DigiCert förlorade 27 kodsigneringscertifikat på grund av en skärmsläckarfil
DigiCert, en av världens största certifikatutfärdare, komprometterades av en skärmsläckarfil som skickades via en kundsupportchatt. Deras antivirus blockerade den fyra gånger. Agenten fortsatte att klicka.
DigiCert är en av världens största certifikatutfärdare. De utfärdar de digitala certifikat som berättar för din dator att "den här programvaran är säker att köra". När du installerar ett signerat program kontrollerar ditt operativsystem signaturen mot en certifikatkedja som leder tillbaka till en CA som DigiCert.
I april 2026 öppnade en hotaktör en kundsupportchatt i DigiCerts Salesforce-baserade portal. De skickade en ZIP-fil som var förklädd till en kundskärmdump. Inuti fanns en .scr-fil — en körbar Windows-skärmsläckare.
DigiCerts CrowdStrike-skydd för slutpunkter blockerade den. Supportagenten försökte igen. Blockerad igen. Tredje gången. Fjärde gången. Blockerad varje gång.
Det femte försöket gick igenom.
En maskin, sedan två
Den första komprometterade maskinen upptäcktes och isolerades inom ett dygn. Bra insats.
Den andra komprometterade maskinen upptäcktes inte på tolv dagar. Varför? En "sensorlucka i slutpunktsskyddet" — maskinen antingen saknade EDR-täckning eller så granskades dess telemetri inte.
En certifikatutfärdare — organisationen vars hela affär är förtroende — hade en maskin i sin supportmiljö utan fungerande slutpunktsdetektering. I tolv dagar hade en angripare åtkomst.
27 certifikat
Angriparen fick tag på 27 EV-kodsigneringscertifikat. DigiCert återkallade i slutändan totalt 60 certifikat, inklusive 16 ytterligare misstänkta som hittades under utredningen.
De här certifikaten användes för att signera skadeprogramsfamiljen Zhong Stealer, som kopplats till kinesisk e-brottslighet och kryptovalutastöld. Skadeprogrammet bar en giltig digital signatur från en betrodd CA. Operativsystemen behandlade det som legitim programvara.
Det här är det som gör att en komprometterad CA skiljer sig från ett vanligt intrång. Stulna lösenord påverkar konton. Stulna API-nycklar påverkar tjänster. Stulna kodsigneringscertifikat påverkar själva förtroendet. Varje operativsystem, varje appbutik, varje företagsutrustad slutpunkt litar på CA-hierarkin. När en CA komprometteras blir det förtroendet ett vapen.
Det verkliga felet
Antiviruset fungerade. Fyra gånger av fem gjorde det automatiserade systemet precis vad det skulle. Felet var människan som fortsatte att köra över det.
Det här är ett mönster vi ser överallt. Säkerhetsteam bygger försvar-i-djup-arkitekturer med EDR, sandboxing, nätverkssegmentering och larm. Sedan öppnar någon i supporten en fil för att en kund bad fint. Det mest sofistikerade säkerhetsstacket i världen överlever inte en användare som klickar på Tillåt fem gånger.
Men att skylla på supportagenten missar poängen. Systemet tillät en supportagent att ta emot körbara filer via en chattkanal. Systemet tillät fem försök i rad efter fyra blockeringar. Systemet markerade inte "den här användaren kringgår antiviruset upprepade gånger" som en säkerhetshändelse. Systemet hade en maskin utan EDR-täckning i en miljö som hanterar kodsigneringscertifikat.
Människan klickade. Systemet tillät det.
Vad kodsigneringscertifikat är värda
Ett giltigt EV-kodsigneringscertifikat från en betrodd CA är en av de mest värdefulla sakerna en angripare kan stjäla. Mer värdefullt än lösenord, mer värdefullt än API-nycklar, och sannolikt mer värdefullt än krypteringsnycklar.
Med ett stulet kodsigneringscertifikat kan en angripare signera skadeprogram som klarar SmartScreen, Gatekeeper och varje allowlist i företagsmiljöer. De kan publicera uppdateringar till befintlig signerad programvara som ser legitima ut. De kan kringgå vitlistningspolicyer för program i företagsmiljöer. De kan besegra varje underliggande säkerhetskontroll som bygger på signaturverifiering.
Hela programvaruleveranskedjan litar på certifikatkedjan. När en CA komprometteras brister kedjan, men ingen vet det förrän den signerade skadeprogramvaran upptäcks.
Elva av de komprometterade certifikaten hittades för att personer i gemenskapen rapporterade att de kopplades till skadeprogram. Inte DigiCerts interna övervakning. Gemenskapen.
Mönstret
Bara den här månaden:
- ClickUp hårdkodade en API-nyckel i JavaScript i sidkällkoden. En begäran, 959 e-postadresser.
- Bitwardens CLI komprometterades via npm och skördade SSH-nycklar och molnuppgifter från utvecklarmaskiner.
- Vercel lagrade miljövariabler i ett format som en angripare kunde dekryptera i två månader.
- DigiCert förlorade kodsigneringscertifikat på grund av en skärmsläckarfil.
Var och en av dessa handlar om en behörighetsuppgift som fanns som ett kopierbart objekt utan omfattning, utan hårdvarubindning och utan andra faktor vid användning.
Lösningen är inte bättre antivirus. Det är inte mer utbildning. Det är inte ett nytt policydokument. Lösningen är behörighetsuppgifter som inte kan kopieras. Nycklar som inte finns som filer. Signeringsoperationer som kräver hårdvarunärvaro. Förtroendeförankringar som är matematiskt bundna till en fysisk enhet, inte till en sträng som någon kan klistra in i ett chattfönster.\n\n---\n\nKällor:\n- Mozilla Bugzillas incidentrapport\n- Help Net Security: DigiCert intrång via skadlig skärmsläckarfil\n- DigiCerts officiella uttalande