DigiCert stracił 27 certyfikatów podpisu kodu przez plik wygaszacza ekranu
DigiCert, jeden z największych na świecie urzędów certyfikacji, został przejęty plikiem wygaszacza ekranu przesłanym przez czat obsługi klienta. Jego oprogramowanie antywirusowe zablokowało go cztery razy. Agent obsługi nadal klikał.
DigiCert to jeden z największych na świecie urzędów certyfikacji. Wydaje cyfrowe certyfikaty, które informują komputer: „to oprogramowanie można bezpiecznie uruchomić". Po instalacji podpisanej aplikacji system operacyjny sprawdza podpis w łańcuchu certyfikatów prowadzącym do urzędu certyfikacji takiego jak DigiCert.
W kwietniu 2026 r. przestępca otworzył czat obsługi klienta w portalu DigiCert opartym na Salesforce. Przesłał plik ZIP podszywający się pod zrzut ekranu od klienta. Wewnątrz znajdował się plik .scr — wykonywalny plik wygaszacza ekranu systemu Windows.
Ochrona punktów końcowych CrowdStrike w DigiCert zablokowała go. Agent obsługi spróbował ponownie. Znów blokada. Trzeci raz. Czwarty raz. Za każdym razem blokada.
Piąta próba się powiodła.
Jedna maszyna, potem dwie
Pierwsza przejęta maszyna została wykryta i odizolowana w ciągu doby. Dobra reakcja.
Druga przejęta maszyna nie została wykryta przez dwanaście dni. Dlaczego? „Luka w czujniku ochrony punktów końcowych" — maszyna albo nie była objęta ochroną EDR, albo jej telemetria nie była analizowana.
Urząd certyfikacji — organizacja, której cały biznes opiera się na zaufaniu — miał w środowisku obsługi maszynę bez działającego wykrywania na punktach końcowych. Przez dwanaście dni napastnik miał dostęp.
27 certyfikatów
Napastnik uzyskał 27 certyfikatów EV podpisu kodu. DigiCert ostatecznie unieważnił łącznie 60 certyfikatów, w tym 16 dodatkowych podejrzanych znalezionych w trakcie dochodzenia.
Certyfikaty te wykorzystano do podpisania złośliwego oprogramowania z rodziny Zhong Stealer, powiązanego z chińską cyberprzestępczością i kradzieżą kryptowalut. Złośliwe oprogramowanie posiadało prawidłowy podpis cyfrowy pochodzący od zaufanego urzędu certyfikacji. Systemy operacyjne traktowały je jako legalne oprogramowanie.
To odróżnia przejęcie urzędu certyfikacji od typowego naruszenia. Skradzione hasła dotyczą kont. Skradzione klucze API dotyczą usług. Skradzione certyfikaty podpisu kodu dotyczą samego zaufania. Każdy system operacyjny, każdy sklep z aplikacjami, każdy punkt końcowy w przedsiębiorstwie ufa hierarchii CA. Gdy urząd certyfikacji zostaje przejęty, to zaufanie staje się bronią.
Prawdziwa porażka
Antywirus zadziałał. W czterech przypadkach na pięć zautomatyzowany system zrobił dokładnie to, co powinien. Problemem był człowiek, który uporczywie go omijał.
To wzorzec, który widzimy wszędzie. Zespoły bezpieczeństwa budują architektury obrony w głąb z EDR, sandboxingiem, segmentacją sieci i alertami. Potem ktoś w obsłudze otwiera plik, bo klient uprzejmie poprosił. Najbardziej zaawansowany stos bezpieczeństwa na świecie nie przetrwa użytkownika, który pięć razy klika „Zezwól".
Obwinianie agenta obsługi jest jednak chybione. System pozwolił agentowi obsługi odbierać pliki wykonywalne przez kanał czatu. System dopuścił pięć kolejnych prób po czterech blokadach. System nie oznaczył zdarzenia „ten użytkownik wielokrotnie omija antywirusa" jako zdarzenia bezpieczeństwa. System miał maszynę bez ochrony EDR w środowisku, w którym obsługuje się certyfikaty podpisu kodu.
Człowiek kliknął. System mu na to pozwolił.
Ile warte są certyfikaty podpisu kodu
Prawidłowy certyfikat EV podpisu kodu od zaufanego urzędu certyfikacji to jeden z najcenniejszych łupów, jakie napastnik może ukraść. Cenniejszy niż hasła, cenniejszy niż klucze API, a zdaniem wielu — cenniejszy nawet niż klucze szyfrujące.
Ze skradzionym certyfikatem podpisu kodu napastnik może podpisać złośliwe oprogramowanie, które przechodzi przez SmartScreen, Gatekeeper i każdą listę dozwolonych w przedsiębiorstwie. Może publikować aktualizacje istniejącego podpisanego oprogramowania, wyglądające na legalne. Może omijać polityki dozwolonych aplikacji w środowiskach korporacyjnych. Może pokonać każde zabezpieczenie w dalszej części łańcucha, które opiera się na weryfikacji podpisu.
Cały łańcuch dostaw oprogramowania ufa łańcuchowi certyfikatów. Gdy urząd certyfikacji zostaje przejęty, łańcuch pęka, ale nikt się o tym nie dowiaduje, dopóki podpisane złośliwe oprogramowanie nie zostanie wykryte.
Jedenaście z przejętych certyfikatów wykryto, ponieważ członkowie społeczności zgłosili ich powiązanie ze złośliwym oprogramowaniem. Nie wewnętrzny monitoring DigiCert. Społeczność.
Wzorzec
Tylko w tym miesiącu:
- ClickUp umieścił klucz API na stałe w kodzie źródłowym JavaScript strony. Jedno żądanie, 959 adresów e-mail.
- Bitwarden CLI zostało przejęte przez npm, pozyskując klucze SSH i dane uwierzytelniające do chmury z maszyn deweloperów.
- Vercel przechowywał zmienne środowiskowe w formacie, który napastnik mógł odszyfrować, przez dwa miesiące.
- DigiCert stracił certyfikaty podpisu kodu przez plik wygaszacza ekranu.
Każdy z tych przypadków dotyczy danych uwierzytelniających, które istniały jako kopiowalny artefakt — bez zakresu uprawnień, bez powiązania ze sprzętem i bez drugiego czynnika przy użyciu.
Rozwiązaniem nie jest lepszy antywirus. Nie jest nim więcej szkoleń. Nie jest nim nowy dokument z polityką. Rozwiązaniem są dane uwierzytelniające, których nie da się skopiować. Klucze, które nie istnieją jako pliki. Operacje podpisu wymagające obecności sprzętu. Kotwice zaufania matematycznie związane z urządzeniem fizycznym, a nie z ciągiem znaków, który ktoś może wkleić do okna czatu.\n\n---\n\nŹródła:\n- Raport z incydentu w Bugzilli Mozilla\n- Help Net Security: naruszenie w DigiCert przez złośliwy plik wygaszacza ekranu\n- Oficjalne oświadczenie DigiCert