DigiCert mistede 27 kode-signeringscertifikater til en pauseskærmsfil
DigiCert, en af verdens største certificeringsmyndigheder, blev kompromitteret via en pauseskærmsfil sendt gennem en kundesupportchat. Deres antivirus blokerede den fire gange. Medarbejderen blev ved med at klikke.
DigiCert er en af verdens største certificeringsmyndigheder (Certificate Authorities). De udsteder de digitale certifikater, der fortæller din computer, at "denne software er sikker at køre". Når du installerer en signeret applikation, kontrollerer dit operativsystem signaturen mod en certifikatkæde, der fører tilbage til en CA som DigiCert.
I april 2026 åbnede en trusselsaktør en kundesupportchat i DigiCerts Salesforce-baserede portal. De sendte en ZIP-fil forklædt som et kundescreenshot. Indeni lå der en .scr-fil — en eksekverbar Windows-pauseskærm.
DigiCerts CrowdStrike endpoint-beskyttelse blokerede den. Supportmedarbejderen prøvede igen. Blokeret igen. Tredje gang. Fjerde gang. Blokeret hver gang.
Femte forsøg gik igennem.
Én maskine, så to
Den første kompromitterede maskine blev opdaget og isoleret inden for et døgn. God respons.
Den anden kompromitterede maskine blev ikke opdaget i tolv dage. Hvorfor? Et "endpoint protection sensor gap" — maskinen havde enten ikke EDR-dækning, eller dens telemetri blev ikke gennemgået.
En certificeringsmyndighed — organisationen, hvis hele forretning er tillid — havde en maskine i sit supportmiljø uden fungerende endpoint-detektion. I tolv dage havde en angriber adgang.
27 certifikater
Angriberen fik fat i 27 EV kode-signeringscertifikater. DigiCert endte med at tilbagekalde 60 certifikater i alt, herunder 16 yderligere mistænkelige fundet under efterforskningen.
Disse certifikater blev brugt til at signere malware-familien Zhong Stealer, som knyttes til kinesisk e-kriminalitet og kryptovalutatyveri. Malwaren bar en gyldig digital signatur fra en betroet CA. Operativsystemer behandlede den som legitim software.
Det er det, der gør et CA-kompromis anderledes end et typisk brud. Stjålne adgangskoder rammer konti. Stjålne API-nøgler rammer tjenester. Stjålne kode-signeringscertifikater rammer selve tilliden. Ethvert operativsystem, enhver app-store, enhver enterprise-endpoint stoler på CA-hierarkiet. Når en CA kompromitteres, bliver den tillid våben.
Det reelle svigt
Antivirus virkede. Fire ud af fem gange gjorde det automatiserede præcis, som det skulle. Svigtet var det menneske, der blev ved med at tilsidesætte det.
Det er et mønster, vi ser overalt. Securityteams bygger defense-in-depth-arkitekturer med EDR, sandboxing, netværkssegmentering og alerting. Og så åbner nogen i support en fil, fordi en kunde spurgte pænt. Det mest avancerede securitystack i verden overlever ikke en bruger, der klikker "Tillad" fem gange.
Men at give supportmedarbejderen skylden misser pointen. Systemet tillod en supportmedarbejder at modtage eksekverbare filer gennem en chatkanal. Systemet tillod fem på hinanden følgende forsøg efter fire blokeringer. Systemet markerede ikke "denne bruger omgår antivirus gentagne gange" som en sikkerhedshændelse. Systemet havde en maskine uden EDR-dækning i et miljø, der håndterer kode-signeringscertifikater.
Mennesket klikkede. Systemet lod dem.
Hvad kode-signeringscertifikater er værd
Et gyldigt EV kode-signeringscertifikat fra en betroet CA er noget af det mest værdifulde, en angriber kan stjæle. Mere værdifuldt end adgangskoder, mere værdifuldt end API-nøgler, og i høj grad mere værdifuldt end krypteringsnøgler.
Med et stjålet kode-signeringscertifikat kan en angriber signere malware, der passerer SmartScreen, Gatekeeper og enhver enterprise-allowlist. De kan udgive opdateringer til eksisterende signeret software, der fremstår legitime. De kan omgå application whitelisting-politikker i virksomhedsmiljøer. De kan besejre enhver downstream sikkerhedskontrol, der beror på signaturverifikation.
Hele softwareforsyningskæden stoler på certifikatkæden. Når en CA kompromitteres, brister kæden, men ingen ved det, før den signerede malware opdages.
Elleve af de kompromitterede certifikater blev fundet, fordi medlemmer af communityet rapporterede dem knyttet til malware. Ikke DigiCerts interne overvågning. Communityet.
Mønsteret
Alene denne måned:
- ClickUp hardkodede en API-nøgle i sidekildens JavaScript. Én forespørgsel, 959 e-mailadresser.
- Bitwardens CLI blev kompromitteret via npm og høstede SSH-nøgler og cloud-legitimationsoplysninger fra udviklermaskiner.
- Vercel gemte miljøvariabler i et format, en angriber kunne dekryptere i to måneder.
- DigiCert mistede kode-signeringscertifikater til en pauseskærmsfil.
Hver og ét af disse handler om et credential, der eksisterede som et kopierbart artefakt uden scope, uden hardwarebinding og uden anden faktor ved brug.
Løsningen er ikke bedre antivirus. Det er ikke mere træning. Det er ikke et nyt politikdokument. Løsningen er credentials, der ikke kan kopieres. Nøgler, der ikke eksisterer som filer. Signeringsoperationer, der kræver hardwaretilstedeværelse. Trust anchors, der er matematisk bundet til en fysisk enhed — ikke til en streng, som nogen kan indsætte i et chatvindue.
---
Kilder: