เพย์โหลด XMRig ถูกออกแบบมาเพื่อความแนบเนียน แตกต่างจากมัลแวร์ทั่วไปที่ทำให้เครื่องคอมพิวเตอร์อืดและเป็นที่สังเกตได้ นักขุดนี้ถูกตั้งค่าให้ทำงานเฉพาะเมื่อระบบของโฮสต์ไม่ได้ถูกใช้งาน (Idle) เท่านั้น ซึ่งช่วยลดความเสี่ยงที่จะถูกผู้ใช้จับได้
เมื่อติดตั้งแล้ว มัลแวร์ได้สร้างความคงอยู่ถาวรในระบบผ่านชุดคำสั่งที่วางแผนไว้อย่างดี:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc และตั้งค่าให้มีประเภทการเริ่มต้นเป็น 0x00000002 ซึ่งทำให้บริการนี้เริ่มทำงานโดยอัตโนมัติทุกครั้งที่ระบบบูต me.exe ไม่มีการลงลายเซ็นดิจิทัล (Unsigned), มีการทำให้โค้ดซับซ้อนอ่านยาก (Obfuscated) และไม่มีตราประทับเวลาที่ถูกต้อง นักวิจัยด้านความปลอดภัยตั้งข้อสังเกตว่าชื่อไฟล์เองก็ดูเหมือนถูกเลือกเพราะความไม่เด่นสะดุดตา ทำให้มันกลมกลืนไปกับกระบวนการที่ถูกต้องตามกฎหมายอื่นๆ ขอบเขตของการโจมตีครั้งนี้ค่อนข้างแคบ Sophos ประมาณการว่ามีผู้ใช้ Hola Browser เพียงประมาณ 0.1% เท่านั้นที่ได้รับผลกระทบ แม้จะเป็นเศษส่วนเล็กน้อยของฐานผู้ใช้ แต่เหตุการณ์นี้ถือเป็นตัวอย่างตำราการโจมตีห่วงโซ่อุปทาน: ช่องทางการแจกจ่ายซอฟต์แวร์ที่เชื่อถือได้ถูกใช้ต่อต้านผู้ใช้ของตัวเอง โดยหลีกเลี่ยงการตรวจสอบด้านความปลอดภัยที่ผู้ใช้ทั่วไปไว้วางใจเมื่อติดตั้งซอฟต์แวร์จากแหล่งอย่างเป็นทางการ
การโจมตีนี้ไม่ใช่การเจาะเข้าไปในซอร์สโค้ดของ Hola แต่เป็นการเน้นย้ำถึงช่องโหว่ของกระบวนการ Build และปล่อยซอฟต์แวร์ เป็นเครื่องเตือนใจว่าแม้นักพัฒนาจะเขียนโค้ดที่สะอาด แต่การบุกรุกระหว่างการคอมไพล์, การจัดแพ็คเกจ หรือการแจกจ่าย ก็สามารถทำให้ผลิตภัณฑ์สุดท้ายเป็นพิษได้
หลังจาก Sophos X-Ops รายงานสิ่งที่ค้นพบ Hola ได้ดำเนินการเพื่อควบคุมภัยคุกคามและป้องกันไม่ให้เกิดขึ้นอีก ขั้นตอนการแก้ไขของบริษัทรวมถึง:
แม้จะมีมาตรการเหล่านี้ แต่จนถึงวันที่เปิดเผยข้อมูลต่อสาธารณะในวันที่ 4 มิถุนายน 2026 คำถามสำคัญก็ยังคงไม่ได้รับคำตอบ Hola ยังไม่ได้เปิดเผยต่อสาธารณะถึงช่องทางที่ถูกโจมตี (Attack Vector) ว่าท่อส่งซอฟต์แวร์ถูกบุกรุกครั้งแรกได้อย่างไร, ตัวตนของผู้โจมตี, หรือระยะเวลาที่พวกเขาเข้าถึงระบบได้ ภาพรวมทางนิติวิทยาศาสตร์ที่สมบูรณ์ยังคงปิดไม่ให้สาธารณชนรับรู้ ช่องว่างนี้ทำให้ทั้งผู้ใช้และชุมชนด้านความปลอดภัยมีเรื่องราวที่ต้องระมัดระวัง แต่ก็ยังขาดความเข้าใจที่สมบูรณ์เกี่ยวกับภัยคุกคาม
Comments
0 comments