Security Blog

DigiCert потеряла 27 сертификатов кодовой подписи из-за файла заставки

#210

October 2, 2026 · By Marketing team

← All posts

DigiCert — один из крупнейших в мире удостоверяющих центров — подвергся компрометации через файл заставки, отправленный в чат поддержки клиентов. Антивирус заблокировал его четыре раза. Сотрудник продолжал нажимать.

DigiCert — один из крупнейших в мире удостоверяющих центров. Он выпускает цифровые сертификаты, которые сообщают Вашему компьютеру: «этот программный код можно запускать». При установке подписанного приложения Ваша операционная система проверяет подпись по цепочке сертификатов, ведущей к удостоверяющему центру, такому как DigiCert.

В апреле 2026 года злоумышленник открыл чат поддержки клиентов на портале DigiCert, построенном на Salesforce. Он отправил ZIP-архив, замаскированный под скриншот клиента. Внутри находился файл .scr — исполняемый файл заставки Windows.

Средство защиты конечных точек CrowdStrike, развёрнутое в DigiCert, заблокировало его. Сотрудник службы поддержки повторил попытку. Вновь заблокировано. Третья попытка. Четвёртая. Блокировалось каждый раз.

Пятая попытка прошла.

Один компьютер, затем два

Первый скомпрометированный компьютер был обнаружен и изолирован в течение суток. Реакция была правильной.

Второй скомпрометированный компьютер не обнаруживали двенадцать дней. Причина — «разрыв в покрытии средствами защиты конечных точек»: на компьютере либо отсутствовало покрытие EDR, либо его телеметрию не анализировали.

Удостоверяющий центр — организация, чей бизнес целиком построен на доверии — имел в среде поддержки компьютер без работающего средства обнаружения конечных точек. Двенадцать дней злоумышленник сохранял доступ.

27 сертификатов

Злоумышленник получил 27 сертификатов EV для подписи кода. В итоге DigiCert отозвала 60 сертификатов, включая 16 дополнительных подозрительных, обнаруженных в ходе расследования.

Эти сертификаты использовались для подписи семейства вредоносного ПО Zhong Stealer, связанного с киберпреступностью из Китая и хищением криптовалюты. Вредоносное ПО несло действительную цифровую подпись от доверенного удостоверяющего центра. Операционные системы воспринимали его как легитимный программный продукт.

Именно это отличает компрометацию удостоверяющего центра от обычной утечки. Украденные пароли затрагивают учётные записи. Украденные ключи API — сервисы. Украденные сертификаты кодовой подписи затрагивают само доверие. Каждая операционная система, каждый магазин приложений, каждый корпоративный конечный узел доверяет иерархии удостоверяющих центров. Когда УЦ скомпрометирован, доверие превращается в оружие.

Реальный сбой

Антивирус сработал. В четырёх случаях из пяти автоматизированная система сделала именно то, что должна. Сбоем стал человек, который продолжал её переопределять.

Это повторяющаяся схема. Команды безопасности выстраивают многоуровневую защиту с EDR, песочницей, сегментацией сети и оповещениями. Затем кто-то в службе поддержки открывает файл, потому что клиент вежливо попросил. Самая совершенная в мире система безопасности не выдерживает пользователя, который пять раз нажимает «Разрешить».

Но возлагать вину на сотрудника поддержки — значит не понимать сути. Система допустила, чтобы сотрудник поддержки получал исполняемые файлы через канал чата. Система допустила пять последовательных попыток после четырёх блокировок. Система не квалифицировала «этот пользователь многократно обходит антивирус» как событие безопасности. В системе, обрабатывающей сертификаты кодовой подписи, был компьютер без покрытия EDR.

Человек нажал. Система это допустила.

Чего стоят сертификаты кодовой подписи

Действительный сертификат EV для подписи кода от доверенного УЦ — один из самых ценных объектов, который злоумышленник может украсть. Ценнее паролей, ценнее ключей API и, по всей видимости, ценнее ключей шифрования.

С украденным сертификатом кодовой подписи злоумышленник может подписывать вредоносное ПО, проходящее проверку SmartScreen, Gatekeeper и любого корпоративного списка разрешённых. Он может публиковать обновления для уже подписанного программного обеспечения, выглядящие легитимными. Он может обходить политики белых списков приложений в корпоративной среде. Он может нейтрализовать любой последующий механизм защиты, основанный на проверке подписи.

Вся цепочка поставок программного обеспечения доверяет цепочке сертификатов. Когда УЦ скомпрометирован, цепочка разрывается, но никто не узнаёт об этом, пока подписанное вредоносное ПО не будет обнаружено.

Одиннадцать скомпрометированных сертификатов были обнаружены благодаря сообщениям участников сообщества, связавшим их с вредоносным ПО. Не внутренний мониторинг DigiCert. Сообщество.

Повторяющаяся схема

Только за этот месяц:

  • ClickUp жёстко зашил ключ API в исходном коде страницы на JavaScript. Один запрос — 959 адресов электронной почты.
  • CLI Bitwarden был скомпрометирован через npm с целью сбора SSH-ключей и облачных учётных данных с компьютеров разработчиков.
  • Vercel хранил переменные окружения в формате, который злоумышленник мог расшифровать, на протяжении двух месяцев.
  • DigiCert потеряла сертификаты кодовой подписи из-за файла заставки.

Каждый из этих случаев связан с учётными данными, существовавшими в виде копируемого артефакта: без ограничения области применения, без привязки к аппаратуре и без второго фактора при использовании.

Решение — не более совершенный антивирус. Не новые тренинги. Не новый документ с политикой. Решение — учётные данные, которые невозможно скопировать. Ключи, не существующие в виде файлов. Операции подписи, требующие физического присутствия аппаратного средства. Опорные точки доверия, математически привязанные к физическому устройству, а не к строке, которую кто-то может вставить в окно чата.

---

Источники: