DigiCert、27件のコード署名証明書をスクリーンセーバーファイルで失った
世界最大級の認証局であるDigiCertは、カスタマーサポートのチャットで送信されたスクリーンセーバーファイルにより侵害されました。ウイルス対策は4回ブロックしました。担当者はクリックし続けました。
DigiCertは世界最大級の認証局の一つです。DigiCertが発行するデジタル証明書は、コンピュータに対して「このソフトウェアは実行しても安全です」と伝えます。署名済みアプリケーションをインストールすると、オペレーティングシステムは、DigiCertのような認証局につながる証明書チェーンに対して署名を検証します。
2026年4月、攻撃者はDigiCertのSalesforceベースのポータルでカスタマーサポートのチャットを開きました。顧客のスクリーンショットを装ったZIPファイルを送信しました。中身は.scrファイル、すなわちWindowsのスクリーンセーバー実行ファイルでした。
DigiCertのCrowdStrikeエンドポイント保護がブロックしました。サポート担当者は再び試しました。再びブロック。3回目。4回目。毎回ブロックされました。
5回目の試行が通りました。
1台のマシン、そして2台
最初に侵害されたマシンは、1日以内に検出され隔離されました。良好な対応です。
2番目に侵害されたマシンは、12日間検出されませんでした。理由は「エンドポイント保護センサーのギャップ」です。このマシンにはEDRのカバレッジがなかったか、テレメトリが確認されていなかったかのどちらかです。
事業のすべてが「信頼」である認証局が、有効なエンドポイント検知を持たないマシンをサポート環境に抱えていました。12日間、攻撃者はアクセスを維持しました。
27件の証明書
攻撃者は27件のEVコード署名証明書を取得しました。DigiCertは最終的に合計60件の証明書を取り消しました。調査中に発見された、追加の疑わしい16件を含みます。
これらの証明書は、中国の電子犯罪および暗号資産窃盗に関連するZhong Stealerマルウェアファミリーの署名に使用されました。マルウェアは、信頼される認証局による有効なデジタル署名を伴っていました。オペレーティングシステムはそれを正当なソフトウェアとして扱いました。
これが、CAの侵害を典型的な侵害と異なるものにします。盗まれたパスワードはアカウントに影響します。盗まれたAPIキーはサービスに影響します。盗まれたコード署名証明書は、信頼そのものに影響します。すべてのオペレーティングシステム、すべてのアプリストア、すべての企業エンドポイントがCA階層を信頼しています。CAが侵害されると、その信頼が兵器化されます。
本当の失敗
ウイルス対策は機能していました。5回中4回、自動化されたシステムは期待どおりに動作しました。失敗は、それを上書きし続けた人間にあります。
これは至るところで見られるパターンです。セキュリティチームは、EDR、サンドボックス化、ネットワーク分離、アラートによる多層防御アーキテクチャを構築します。そのうえで、サポート担当者が「顧客が丁寧に頼んだ」という理由でファイルを開きます。世界で最も洗練されたセキュリティスタックでも、Allowを5回クリックするユーザーには耐えられません。
ただし、サポート担当者を責めるのは要点を外しています。システムは、サポート担当者がチャット経由で実行ファイルを受け取ることを許可していました。4回ブロックされた後にも、連続した試行を許可していました。システムは「このユーザーがウイルス対策を繰り返し回避している」という事象をセキュリティイベントとしてフラグ立てしませんでした。システムは、コード署名証明書を扱う環境に、EDRカバレッジのないマシンを抱えていました。
人間がクリックしました。システムがそれを許しました。
コード署名証明書の価値
信頼されるCAによる有効なEVコード署名証明書は、攻撃者が盗み得るなかで最も価値の高いものの一つです。パスワードよりも価値があり、APIキーよりも価値があり、暗号鍵よりも価値が高いとも言えます。
盗まれたコード署名証明書があれば、攻撃者はSmartScreen、Gatekeeper、およびすべてのエンタープライズ許可リストを通過するマルウェアに署名できます。既存の署名済みソフトウェアに対する更新を、正当に見える形で公開できます。企業環境のアプリケーションホワイトリストポリシーを回避できます。署名検証に依存するすべての下流のセキュリティ統制を無効化できます。
ソフトウェアサプライチェーン全体が証明書チェーンを信頼しています。CAが侵害されるとチェーンは崩れますが、署名済みマルウェアが発見されるまで誰も気づきません。
侵害された証明書のうち11件は、コミュニティメンバーがマルウェアとの関連を報告したことで発見されました。DigiCertの内部監視によるものではありません。コミュニティによるものです。
パターン
今月だけでも:
- ClickUpは、ページソースのJavaScriptにAPIキーをハードコードしました。1件のリクエストで959件のメールアドレス。
- BitwardenのCLIはnpm経由で侵害され、開発者のマシンからSSH鍵とクラウドの資格情報を収集しました。
- Vercelは、攻撃者が復号可能な形式で環境変数を2か月間保存していました。
- DigiCertは、スクリーンセーバーファイルによってコード署名証明書を失いました。
これらのいずれも、スコープもハードウェアバインディングも使用時の第二要素もなく、コピー可能な成果物として存在していた資格情報に関わっています。
修正は、より高性能なウイルス対策ではありません。研修を増やすことでもありません。新しいポリシー文書でもありません。修正は、コピーできない資格情報です。ファイルとして存在しない鍵です。ハードウェアの存在を必要とする署名操作です。誰かがチャットウィンドウへ貼り付けられる文字列ではなく、物理デバイスに数学的に結び付けられた信頼アンカーです。
---
出典: