Security Blog

DigiCert ने एक स्क्रीनसेवर फ़ाइल के कारण 27 कोड साइनिंग प्रमाणपत्र गँवाए

#266

October 2, 2026 · By Marketing team

← All posts

दुनिया के सबसे बड़े सर्टिफ़िकेट अथॉरिटी में से एक, DigiCert, एक ग्राहक सहायता चैट के ज़रिये भेजी गई स्क्रीनसेवर फ़ाइल से समझौते का शिकार हुआ। उनके एंटीवायरस ने उसे चार बार रोका। एजेंट क्लिक करता रहा।

DigiCert दुनिया के सबसे बड़े सर्टिफ़िकेट अथॉरिटी में से एक है। वे डिजिटल प्रमाणपत्र जारी करते हैं जो आपके कंप्यूटर से कहते हैं कि "यह सॉफ़्टवेयर चलाने के लिए सुरक्षित है।" जब आप कोई हस्ताक्षरित एप्लिकेशन स्थापित करते हैं, तो आपका ऑपरेटिंग सिस्टम उस हस्ताक्षर को एक प्रमाणपत्र श्रृंखला (certificate chain) के विरुद्ध जाँचता है, जो DigiCert जैसे किसी CA तक जाती है।

अप्रैल 2026 में, एक खतरे के अभिनेता ने DigiCert के Salesforce-आधारित पोर्टल पर ग्राहक सहायता चैट शुरू की। उसने ग्राहक के स्क्रीनशॉट के रूप में छिपा एक ZIP फ़ाइल भेजा। उसके अंदर एक .scr फ़ाइल थी — Windows का स्क्रीनसेवर एक्ज़ीक्यूटेबल।

DigiCert के CrowdStrike एंडपॉइंट प्रोटेक्शन ने उसे रोक दिया। सहायता एजेंट ने फिर कोशिश की। फिर रोका गया। तीसरी बार। चौथी बार। हर बार रोका गया।

पाँचवाँ प्रयास पार हो गया।

एक मशीन, फिर दो

पहली समझौते वाली मशीन का पता एक दिन के भीतर लगा और उसे अलग कर दिया गया। अच्छी प्रतिक्रिया।

दूसरी समझौते वाली मशीन का पता बारह दिनों तक नहीं चला। क्यों? एक "एंडपॉइंट प्रोटेक्शन सेंसर अंतर" (sensor gap) — या तो उस मशीन पर EDR कवरेज नहीं था, या उसकी टेलीमेट्री की समीक्षा नहीं हो रही थी।

एक सर्टिफ़िकेट अथॉरिटी — जिसका पूरा व्यवसाय ही भरोसा है — अपने सहायता वातावरण में ऐसी मशीन रखे हुए थी जिस पर काम करती एंडपॉइंट डिटेक्शन नहीं थी। बारह दिनों तक एक हमलावर की पहुँच वहाँ थी।

27 प्रमाणपत्र

हमलावर ने 27 EV कोड साइनिंग प्रमाणपत्र प्राप्त किए। DigiCert ने अंततः कुल 60 प्रमाणपत्र रद्द किए, जिनमें जाँच के दौरान पाए गए 16 अतिरिक्त संदिग्ध प्रमाणपत्र भी शामिल थे।

इन प्रमाणपत्रों का उपयोग Zhong Stealer मैलवेयर परिवार पर हस्ताक्षर करने के लिए किया गया, जो चीनी ई-अपराध और क्रिप्टोकरेंसी चोरी से जुड़ा है। उस मैलवेयर पर किसी विश्वसनीय CA का वैध डिजिटल हस्ताक्षर था। ऑपरेटिंग सिस्टम ने उसे वैध सॉफ़्टवेयर माना।

CA समझौते को सामान्य उल्लंघन से अलग यही बनाता है। चुराए गए पासवर्ड खातों को प्रभावित करते हैं। चुराई गई API कुंजियाँ सेवाओं को प्रभावित करती हैं। चुराए गए कोड साइनिंग प्रमाणपत्र स्वयं भरोसे को प्रभावित करते हैं। हर ऑपरेटिंग सिस्टम, हर ऐप स्टोर, हर एंटरप्राइज़ एंडपॉइंट CA पदानुक्रम पर भरोसा करता है। जब कोई CA समझौते का शिकार होता है, तो उसी भरोसे को हथियार बना लिया जाता है।

असली विफलता

एंटीवायरस ने काम किया। पाँच में से चार बार स्वचालित प्रणाली ने ठीक वही किया जो उसे करना चाहिए था। विफलता उस इंसान की थी जो बार-बार उसे नज़रअंदाज़ करता रहा।

यह एक ऐसा प्रतिरूप है जो हमें हर जगह दिखता है। सुरक्षा टीमें EDR, सैंडबॉक्सिंग, नेटवर्क विभाजन और अलर्टिंग के साथ रक्षा-की-परतें (defense-in-depth) वाली रचनाएँ बनाती हैं। फिर सहायता विभाग का कोई व्यक्ति किसी ग्राहक के विनम्र अनुरोध पर फ़ाइल खोल देता है। दुनिया का सबसे परिष्कृत सुरक्षा तंत्र भी ऐसे उपयोगकर्ता के आगे नहीं टिकता जो Allow पर पाँच बार क्लिक कर दे।

