Исследователи из Sophos X-Ops ковыряли свежую сборку и наткнулись на странный бинарник
me.exe. Прикол в том, что изначально инсталлер был абсолютно чистым и даже прошел проверку безопасности AppEsteem. Малварь подгружалась не при каждой установке, а как повезет, так как злоумышленники ловко скомпрометировали сам канал доставки обновлений.Хакеры сломали цепочку поставок и научили браузер качать модифицированный XMRig. Неподписанный экзешник с запутанным кодом прописывал себя в исключения Дефендера, маскировался под системную службу
HolaMonitorService.exe и начинал майнить крипту, как только система уходила в простой.Дыру в инфраструктуре уже залатали, билд пересобрали, а безопасность усилили 🙂
Типичный 🥸 Сисадмин