Security Blog

DigiCert verloor 27 code signing-certificaten door een screensaver-bestand

#135

October 2, 2026 · By Marketing team

← All posts

DigiCert, een van 's werelds grootste certificaatautoriteiten, werd gecompromitteerd via een screensaver-bestand dat door een klantenservicechat werd gestuurd. Hun antivirus blokkeerde het vier keer. De medewerker bleef doorklikken.

DigiCert is een van 's werelds grootste certificaatautoriteiten. Ze geven de digitale certificaten uit die tegen je computer zeggen: "deze software is veilig om uit te voeren." Wanneer je een ondertekende applicatie installeert, controleert je besturingssysteem de handtekening tegen een certificaatketen die terugleidt naar een CA zoals DigiCert.

In april 2026 opende een dreigactor een klantenservicechat op het Salesforce-portaal van DigiCert. Ze stuurden een ZIP-bestand vermomd als een klantscreenshot. Daarin zat een .scr-bestand — een uitvoerbaar Windows-screensaver-bestand.

De endpointbescherming van DigiCert (CrowdStrike) blokkeerde het. De supportmedewerker probeerde het opnieuw. Weer geblokkeerd. Derde keer. Vierde keer. Elke keer geblokkeerd.

De vijfde poging kwam door.

Eén machine, dan twee

De eerste gecompromitteerde machine werd binnen een dag gedetecteerd en geïsoleerd. Goede respons.

De tweede gecompromitteerde machine werd twaalf dagen lang niet gedetecteerd. Waarom? Een "gat in de endpoint protection sensor" — de machine had geen EDR-dekking, of de telemetry werd niet bekeken.

Een certificaatautoriteit — de organisatie wier hele bedrijf vertrouwen is — had een machine in haar supportomgeving zonder werkende endpointdetectie. Twaalf dagen lang had een aanvaller toegang.

27 certificaten

De aanvaller verkreeg 27 EV code signing-certificaten. DigiCert trok uiteindelijk in totaal 60 certificaten in, waaronder 16 extra verdachte exemplaren die tijdens het onderzoek werden gevonden.

Deze certificaten werden gebruikt om de malwarefamilie Zhong Stealer te ondertekenen, gelinkt aan Chinese e-crime en cryptodiefstal. De malware droeg een geldige digitale handtekening van een vertrouwde CA. Besturingssystemen behandelden hem als legitieme software.

Dit is wat een CA-compromittering anders maakt dan een typische inbreuk. Gestolen wachtwoorden raken accounts. Gestolen API-keys raken diensten. Gestolen code signing-certificaten raken vertrouwen zelf. Elk besturingssysteem, elke app store, elke enterprise-endpoint vertrouwt de CA-hiërarchie. Wanneer een CA gecompromitteerd wordt, wordt dat vertrouwen tot wapen gemaakt.

De echte storing

De antivirus werkte. Vier van de vijf keer deed het geautomatiseerde systeem precies wat het moest doen. De storing was de mens die het bleef overschrijven.

Dit is een patroon dat we overal zien. Securityteams bouwen defense-in-depth-architecturen met EDR, sandboxing, netwerksegmentatie en alerting. Dan opent iemand bij support een bestand omdat een klant het vriendelijk vroeg. De meest geavanceerde securitystack ter wereld overleeft een gebruiker die vijf keer op Toestaan klikt niet.

Maar de supportmedewerker de schuld geven mist het punt. Het systeem liet een supportmedewerker uitvoerbare bestanden ontvangen via een chatkanaal. Het systeem liet vijf opeenvolgende pogingen toe na vier blokkades. Het systeem markeerde "deze gebruiker omzeilt antivirus herhaaldelijk" niet als securityevent. Het systeem had een machine zonder EDR-dekking in een omgeving waar code signing-certificaten worden afgehandeld.

De mens klikte. Het systeem liet het toe.

Wat code signing-certificaten waard zijn

Een geldig EV code signing-certificaat van een vertrouwde CA is een van de waardevolste dingen die een aanvaller kan stelen. Waardevoller dan wachtwoorden, waardevoller dan API-keys, vermoedelijk waardevoller dan encryptiesleutels.

Met een gestolen code signing-certificaat kan een aanvaller malware ondertekenen die SmartScreen, Gatekeeper en elke enterprise-allowlist passeert. Ze kunnen updates publiceren op bestaande ondertekende software die legitiem lijken. Ze kunnen application whitelisting-beleid in bedrijfsomgevingen omzeilen. Ze kunnen elke downstream security control die op handtekeningverificatie steunt, verslaan.

De hele softwaretoeleveringsketen vertrouwt op de certificaatketen. Wanneer een CA gecompromitteerd wordt, breekt de keten, maar niemand weet het tot de ondertekende malware wordt ontdekt.

Elf van de gecompromitteerde certificaten werden gevonden omdat communityleden meldden dat ze aan malware waren gelinkt. Niet door de interne monitoring van DigiCert. De community.

Het patroon

Alleen al deze maand:

  • ClickUp hardcodeerde een API-key in de JavaScript-pagina-bron. Eén verzoek, 959 e-mailadressen.
  • De CLI van Bitwarden werd gecompromitteerd via npm, waarbij SSH-keys en cloudcredentials van ontwikkelaarsmachines werden buitgemaakt.
  • Vercel sloot twee maanden lang environment variables op in een formaat dat een aanvaller kon ontcijferen.
  • DigiCert verloor code signing-certificaten door een screensaver-bestand.

Elk hiervan gaat om een credential die bestond als kopieerbaar artefact zonder scope, zonder hardwarebinding en zonder tweede factor bij gebruik.

De oplossing is geen betere antivirus. Geen extra training. Geen nieuw beleidsdocument. De oplossing is credentials die niet gekopieerd kunnen worden. Sleutels die niet als bestand bestaan. Signeeroperaties die hardware-aanwezigheid vereisen. Trust anchors die wiskundig gebonden zijn aan een fysiek apparaat, niet aan een tekenreeks die iemand in een chatvenster kan plakken.\n\n---\n\nBronnen:\n- Mozilla Bugzilla incidentrapport\n- Help Net Security: DigiCert breached via malicious screensaver file\n- Officiële verklaring van DigiCert