Security Blog

DigiCert menetti 27 koodinvarmistusvarmennetta ruudunsäästäjätiedostolle

#262

October 2, 2026 · By Marketing team

← All posts

DigiCert, yksi maailman suurimmista varmentajista, joutui murron kohteeksi asiakaspalveluchatissa lähetetyn ruudunsäästäjätiedoston välityksellä. Seurauksen virustorjunta esti tiedoston neljä kertaa. Tukihenkilö jatkoi napsauttamista.

DigiCert on yksi maailman suurimmista varmentajista (Certificate Authority, CA). Se myöntää digitaaliset varmenteet, jotka kertovat tietokoneellenne, että tämä ohjelma on turvallista käynnistää. Kun asennatte allekirjoitetun sovelluksen, käyttöjärjestelmänne tarkistaa allekirjoituksen varmenneketjua vastaan, joka johtaa takaisin DigiCertin kaltaiseen varmentajaan.

Huhtikuussa 2026 uhkaaja avasi asiakaspalveluchatin DigiCertin Salesforce-pohjaisessa portaali. Uhkaaja lähetti ZIP-tiedoston, joka oli naamioitu asiakkaan kuvakaappaukseksi. Sen sisällä oli .scr-tiedosto — Windowsin ruudunsäästäjä, suoritettava tiedosto.

DigiCertin CrowdStrike-päätepistesuojaus esti sen. Tukihenkilö yritti uudelleen. Estettiin jälleen. Kolmas kerta. Neljäs kerta. Estettiin joka kerta.

Viides yritys meni läpi.

Yksi kone, sitten kaksi

Ensimmäinen murtunut kone havaittiin ja eristettiin vuorokauden sisällä. Hyvä reagointi.

Toista murtunutta konetta ei havaittu kahteentoista päivään. Miksi? "Päätepistesuojauksen anturin kuuluvuusaukko" — koneelta joko puuttui EDR-suojaus tai sen telemetriaa ei tarkasteltu.

Varmentaja — organisaatio, jonka koko liiketoiminta perustuu luottamukseen — piti tukiympäristössään konetta, jolla ei toiminut päätepistetunnistus. Kahteentoista päivän ajan hyökkääjällä oli pääsy.

27 varmennetta

Hyökkääjä hankki 27 EV-koodinvarmistusvarmennetta. DigiCert lopulta peruutti yhteensä 60 varmennetta, mukaan lukien 16 tutkimuksen aikana löydettyä epäilyttävää lisävarmennetta.

Näitä varmenteita käytettiin Zhong Stealer -haittaohjelmaperheen allekirjoittamiseen. Perhe on yhteyksissä kiinalaiseen verkkorikollisuuteen ja kryptovaluuttavarkauksiin. Haittaohjelmalla oli voimassa oleva digitaalinen allekirjoitus luotetulta varmentajalta. Käyttöjärjestelmät käsittelivät sitä laillisena ohjelmistona.

Tästä syystä varmentajan murto-ongelma eroaa tyypillisestä tietovuodosta. Varastetut salasanat vaikuttavat tileihin. Varastetut API-avaimet vaikuttavat palveluihin. Varastetut koodinvarmistusvarmenteet vaikuttavat itse luottamukseen. Jokainen käyttöjärjestelmä, jokainen sovelluskauppa ja jokainen yrityksen päätepiste luottaa varmentajahierarkiaan. Kun varmentaja murtuu, tämä luottamus aseistetaan.

Varsinainen epäonnistuminen

Virustorjunta toimi. Neljä kertaa viidestä automaattinen järjestelmä teki täsmälleen sen, mitä sen piti tehdä. Epäonnistuminen tapahtui ihmisessä, joka jatkoi sen ohittamista.

Tämä on kaikkialla näkemämme malli. Tiimit rakentavat syväsuojausarkkitehtuureja, joissa on EDR- suojaus, sandboxing, verkkoerottelu ja hälytysjärjestelmät. Sitten joku tukitiimissä avaa tiedoston, koska asiakas pyysi kohteliaasti. Maailman edistynein suojauspinosto ei selviä käyttäjästä, joka napsauttaa Salli viisi kertaa.

Mutta tukihenkilön syyttäminen ei osu oikeaan kohtaan. Järjestelmä salli tukihenkilön vastaanottaa suoritettavia tiedostoja chat-kanavan kautta. Järjestelmä salli viisi peräkkäistä yritystä neljän eston jälkeen. Järjestelmä ei merkinnyt tilannetta "tämä käyttäjä ohittaa virustorjunnan toistuvasti" turvatapahtumaksi. Järjestelmässä oli kone ilman EDR-suojausta ympäristössä, jossa käsitellään koodinvarmistusvarmenteita.

Ihminen napsautti. Järjestelmä antoi sen tapahtua.

Mitä koodinvarmistusvarmenteet ovat arvoltaan

Voimassa oleva EV-koodinvarmistusvarmennetta luotetusta varmentajasta on yksi arvokkaimmista asioista, jonka hyökkääjä voi varastaa. Arvokkaampi kuin salasanat, arvokkaampi kuin API-avaimet, ja perustellusti arvokkaampi kuin salausavaimet.

Varastetulla koodinvarmistusvarmenteella hyökkääjä voi allekirjoittaa haittaohjelman, joka läpäisee SmartScreenin, Gatekeeperin ja kaikki yritysten sallintalistat. Hän voi julkaista päivityksiä olemassa olevaan allekirjoitettuun ohjelmistoon, jotka näyttävät laillisilta. Hän voi ohittaa sovellusten valkolistauskäytäntöjä yritysympäristöissä. Hän voi kiertää kaikki allekirjoitusten vahvistukseen nojaavat alatason suojaustoimenpiteet.

Koko ohjelmiston toimitusketju luottaa varmenneketjuun. Kun varmentaja murtuu, ketju katkeaa, mutta kukaan ei tiedä sitä ennen kuin allekirjoitettu haittaohjelma löydetään.

Yksitoista murtuneista varmenteista löydettiin, koska yhteisön jäsenet ilmoittivat niiden liittyvän haittaohjelmaan. Ei DigiCertin sisäisen valvonnan kautta. Yhteisön kautta.

Malli

Pelkästään tämän kuukauden aikana:

  • ClickUp kovakoodasi API-avaimen sivulähteen JavaScriptiin. Yksi pyyntö, 959 sähköpostiosoitetta.
  • Bitwardenin CLI murtui npm:n kautta, ja se keräsi SSH-avaimia ja pilvipalvelujen tunnuksia kehittäjien koneilta.
  • Vercel tallensi ympäristömuuttujat muodossa, jonka hyökkääjä pystyi purkamaan kahden kuukauden ajan.
  • DigiCert menetti koodinvarmistusvarmenteet ruudunsäästäjätiedostolle.

Jokainen näistä koskee tunnusta, joka oli olemassa kopioitavana artefaktina ilman käyttöoikeuksien rajausta, ilman laitesidontaa ja ilman toista tekijää käytön yhteydessä.

Korjaus ei ole parempi virustorjunta. Se ei ole lisäkoulutusta. Se ei ole uusi käytäntöasiakirja. Korjaus on tunnukset, joita ei voi kopioida. Avaimet, jotka eivät ole olemassa tiedostoina. Allekirjoitustoiminnot, jotka edellyttävät laitteen fyysistä läsnäoloa. Luottamusankkurit, jotka ovat matemaattisesti sidottu fyysiseen laitteeseen eivätkä merkkijonoon, jonka joku voi liittää chat-ikkunaan.

---

Lähteet: