Eenmaal geïnstalleerd, nestelde de malware zich stevig in het systeem via een reeks weloverwogen acties:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc en stelde het opstarttype in op 0x00000002, wat ervoor zorgt dat de service automatisch start bij elke keer dat het systeem opstart me.exe was niet ondertekend, versluierd en had geen geldige tijdstempel. Beveiligingsonderzoekers merkten op dat de bestandsnaam zelf bewust onopvallend was gekozen, zodat het zou opgaan in de massa van legitieme processen De reikwijdte van het compromis was relatief beperkt. Sophos schatte dat ongeveer 0,1% van de Hola Browser-gebruikers was getroffen . Hoewel het om een kleine fractie van de gebruikersbasis gaat, is het incident een schoolvoorbeeld van een supply chain-aanval: een vertrouwd softwarekanaal dat tegen zijn gebruikers wordt gekeerd, waarbij de normale veiligheidscontroles die gebruikers op officiële installers toepassen, worden omzeild.
De aanval was geen inbraak op de broncode van Hola. In plaats daarvan legde het de kwetsbaarheid van de software build- en release-pijplijn bloot—een pijnlijke herinnering dat zelfs wanneer ontwikkelaars schone code schrijven, een compromis tijdens compilatie, verpakking of distributie het eindproduct kan vergiftigen .
Zodra Sophos X-Ops de vondst rapporteerde, ondernam Hola actie om de dreiging in te dammen en herhaling te voorkomen. De herstelstappen van het bedrijf omvatten:
Ondanks deze maatregelen blijven er, op het moment van de openbaarmaking op 4 juni 2026, kritieke vragen onbeantwoord. Hola heeft niet publiekelijk bekendgemaakt hoe de aanval heeft kunnen plaatsvinden—hoe de pijplijn voor het eerst werd doorbroken—noch wie de dader was of hoe lang deze toegang had. Het volledige forensische beeld blijft gesloten voor het publiek, een leemte die zowel gebruikers als de beveiligingsgemeenschap achterlaat met een waarschuwend voorbeeld, maar een onvolledig begrip van de dreiging .
Comments
0 comments