DigiCert verlor 27 Code-Signing-Zertifikate an eine Bildschirmschoner-Datei
DigiCert, eine der weltweit größten Zertifizierungsstellen, wurde über eine Bildschirmschoner-Datei kompromittiert, die über einen Kundensupport-Chat gesendet wurde. Die Antivirensoftware blockierte sie viermal. Der Mitarbeiter klickte weiter.
DigiCert ist eine der weltweit größten Zertifizierungsstellen. Das Unternehmen stellt die digitalen Zertifikate aus, die Ihrem Computer mitteilen: „Diese Software kann ausgeführt werden." Wenn Sie eine signierte Anwendung installieren, prüft Ihr Betriebssystem die Signatur gegen eine Zertifikatskette, die auf eine CA wie DigiCert zurückführt.
Im April 2026 eröffnete ein Angreifer einen Kundensupport-Chat im Salesforce-basierten Portal von DigiCert. Er sendete eine ZIP-Datei, die als Kunden-Screenshot getarnt war. Darin befand sich eine .scr-Datei – eine Windows-Bildschirmschoner-Executable.
Die Endpunkt-Schutzsoftware CrowdStrike von DigiCert blockierte sie. Der Support-Mitarbeiter versuchte es erneut. Wieder blockiert. Ein drittes Mal. Ein viertes Mal. Jedes Mal blockiert.
Der fünfte Versuch kam durch.
Eine Maschine, dann zwei
Die erste kompromittierte Maschine wurde innerhalb eines Tages erkannt und isoliert. Eine gute Reaktion.
Die zweite kompromittierte Maschine wurde zwölf Tage lang nicht erkannt. Warum? Eine „Lücke in den Endpunkt-Sensoren" – der Maschine fehlte entweder die EDR-Abdeckung oder ihre Telemetriedaten wurden nicht ausgewertet.
Eine Zertifizierungsstelle – die Organisation, deren gesamtes Geschäft auf Vertrauen basiert – hatte eine Maschine in ihrer Support-Umgebung ohne funktionierende Endpunkterkennung. Zwölf Tage lang hatte ein Angreifer Zugriff.
27 Zertifikate
Der Angreifer erlangte 27 EV-Code-Signing-Zertifikate. DigiCert widerrief letztlich insgesamt 60 Zertifikate, darunter 16 weitere verdächtige, die während der Untersuchung gefunden wurden.
Diese Zertifikate wurden verwendet, um die Malware-Familie Zhong Stealer zu signieren, die mit chinesischem Cybercrime und Kryptowährungsdiebstahl in Verbindung gebracht wird. Die Malware trug eine gültige digitale Signatur einer vertrauenswürdigen CA. Betriebssysteme behandelten sie als legitime Software.
Das unterscheidet die Kompromittierung einer CA von einem typischen Datenleck. Gestohlene Passwörter betreffen Konten. Gestohlene API-Schlüssel betreffen Dienste. Gestohlene Code-Signing-Zertifikate betreffen das Vertrauen selbst. Jedes Betriebssystem, jeder App Store, jeder Unternehmens-Endpunkt vertraut der CA-Hierarchie. Wenn eine CA kompromittiert wird, wird dieses Vertrauen zur Waffe.
Der eigentliche Fehler
Die Antivirensoftware funktionierte. Vier von fünf Mal tat das automatisierte System genau das, was es tun sollte. Der Fehler war der Mensch, der es weiterhin überstimmte.
Dieses Muster sehen wir überall. Security-Teams bauen Defense-in-depth-Architekturen mit EDR, Sandboxing, Netzwerksegmentierung und Alarmierung. Dann öffnet jemand im Support eine Datei, weil ein Kunde freundlich darum gebeten hat. Der ausgefeilteste Security-Stack der Welt übersteht keinen Benutzer, der fünfmal auf „Zulassen" klickt.
Doch die Schuld beim Support-Mitarbeiter zu suchen, verfehlt den Punkt. Das System ermöglichte es einem Support-Mitarbeiter, ausführbare Dateien über einen Chat-Kanal zu erhalten. Das System ermöglichte fünf aufeinanderfolgende Versuche nach vier Blockaden. Das System kennzeichnete „dieser Benutzer umgeht die Antivirensoftware wiederholt" nicht als Sicherheitsereignis. Das System hatte eine Maschine ohne EDR-Abdeckung in einer Umgebung, in der Code-Signing-Zertifikate verarbeitet werden.
Der Mensch klickte. Das System ließ es zu.
Was Code-Signing-Zertifikate wert sind
Ein gültiges EV-Code-Signing-Zertifikat einer vertrauenswürdigen CA ist eines der wertvollsten Dinge, die ein Angreifer stehlen kann. Wertvoller als Passwörter, wertvoller als API-Schlüssel, vermutlich wertvoller als Verschlüsselungsschlüssel.
Mit einem gestohlenen Code-Signing-Zertifikat kann ein Angreifer Malware signieren, die SmartScreen, Gatekeeper und jede Unternehmens-Allowlist besteht. Er kann Updates für bestehende signierte Software veröffentlichen, die legitim erscheinen. Er kann Anwendungs-Whitelisting-Richtlinien in Unternehmensumgebungen umgehen. Er kann jede nachgelagerte Sicherheitskontrolle aushebeln, die auf Signaturprüfung beruht.
Die gesamte Software-Lieferkette vertraut der Zertifikatskette. Wenn eine CA kompromittiert wird, bricht die Kette, aber niemand erfährt es, bis die signierte Malware entdeckt wird.
Elf der kompromittierten Zertifikate wurden gefunden, weil Mitglieder der Community sie als mit Malware verknüpft meldeten. Nicht DigiCerts interne Überwachung. Die Community.
Das Muster
Allein in diesem Monat:
- ClickUp hat einen API-Schlüssel im JavaScript des Seitenquelltextes fest verdrahtet. Eine Anfrage, 959 E-Mail-Adressen.
- Bitwardens CLI wurde über npm kompromittiert und sammelte SSH-Schlüssel und Cloud-Zugangsdaten von Entwicklermaschinen.
- Vercel speicherte Umgebungsvariablen zwei Monate lang in einem Format, das ein Angreifer entschlüsseln konnte.
- DigiCert verlor Code-Signing-Zertifikate an eine Bildschirmschoner-Datei.
Jeder dieser Fälle betrifft eine Zugangsberechtigung, die als kopierbares Artefakt existierte – ohne Geltungsbereich, ohne Hardwarebindung und ohne zweiten Faktor bei der Verwendung.
Die Lösung ist keine bessere Antivirensoftware. Sie ist keine zusätzliche Schulung. Sie ist kein neues Richtliniendokument. Die Lösung sind Zugangsdaten, die nicht kopiert werden können. Schlüssel, die nicht als Dateien existieren. Signaturvorgänge, die eine Hardware-Präsenz erfordern. Vertrauensanker, die mathematisch an ein physisches Gerät gebunden sind, nicht an eine Zeichenkette, die jemand in ein Chat-Fenster einfügen kann.\n\n---\n\nQuellen:\n- Mozilla-Bugzilla-Vorfallsbericht\n- Help Net Security: DigiCert über bösartige Bildschirmschoner-Datei kompromittiert\n- Offizielle Stellungnahme von DigiCert