Yazılım yüklendikten sonra, bir dizi bilinçli eylemle sistemde kalıcılığını sağlıyordu:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc adında bir Windows servisi oluşturuyor ve başlangıç türünü 0x00000002 olarak ayarlayarak sistemin her açılışında otomatik olarak çalışmasını sağlıyordu me.exe dosyası imzasızdı, şifrelenmişti ve geçerli bir zaman damgası yoktu. Güvenlik araştırmacıları, dosya adının bile dikkat çekmemek için sıradan seçildiğini, böylece meşru süreçler arasına karışabildiğini belirtti İhlalin kapsamı nispeten dardı. Sophos, Hola Browser kullanıcılarının yaklaşık %0,1'inin bu olaydan etkilendiğini tahmin etti . Kullanıcı tabanının küçük bir kısmı olsa da bu olay, bir ders kitabı niteliğinde tedarik zinciri saldırısıdır: Güvenilir bir yazılım dağıtım kanalı, kullanıcılarına karşı kullanılmış ve kullanıcıların resmi yükleyicilere duyduğu güveni istismar ederek normal güvenlik kontrollerini atlatmıştır.
Saldırı, Hola'nın kaynak kodunun ihlali değildi. Bunun yerine, yazılım yapılandırma ve sürüm altyapısının ne kadar kırılgan olabileceğini ortaya koydu. Bu olay, geliştiriciler temiz kod yazsa bile, derleme, paketleme veya dağıtım sırasında bir ihlalin nihai ürüne zehir bulaştırabileceğini hatırlatıyor .
Sophos X-Ops bulguyu raporladıktan sonra Hola, tehdidi kontrol altına almak ve tekrarını önlemek için harekete geçti. Şirketin iyileştirme adımları şunları içeriyordu:
Bu önlemlere rağmen, 4 Haziran 2026'daki kamu açıklaması itibarıyla kritik sorular cevapsız kaldı. Hola, saldırı vektörünü (altyapıya ilk nasıl sızıldığını), tehdit aktörünün kimliğini veya saldırganın erişim süresini kamuoyuna açıklamadı. Adli bilişim tablosunun tamamı halka kapalı kaldı ve bu durum, hem kullanıcıları hem de siber güvenlik camiasını ibretlik bir hikaye ve tehditin eksik bir anlayışıyla baş başa bıraktı .
Comments
0 comments