安裝之後,為咗確保自己可以長駐喺電腦入面,佢做咗以下幾樣嘢:
C:\Program Files\Hola\HolaMonitorService.exehola_monitor_svc 嘅 Windows 系統服務,並將啟動類型設定為「自動」(0x00000002),咁樣每次開機都會自動背後運行 me.exe 檔案冇數碼簽章、加咗殼(Obfuscated)混淆代碼,連個名都改得求求其其,目的就係要扮成一個普通系統進程,等用家同管理員都唔會覺得可疑 好彩嘅係,呢次事件嘅影響範圍唔算好廣。Sophos 估計只有大約 0.1% 嘅 Hola Browser 用戶中招 。比例雖然細,但係成件事完美示範咗供應鏈攻擊有幾得人驚:一個你信得過嘅軟件下載渠道,隨時可以倒戈相向,繞過曬你用家嗰邊嘅所有安全把關。
Sophos X-Ops 上報之後,Hola 方面即刻做嘢補鑊同防範事件重演,佢哋嘅措施包括:
Comments
0 comments