Security Blog

DigiCert ha perso 27 certificati di code signing a causa di un file screensaver

#123

October 2, 2026 · By Marketing team

← All posts

DigiCert, una delle più grandi Certificate Authority al mondo, è stata compromessa attraverso un file screensaver inviato in una chat di assistenza clienti. Il suo antivirus lo ha bloccato quattro volte. L'operatore ha continuato a fare clic.

DigiCert è una delle più grandi Certificate Authority al mondo. Rilascia i certificati digitali che dicono al Suo computer "questo software è sicuro da eseguire". Quando si installa una applicazione firmata, il sistema operativo ne verifica la firma risalendo una catena di certificati che conduce fino a una CA come DigiCert.

Ad aprile 2026, un threat actor ha aperto una chat di assistenza clienti sul portale Salesforce di DigiCert. Ha inviato un file ZIP mascherato da screenshot di un cliente. All'interno c'era un file .scr — un eseguibile screensaver di Windows.

La protezione endpoint CrowdStrike di DigiCert lo ha bloccato. L'operatore di assistenza ha riprovato. Bloccato di nuovo. Terza volta. Quarta volta. Bloccato ogni volta.

Al quinto tentativo il file è passato.

Una macchina, poi due

La prima macchina compromessa è stata rilevata e isolata entro un giorno. Una risposta corretta.

La seconda macchina compromessa non è stata rilevata per dodici giorni. Perché? Un "endpoint protection sensor gap" — la macchina non era coperta da EDR oppure la sua telemetria non veniva analizzata.

Una Certificate Authority — l'organizzazione la cui attività intera è la fiducia — aveva nel proprio ambiente di assistenza una macchina senza rilevamento endpoint funzionante. Per dodici giorni un attaccante ha avuto accesso.

27 certificati

L'attaccante ha ottenuto 27 certificati EV di code signing. DigiCert ha infine revocato 60 certificati in totale, compresi 16 ulteriori certificati sospetti individuati durante l'indagine.

Questi certificati sono stati usati per firmare la famiglia di malware Zhong Stealer, collegata alla criminalità informatica cinese e al furto di criptovalute. Il malware recava una firma digitale valida proveniente da una CA fidata. I sistemi operativi lo trattavano come software legittimo.

È questo che rende la compromissione di una CA diversa da una violazione tipica. Le password rubate riguardano gli account. Le API key rubate riguardano i servizi. I certificati di code signing rubati riguardano la fiducia stessa. Ogni sistema operativo, ogni app store, ogni endpoint aziendale si fida della gerarchia delle CA. Quando una CA viene compromessa, quella fiducia viene trasformata in arma.

Il vero fallimento

L'antivirus ha funzionato. Quattro volte su cinque, il sistema automatico ha fatto esattamente ciò che doveva fare. Il fallimento è stato umano: qualcuno che ha continuato a ignorarlo.

È uno schema che si vede ovunque. I team di sicurezza costruiscono architetture defense-in-depth con EDR, sandboxing, segmentazione di rete e alerting. Poi qualcuno nel team di assistenza apre un file perché un cliente l'ha chiesto gentilmente. Lo stack di sicurezza più sofisticato del mondo non sopravvive a un utente che clicca su Consenti cinque volte.

Ma dare la colpa all'operatore di assistenza non coglie il punto. Il sistema permetteva a un operatore di assistenza di ricevere file eseguibili attraverso un canale di chat. Il sistema permetteva cinque tentativi consecutivi dopo quattro blocchi. Il sistema non ha segnalato "questo utente sta bypassando ripetutamente l'antivirus" come evento di sicurezza. Il sistema aveva una macchina senza copertura EDR in un ambiente che gestisce certificati di code signing.

L'essere umano ha fatto clic. Il sistema glielo ha permesso.

Quanto valgono i certificati di code signing

Un certificato EV di code signing valido, rilasciato da una CA fidata, è una delle cose più preziose che un attaccante possa rubare. Più prezioso delle password, più prezioso delle API key, probabilmente più prezioso delle chiavi di crittografia.

Con un certificato di code signing rubato, un attaccante può firmare malware che supera SmartScreen, Gatekeeper e ogni allowlist aziendale. Può pubblicare aggiornamenti di software già firmato che appaiono legittimi. Può aggirare le politiche di application whitelisting nei contesti aziendali. Può neutralizzare ogni controllo di sicurezza a valle che si basi sulla verifica delle firme.

L'intera catena di fornitura del software si fida della catena dei certificati. Quando una CA viene compromessa, la catena si spezza, ma nessuno lo scopre finché il malware firmato non viene individuato.

Undici dei certificati compromessi sono stati scoperti perché membri della community li hanno segnalati come collegati a malware. Non il monitoraggio interno di DigiCert. La community.

Lo schema

Solo in questo mese:

  • ClickUp ha inserito una API key in chiaro nel sorgente JavaScript di una pagina. Una richiesta, 959 indirizzi email.
  • La CLI di Bitwarden è stata compromessa tramite npm, con raccolta di chiavi SSH e credenziali cloud dalle macchine degli sviluppatori.
  • Vercel ha memorizzato le variabili d'ambiente in un formato che un attaccante ha potuto decifrare per due mesi.
  • DigiCert ha perso certificati di code signing a causa di un file screensaver.

Ognuno di questi casi coinvolge una credenziale esistente come artefatto copiabile, senza scope, senza vincolo hardware e senza secondo fattore all'uso.

La soluzione non è un antivirus migliore. Non è più formazione. Non è un nuovo documento di policy. La soluzione sono credenziali che non si possono copiare. Chiavi che non esistono come file. Operazioni di firma che richiedono la presenza hardware. Ancore di fiducia vincolate matematicamente a un dispositivo fisico, non a una stringa che qualcuno può incollare in una finestra di chat.

---

Fonti: