fundet, greb Hola hurtigt ind for at inddæmme truslen og forhindre gentagelse. Virksomhedens skridt omfattede:
På trods af disse tiltag står kritiske spørgsmål, pr. den offentlige offentliggørelse den 4. juni 2026, stadig ubesvarede. Hola har ikke offentliggjort angrebsvektoren – hvordan pipelinen først blev brudt – identiteten på trusselsaktøren eller varigheden af deres adgang. Hele det retsmedicinske billede forbliver lukket for offentligheden, et hul der efterlader både brugere og sikkerhedsbranchen med en advarselshistorie, men en ufuldstændig forståelse af truslen .
Comments
0 comments