Security Blog

DigiCert Kehilangan 27 Sertifikat Code Signing Gara-Gara Berkas Screensaver

#168

October 2, 2026 · By Marketing team

← All posts

DigiCert, salah satu Certificate Authority terbesar di dunia, disusupi lewat berkas screensaver yang dikirim melalui obrolan dukungan pelanggan. Antivirus mereka memblokirnya empat kali. Agen terus mengklik.

DigiCert adalah salah satu Certificate Authority terbesar di dunia. Mereka menerbitkan sertifikat digital yang memberi tahu komputer Anda bahwa "perangkat lunak ini aman untuk dijalankan." Ketika Anda menginstal aplikasi yang ditandatangani, sistem operasi Anda memeriksa tanda tangan tersebut terhadap rantai sertifikat yang berujung pada CA seperti DigiCert.

Pada April 2026, seorang aktor ancaman membuka obrolan dukungan pelanggan di portal DigiCert berbasis Salesforce. Mereka mengirim berkas ZIP yang disamarkan sebagai tangkapan layar pelanggan. Di dalamnya terdapat berkas .scr — berkas eksekusi screensaver Windows.

Perlindungan endpoint CrowdStrike milik DigiCert memblokirnya. Agen dukungan mencoba lagi. Diblokir lagi. Ketiga. Keempat. Diblokir setiap kali.

Percobaan kelima berhasil lolos.

Satu mesin, lalu dua

Mesin pertama yang disusupi terdeteksi dan diisolasi dalam waktu satu hari. Respons yang baik.

Mesin kedua yang disusupi tidak terdeteksi selama dua belas hari. Mengapa? Terjadi "endpoint protection sensor gap" — mesin tersebut tidak memiliki cakupan EDR atau telemetrinya tidak ditinjau.

Sebuah Certificate Authority — organisasi yang seluruh bisnisnya adalah kepercayaan — memiliki mesin di lingkungan dukungannya tanpa deteksi endpoint yang berfungsi. Selama dua belas hari, penyerang memiliki akses.

27 sertifikat

Penyerang memperoleh 27 sertifikat code signing EV. DigiCert akhirnya mencabut total 60 sertifikat, termasuk 16 sertifikat mencurigakan tambahan yang ditemukan selama investigasi.

Sertifikat-sertifikat ini digunakan untuk menandatangani keluarga malware Zhong Stealer, yang terkait dengan kejahatan siber Tiongkok dan pencurian kripto. Malware tersebut membawa tanda tangan digital yang valid dari CA tepercaya. Sistem operasi memperlakukannya sebagai perangkat lunak yang sah.

Inilah yang membuat kompromi CA berbeda dari pelanggaran biasa. Kata sandi yang dicuri memengaruhi akun. Kunci API yang dicuri memengaruhi layanan. Sertifikat code signing yang dicuri memengaruhi kepercayaan itu sendiri. Setiap sistem operasi, setiap app store, setiap endpoint perusahaan mempercayai hierarki CA. Ketika CA disusupi, kepercayaan itu dijadikan senjata.

Kegagalan yang sebenarnya

Antivirusnya bekerja. Empat dari lima kali, sistem otomatis melakukan persis seperti yang seharusnya. Kegagalannya terletak pada manusia yang terus mengesampingkannya.

Ini adalah pola yang kami lihat di mana-mana. Tim keamanan membangun arsitektur pertahanan berlapis dengan EDR, sandboxing, segmentasi jaringan, dan peringatan. Lalu seseorang di tim dukungan membuka berkas karena pelanggan memintanya dengan sopan. Tumpukan keamanan paling canggih di dunia tidak bertahan menghadapi pengguna yang mengklik Allow lima kali.

Namun menyalahkan agen dukungan berarti melewatkan inti masalahnya. Sistem memungkinkan agen dukungan menerima berkas eksekusi melalui kanal obrolan. Sistem memungkinkan lima percobaan berturut-turut setelah empat kali pemblokiran. Sistem tidak menandai "pengguna ini berulang kali melewati antivirus" sebagai peristiwa keamanan. Sistem memiliki mesin tanpa cakupan EDR di lingkungan yang menangani sertifikat code signing.

Manusia itu mengklik. Sistem mengizinkannya.

Nilai sertifikat code signing

Sertifikat code signing EV yang valid dari CA tepercaya adalah salah satu hal paling berharga yang bisa dicuri penyerang. Lebih berharga daripada kata sandi, lebih berharga daripada kunci API, dan bisa dibilang lebih berharga daripada kunci enkripsi.

Dengan sertifikat code signing yang dicuri, penyerang dapat menandatangani malware yang lolos SmartScreen, Gatekeeper, dan setiap daftar izin perusahaan. Mereka dapat menerbitkan pembaruan untuk perangkat lunak bertanda tangan yang sudah ada dan tampak sah. Mereka dapat melewati kebijakan whitelisting aplikasi di lingkungan korporat. Mereka dapat mengalahkan setiap kontrol keamanan hilir yang mengandalkan verifikasi tanda tangan.

Seluruh rantai pasokan perangkat lunak mempercayai rantai sertifikat. Ketika CA disusupi, rantainya putus, tetapi tidak ada yang mengetahuinya sampai malware bertanda tangan itu ditemukan.

Sebelas sertifikat yang disusupi ditemukan karena anggota komunitas melaporkan kaitannya dengan malware. Bukan pemantauan internal DigiCert. Komunitas.

Polanya

Bulan ini saja:

  • ClickUp menanamkan kunci API secara hardcoded di JavaScript sumber halaman. Satu permintaan, 959 alamat email.
  • CLI Bitwarden disusupi melalui npm, memanen kunci SSH dan kredensial cloud dari mesin pengembang.
  • Vercel menyimpan variabel lingkungan dalam format yang dapat didekripsi penyerang selama dua bulan.
  • DigiCert kehilangan sertifikat code signing gara-gara berkas screensaver.

Setiap kasus ini melibatkan kredensial yang berwujud artefak yang dapat disalin, tanpa cakupan, tanpa pengikatan perangkat keras, dan tanpa faktor kedua saat digunakan.

Perbaikannya bukan antivirus yang lebih baik. Bukan pelatihan yang lebih banyak. Bukan dokumen kebijakan baru. Perbaikannya adalah kredensial yang tidak dapat disalin. Kunci yang tidak berwujud berkas. Operasi penandatanganan yang membutuhkan kehadiran perangkat keras. Jangkar kepercayaan yang terikat secara matematis pada perangkat fisik, bukan pada string yang bisa ditempel seseorang ke jendela obrolan.

---

Sumber: