Security Blog

DigiCert a perdu 27 certificats de signature de code à cause d'un fichier d'écran de veille

#146

October 2, 2026 · By Marketing team

← All posts

DigiCert, l'une des plus grandes autorités de certification au monde, a été compromise par un fichier d'écran de veille envoyé via un chat de support client. Leur antivirus l'a bloqué quatre fois. L'agent a continué à cliquer.

DigiCert est l'une des plus grandes autorités de certification au monde. Elle délivre les certificats numériques qui indiquent à votre ordinateur : « ce logiciel peut être exécuté sans risque ». Lorsque vous installez une application signée, votre système d'exploitation vérifie la signature par rapport à une chaîne de certificats remontant jusqu'à une autorité de certification comme DigiCert.

En avril 2026, un acteur malveillant a ouvert un chat de support client sur le portail de DigiCert, basé sur Salesforce. Il a envoyé une archive ZIP déguisée en capture d'écran client. Elle contenait un fichier .scr — un exécutable d'écran de veille Windows.

La protection des endpoints CrowdStrike de DigiCert l'a bloqué. L'agent de support a réessayé. Bloqué à nouveau. Troisième fois. Quatrième fois. Bloqué à chaque fois.

La cinquième tentative est passée.

Une machine, puis deux

La première machine compromise a été détectée et isolée en moins d'un jour. Bonne réponse.

La seconde machine compromise n'a pas été détectée pendant douze jours. Pourquoi ? Un « trou de couverture du capteur de protection des endpoints » — la machine ne disposait pas de couverture EDR, ou sa télémétrie n'était pas examinée.

Une autorité de certification — l'organisation dont toute l'activité repose sur la confiance — avait une machine dans son environnement de support sans détection des endpoints fonctionnelle. Pendant douze jours, un attaquant a eu un accès.

27 certificats

L'attaquant a obtenu 27 certificats de signature de code EV. DigiCert a finalement révoqué 60 certificats au total, dont 16 supplémentaires jugés suspects et découverts au cours de l'enquête.

Ces certificats ont servi à signer la famille de logiciels malveillants Zhong Stealer, liée à la cybercriminalité chinoise et au vol de cryptomonnaies. Le logiciel malveillant portait une signature numérique valide émanant d'une autorité de certification de confiance. Les systèmes d'exploitation l'ont traité comme un logiciel légitime.

C'est ce qui distingue la compromission d'une autorité de certification d'une violation de données classique. Des mots de passe volés affectent des comptes. Des clés API volées affectent des services. Des certificats de signature de code volés affectent la confiance elle-même. Chaque système d'exploitation, chaque boutique d'applications, chaque endpoint d'entreprise fait confiance à la hiérarchie des autorités de certification. Lorsqu'une autorité de certification est compromise, cette confiance est transformée en arme.

La véritable défaillance

L'antivirus a fonctionné. Quatre fois sur cinq, le système automatisé a fait exactement ce qu'il devait faire. La défaillance vient de la personne qui n'a cessé de le contourner.

C'est un schéma que l'on retrouve partout. Les équipes de sécurité construisent des architectures de défense en profondeur avec EDR, cloisonnement (sandboxing), segmentation réseau et alertes. Puis quelqu'un dans le support ouvre un fichier parce qu'un client l'a poliment demandé. La pile de sécurité la plus sophistiquée du monde ne survit pas à un utilisateur qui clique sur « Autoriser » cinq fois.

Mais rejeter la faute sur l'agent de support passe à côté du problème. Le système permettait à un agent de support de recevoir des fichiers exécutables via un canal de chat. Le système a permis cinq tentatives consécutives après quatre blocages. Le système n'a pas signalé « cet utilisateur contourne l'antivirus de manière répétée » comme un événement de sécurité. Le système comptait une machine sans couverture EDR dans un environnement qui traite des certificats de signature de code.

La personne a cliqué. Le système l'a laissée faire.

Ce que valent les certificats de signature de code

Un certificat de signature de code EV valide, émanant d'une autorité de certification de confiance, est l'une des choses les plus précieuses qu'un attaquant puisse voler. Plus précieux que des mots de passe, plus précieux que des clés API, et sans doute plus précieux que des clés de chiffrement.

Avec un certificat de signature de code volé, un attaquant peut signer un logiciel malveillant qui passe SmartScreen, Gatekeeper et toutes les listes d'autorisation d'entreprise. Il peut publier des mises à jour de logiciels déjà signés qui paraissent légitimes. Il peut contourner les politiques de listes d'autorisation d'applications en environnement d'entreprise. Il peut neutraliser chaque contrôle de sécurité en aval qui repose sur la vérification de signature.

Toute la chaîne d'approvisionnement logicielle fait confiance à la chaîne de certificats. Lorsqu'une autorité de certification est compromise, la chaîne se rompt, mais personne ne le sait avant que le logiciel malveillant signé ne soit découvert.

Onze des certificats compromis ont été découverts parce que des membres de la communauté les ont signalés comme liés à des logiciels malveillants. Pas la surveillance interne de DigiCert. La communauté.

Le schéma

Rien que ce mois-ci :

  • ClickUp a placé une clé API en dur dans le JavaScript de la source de page. Une seule requête, 959 adresses e-mail.
  • L'interface en ligne de commande de Bitwarden a été compromise via npm, récoltant des clés SSH et des identifiants cloud sur les machines de développeurs.
  • Vercel a stocké des variables d'environnement dans un format qu'un attaquant pouvait déchiffrer pendant deux mois.
  • DigiCert a perdu des certificats de signature de code à cause d'un fichier d'écran de veille.

Chacun de ces cas implique un identifiant qui existait sous la forme d'un artefact copiable, sans périmètre, sans liaison à un matériel et sans second facteur lors de son utilisation.

La solution n'est pas un meilleur antivirus. Ce n'est pas plus de formation. Ce n'est pas un nouveau document de politique. La solution, ce sont des identifiants qui ne peuvent pas être copiés. Des clés qui n'existent pas sous forme de fichiers. Des opérations de signature qui exigent une présence matérielle. Des ancrages de confiance liés mathématiquement à un dispositif physique, et non à une chaîne de caractères que quelqu'un peut coller dans une fenêtre de chat.\n\n---\n\nSources :\n- Rapport d'incident Mozilla Bugzilla\n- Help Net Security : DigiCert breached via malicious screensaver file\n- Déclaration officielle de DigiCert