DigiCert mistet 27 kodesigneringssertifikater til en skjermsparerfil
DigiCert, en av verdens største sertifiseringsinstanser, ble kompromittert av en skjermsparerfil sendt gjennom en kundechat. Antiviruset deres blokkerte den fire ganger. Saksbehandleren fortsatte å klikke.
DigiCert er en av verdens største sertifiseringsinstanser. De utsteder de digitale sertifikatene som forteller datamaskinen din at «denne programvaren er trygg å kjøre». Når du installerer et signert program, kontrollerer operativsystemet signaturen mot en sertifikatkjede som fører tilbake til en sertifiseringsinstans som DigiCert.
I april 2026 åpnet en trusselaktør en kundechat i DigiCerts Salesforce-baserte portal. De sendte en ZIP-fil forkledd som et kundeskjermbilde. Inne i den lå en .scr-fil — en Windows-skjermsparer, altså en kjørbar fil.
DigiCerts CrowdStrike-endpunktsvern blokkerte den. Saksbehandleren prøvde igjen. Blokkert igjen. Tredje gang. Fjerde gang. Blokkert hver gang.
Femte forsøk kom gjennom.
Én maskin, så to
Den første kompromitterte maskinen ble oppdaget og isolert i løpet av én dag. God respons.
Den andre kompromitterte maskinen ble ikke oppdaget på tolv dager. Hvorfor? Et «endpunktssensorhull» — maskinen hadde enten ikke EDR-dekning, eller telemetrien ble ikke gjennomgått.
En sertifiseringsinstans — organisasjonen hvis hele virksomhet er tillit — hadde en maskin i støttemiljøet uten fungerende endpunktsdeteksjon. I tolv dager hadde en angriper tilgang.
27 sertifikater
Angriperen fikk tak i 27 EV-kodesigneringssertifikater. DigiCert tilbakekalte til slutt 60 sertifikater totalt, inkludert 16 flere mistenkelige som ble funnet under etterforskningen.
Disse sertifikatene ble brukt til å signere skadevarefamilien Zhong Stealer, som knyttes til kinesisk e-kriminalitet og kryptovalutatyveri. Skadevaren hadde en gyldig digital signatur fra en betrodd sertifiseringsinstans. Operativsystemene behandlet den som legitim programvare.
Dette er det som gjør et kompromiss av en sertifiseringsinstans annerledes enn et vanlig brudd. Stjålne passord rammer kontoer. Stjålte API-nøkler rammer tjenester. Stjålte kodesigneringssertifikater rammer selve tilliten. Ethvert operativsystem, enhver app-butikk, enhver bedriftsenhet stoler på CA-hierarkiet. Når en sertifiseringsinstans blir kompromittert, blir den tilliten et våpen.
Den virkelige svikten
Antiviruset fungerte. Fire av fem ganger gjorde det automatiserte systemet nøyaktig det det skulle. Svikten var mennesket som fortsatte å overstyre det.
Dette er et mønster vi ser overalt. Sikkerhetsteam bygger forsvar-i-dybden-arkitekturer med EDR, sandkassekjøring, nettverkssegmentering og varsling. Så åpner noen i kundestøtte en fil fordi en kunde spurte pent. Den mest avanserte sikkerhetsstacken i verden overlever ikke en bruker som klikker Tillat fem ganger.
Men å gi kundestøttemedarbeideren skylden bommer på poenget. Systemet lot en kundestøttemedarbeider motta kjørbare filer gjennom en chat-kanal. Systemet tillot fem forsøk på rad etter fire blokkeringer. Systemet markerte ikke «denne brukeren omgår antivirus gjentatte ganger» som en sikkerhetshendelse. Systemet hadde en maskin uten EDR-dekning i et miljø som håndterer kodesigneringssertifikater.
Mennesket klikket. Systemet lot dem.
Hva kodesigneringssertifikater er verdt
Et gyldig EV-kodesigneringssertifikat fra en betrodd sertifiseringsinstans er en av de mest verdifulle tingene en angriper kan stjele. Mer verdifullt enn passord, mer verdifullt enn API-nøkler, og kanskje mer verdifullt enn krypteringsnøkler.
Med et stjålet kodesigneringssertifikat kan en angriper signere skadevare som passerer SmartScreen, Gatekeeper og alle tillitslister i bedrifter. De kan publisere oppdateringer til eksisterende signert programvare som ser legitime ut. De kan omgå retningslinjer for applikasjonshvitelisting i bedriftsmiljøer. De kan beseire enhver underliggende sikkerhetskontroll som er avhengig av signaturverifisering.
Hele programvareforsyningskjeden stoler på sertifikatkjeden. Når en sertifiseringsinstans blir kompromittert, brekker kjeden, men ingen vet det før den signerte skadevaren blir oppdaget.
Elleve av de kompromitterte sertifikatene ble funnet fordi medlemmer av fellesskapet rapporterte at de var knyttet til skadevare. Ikke DigiCerts interne overvåkning. Fellesskapet.
Mønsteret
Bare denne måneden:
- ClickUp hardkodet en API-nøkkel i JavaScript i sidekilden. Én forespørsel, 959 e-postadresser.
- Bitwardens CLI ble kompromittert via npm, og høstet inn SSH-nøkler og skylegitimasjon fra utviklermaskiner.
- Vercel lagret miljøvariabler i et format en angriper kunne dekryptere i to måneder.
- DigiCert mistet kodesigneringssertifikater til en skjermsparerfil.
Alle disse involverer en legitimasjon som eksisterte som et kopierbart artefakt uten omfang, uten maskinvarebinding, og uten andre faktor ved bruk.
Løsningen er ikke bedre antivirus. Det er ikke mer opplæring. Det er ikke et nytt policydokument. Løsningen er legitimasjon som ikke kan kopieres. Nøkler som ikke finnes som filer. Signeringsoperasjoner som krever maskinvaretilstedeværelse. Tillitsankre som er matematisk bundet til en fysisk enhet, ikke til en streng som noen kan lime inn i et chatvindu.\n\n---\n\nKilder:\n- Mozilla Bugzilla-hendelsesrapport\n- Help Net Security: DigiCert kompromittert via skadelig skjermsparerfil\n- DigiCert offisiell uttalelse