一旦成功安装,该恶意软件会通过一系列精心设计的操作来实现长期潜伏:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc 的Windows服务,并将其启动类型配置为 0x00000002,确保每次系统启动时该服务都会自动运行me.exe 二进制文件没有数字签名、经过代码混淆,并且缺少有效的时间戳。安全研究人员指出,选择 me.exe 这个文件名本身似乎就看中了它的平淡无奇,使其能轻易融入众多合法进程中而不显眼这次攻陷波及的范围相对较窄。Sophos估计,仅有大约 0.1%的Hola浏览器用户 受到影响。尽管只占用户群的很小一部分,但该事件代表了一次教科书般的供应链攻击:一个受信任的软件分发渠道被用来反过来对付其用户,绕过了用户对官方安装程序应有的安全审查。
在Sophos X-Ops报告该发现后,Hola迅速采取行动以遏制威胁并防止事件重演。公司的补救措施包括:
Comments
0 comments