Після встановлення шкідливе ПЗ забезпечувало собі постійну присутність через серію продуманих дій:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc та налаштовував її тип запуску як 0x00000002, гарантуючи автоматичний запуск при кожному завантаженні системи me.exe не був підписаний, містив обфускований код та не мав дійсної часової мітки. Дослідники з безпеки зазначили, що сама назва файлу, здавалося, була обрана через її непримітність, дозволяючи злитися з легітимними процесами Масштаб компрометації був відносно вузьким. Sophos підрахувала, що постраждало приблизно 0,1% користувачів Hola Browser . Хоча це невелика частка бази користувачів, інцидент є хрестоматійним прикладом атаки на ланцюжок постачання: надійний канал розповсюдження програмного забезпечення був обернений проти своїх користувачів, обходячи звичайну перевірку безпеки, яку користувачі застосовують до офіційних інсталяторів.
Атака не була зламом вихідного коду Hola. Натомість вона підкреслила вразливість конвеєра збірки та випуску ПЗ — нагадування про те, що навіть коли розробники пишуть чистий код, компрометація під час компіляції, пакування або розповсюдження може отруїти кінцевий продукт .
Після того, як Sophos X-Ops повідомили про знахідку, Hola вжила заходів для стримування загрози та запобігання повторенню. Кроки компанії з усунення наслідків включали:
Попри ці заходи, станом на публічне розкриття 4 червня 2026 року, критичні питання залишаються без відповіді. Hola публічно не розкрила вектор атаки — як конвеєр було зламано спочатку, — особу суб'єкта загрози або тривалість його доступу. Повна криміналістична картина залишається закритою для публіки, і ця прогалина залишає як користувачам, так і спільноті безпеки повчальну історію з неповним розумінням загрози .
Comments
0 comments