लेकिन केवल सहायता एजेंट को दोष देना मुद्दे से चूक जाना है। प्रणाली ने एक सहायता एजेंट को चैट माध्यम से एक्ज़ीक्यूटेबल फ़ाइलें प्राप्त करने दीं। प्रणाली ने चार बार रोकने के बाद लगातार पाँच प्रयासों की अनुमति दी। प्रणाली ने "यह उपयोगकर्ता बार-बार एंटीवायरस को दरकिनार कर रहा है" को सुरक्षा घटना के रूप में चिह्नित नहीं किया। प्रणाली के पास कोड साइनिंग प्रमाणपत्र सँभालने वाले वातावरण में बिना EDR कवरेज वाली मशीन मौजूद थी।

इंसान ने क्लिक किया। प्रणाली ने करने दिया।

कोड साइनिंग प्रमाणपत्रों की क़ीमत

किसी विश्वसनीय CA का वैध EV कोड साइनिंग प्रमाणपत्र हमलावर के लिए चुराई जा सकने वाली सबसे मूल्यवान वस्तुओं में से एक है। पासवर्ड से अधिक मूल्यवान, API कुंजियों से अधिक मूल्यवान, और तर्कपूर्ण रूप से एन्क्रिप्शन कुंजियों से भी अधिक मूल्यवान।

चुराए गए कोड साइनिंग प्रमाणपत्र के साथ हमलावर ऐसे मैलवेयर पर हस्ताक्षर कर सकता है जो SmartScreen, Gatekeeper और हर एंटरप्राइज़ अनुमति-सूची को पार कर ले। वह मौजूदा हस्ताक्षरित सॉफ़्टवेयर के अपडेट प्रकाशित कर सकता है जो वैध प्रतीत हों। वह कॉर्पोरेट वातावरणों में एप्लिकेशन व्हाइटलिस्टिंग नीतियों को दरकिनार कर सकता है। वह हर वह निचले स्तर का सुरक्षा नियंत्रण विफल कर सकता है जो हस्ताक्षर सत्यापन पर निर्भर है।

पूरी सॉफ़्टवेयर आपूर्ति श्रृंखला उस प्रमाणपत्र श्रृंखला पर भरोसा करती है। जब कोई CA समझौते का शिकार होता है, तो श्रृंखला टूट जाती है, लेकिन किसी को पता तब तक नहीं चलता जब तक हस्ताक्षरित मैलवेयर न मिल जाए।

समझौते वाले प्रमाणपत्रों में से ग्यारह इसलिए मिले क्योंकि समुदाय के सदस्यों ने उन्हें मैलवेयर से जुड़ा बताया। DigiCert की आंतरिक निगरानी ने नहीं। समुदाय ने।

प्रतिरूप

केवल इसी महीने:

  • ClickUp ने पेज सोर्स JavaScript में एक API कुंजी कठोर रूप से लिख दी (hardcode)। एक अनुरोध, 959 ईमेल पते।
  • Bitwarden का CLI npm के ज़रिये समझौते का शिकार हुआ, और उसने डेवलपर मशीनों से SSH कुंजियाँ और क्लाउड साख एकत्र किए।
  • Vercel ने दो महीने तक पर्यावरण चर (environment variables) ऐसे प्रारूप में संग्रहीत किए जिन्हें हमलावर डिक्रिप्ट कर सकता था।
  • DigiCert ने एक स्क्रीनसेवर फ़ाइल के कारण कोड साइनिंग प्रमाणपत्र गँवाए।

इनमें से हर घटना ऐसी साख से जुड़ी है जो किसी प्रतिलिपि बनाए जा सकने वाले वस्तु के रूप में मौजूद थी — बिना किसी परिधि (scope) के, बिना हार्डवेयर बाइंडिंग के, और उपयोग पर बिना किसी दूसरे कारक के।

समाधान बेहतर एंटीवायरस नहीं है। अधिक प्रशिक्षण नहीं है। कोई नई नीति दस्तावेज़ नहीं है। समाधान ऐसी साख है जिसकी प्रतिलिपि न बनाई जा सके। ऐसी कुंजियाँ जो फ़ाइल के रूप में मौजूद न हों। ऐसे हस्ताक्षर अभियान जिनके लिए हार्डवेयर की उपस्थिति आवश्यक हो। ऐसे विश्वास-स्तंभ (trust anchors) जो किसी भौतिक उपकरण से गणितीय रूप से बँधे हों, उस स्ट्रिंग से नहीं जिसे कोई चैट विंडो में पेस्ट कर सकता है।\n\n---\n\nस्रोत:\n- Mozilla Bugzilla घटना रिपोर्ट\n- Help Net Security: दुर्भावनापूर्ण स्क्रीनसेवर फ़ाइल के ज़रिये DigiCert में सेंध\n- DigiCert का आधिकारिक वक्तव्य