A DigiCert perdeu 27 certificados de assinatura de código por causa de um ficheiro de protetor de ecrã
A DigiCert, uma das maiores autoridades de certificação do mundo, foi comprometida por um ficheiro de protetor de ecrã enviado através de um chat de apoio ao cliente. O antivírus bloqueou-o quatro vezes. O agente continuou a clicar.
A DigiCert é uma das maiores autoridades de certificação do mundo. Emite os certificados digitais que dizem ao seu computador "este software é seguro para executar". Quando instala uma aplicação assinada, o seu sistema operativo verifica a assinatura numa cadeia de certificados que remonta a uma AC como a DigiCert.
Em abril de 2026, um atacante abriu um chat de apoio ao cliente no portal da DigiCert, baseado em Salesforce. Enviou um ficheiro ZIP disfarçado de captura de ecrã de um cliente. Dentro estava um ficheiro .scr — um executável de protetor de ecrã do Windows.
A proteção de endpoints da DigiCert, baseada em CrowdStrike, bloqueou-o. O agente de apoio tentou novamente. Bloqueado outra vez. Terceira vez. Quarta vez. Bloqueado todas as vezes.
A quinta tentativa passou.
Uma máquina, depois duas
A primeira máquina comprometida foi detetada e isolada em menos de um dia. Boa resposta.
A segunda máquina comprometida não foi detetada durante doze dias. Porquê? Uma "falha no sensor de proteção de endpoints" — a máquina não tinha cobertura EDR ou os seus dados de telemetria não estavam a ser revistos.
Uma autoridade de certificação — a organização cujo negócio inteiro é a confiança — tinha uma máquina no seu ambiente de apoio sem deteção de endpoints funcional. Durante doze dias, um atacante teve acesso.
27 certificados
O atacante obteve 27 certificados de assinatura de código EV. A DigiCert acabou por revogar 60 certificados no total, incluindo 16 adicionais considerados suspeitos durante a investigação.
Estes certificados foram usados para assinar a família de malware Zhong Stealer, associada a cibercrime chinês e a roubo de criptomoedas. O malware tinha uma assinatura digital válida de uma AC de confiança. Os sistemas operativos trataram-no como software legítimo.
É isto que torna o comprometimento de uma AC diferente de uma violação típica. Palavras-passe roubadas afetam contas. Chaves de API roubadas afetam serviços. Certificados de assinatura de código roubados afetam a própria confiança. Todos os sistemas operativos, todas as lojas de aplicações, todos os endpoints empresariais confiam na hierarquia de ACs. Quando uma AC é comprometida, essa confiança é transformada em arma.
A falha real
O antivírus funcionou. Quatro vezes em cinco, o sistema automatizado fez exatamente o que devia fazer. A falha foi humana: alguém continuou a anulá-lo.
É um padrão que vemos em toda a parte. As equipas de segurança constroem arquiteturas de defesa em profundidade com EDR, sandboxing, segmentação de rede e alertas. Depois, alguém no apoio abre um ficheiro porque um cliente pediu com jeitinho. O stack de segurança mais sofjado do mundo não sobrevive a um utilizador que clica em Permitir cinco vezes.
Mas culpar o agente de apoio é não perceber o problema. O sistema permitiu que um agente de apoio recebesse ficheiros executáveis através de um canal de chat. O sistema permitiu cinco tentativas consecutivas após quatro bloqueios. O sistema não assinalou "este utilizador está a contornar o antivírus repetidamente" como evento de segurança. O sistema tinha uma máquina sem cobertura EDR num ambiente que trata de certificados de assinatura de código.
O humano clicou. O sistema deixou.
O que valem os certificados de assinatura de código
Um certificado de assinatura de código EV válido, emitido por uma AC de confiança, é uma das coisas mais valiosas que um atacante pode roubar. Mais valioso do que palavras-passe, mais valioso do que chaves de API, e possivelmente mais valioso do que chaves de cifra.
Com um certificado de assinatura de código roubado, um atacante pode assinar malware que passa no SmartScreen, no Gatekeeper e em todas as listas de permissões empresariais. Pode publicar atualizações de software já assinado que parecem legítimas. Pode contornar políticas de listas de aplicações permitidas em ambientes corporativos. Pode neutralizar todos os controlos de segurança a jusante que dependem de verificação de assinatura.
Toda a cadeia de fornecimento de software confia na cadeia de certificados. Quando uma AC é comprometida, a cadeia quebra-se, mas ninguém sabe até que o malware assinado seja descoberto.
Onze dos certificados comprometidos foram encontrados porque membros da comunidade os reportaram como associados a malware. Não foi o monitoramento interno da DigiCert. Foi a comunidade.
O padrão
Só neste mês:
- A ClickUp incluiu uma chave de API em código-fonte JavaScript na página. Um pedido, 959 endereços de email.
- A CLI da Bitwarden foi comprometida via npm, recolhendo chaves SSH e credenciais de cloud a partir de máquinas de programadores.
- A Vercel armazenou variáveis de ambiente num formato que um atacante conseguiu decifrar durante dois meses.
- A DigiCert perdeu certificados de assinatura de código por causa de um ficheiro de protetor de ecrã.
Todos estes casos envolvem uma credencial que existia como artefacto copiável, sem âmbito de utilização, sem associação a hardware e sem segundo fator no momento do uso.
A solução não é um melhor antivírus. Não é mais formação. Não é um novo documento de políticas. A solução são credenciais que não podem ser copiadas. Chaves que não existem como ficheiros. Operações de assinatura que exigem presença física de hardware. Âncoras de confiança matematicamente associadas a um dispositivo físico, e não a uma sequência de caracteres que alguém pode colar numa janela de chat.\n\n---\n\nFontes:\n- Relatório de incidente no Mozilla Bugzilla\n- Help Net Security: DigiCert breached via malicious screensaver file\n- Declaração oficial da DigiCert