Security Blog

DigiCert, Bir Ekran Koruyucu Dosyası Yüzünden 27 Kod İmzalama Sertifikasını Kaybetti

#169

October 2, 2026 · By Marketing team

← All posts

Dünyanın en büyük Sertifika Otoritelerinden biri olan DigiCert, müşteri destek sohbeti üzerinden gönderilen bir ekran koruyucu dosyası nedeniyle ele geçirildi. Antivirüsleri dosyayı dört kez engelledi. Destek çalışanı tıklamaya devam etti.

DigiCert, dünyanın en büyük Sertifika Otoritelerinden biridir. Bilgisayarınıza "bu yazılım çalıştırılabilir" diyen dijital sertifikaları düzenlerler. İmzalı bir uygulama yüklediğinizde, işletim sisteminiz imzayı, DigiCert gibi bir CA'ya kadar uzanan bir sertifika zincirine karşı kontrol eder.

Nisan 2026'da bir tehdit aktörü, DigiCert'in Salesforce tabanlı portalında bir müşteri destek sohbeti açtı. Müşteri ekran görüntüsü gibi görünen bir ZIP dosyası gönderdi. İçinde bir .scr dosyası vardı — bir Windows ekran koruyucu yürütülebilir dosyası.

DigiCert'in CrowdStrike uç nokta koruması dosyayı engelledi. Destek çalışanı tekrar denedi. Yine engellendi. Üçüncü kez. Dördüncü kez. Her seferinde engellendi.

Beşinci deneme geçti.

Bir makine, sonra iki

İlk ele geçirilen makine bir gün içinde tespit edildi ve izole edildi. İyi bir müdahale.

İkinci ele geçirilen makine on iki gün boyunca tespit edilmedi. Neden? Bir "uç nokta koruma sensörü boşluğu" — makine ya EDR kapsamından yoksundu ya da telemetrisi incelenmiyordu.

Tüm işi güven olan bir kuruluş — bir Sertifika Otoritesi — destek ortamında, çalışan bir uç nokta tespitine sahip olmayan bir makineye sahipti. On iki gün boyunca bir saldırganın erişimi oldu.

27 sertifika

Saldırgan 27 EV kod imzalama sertifikası elde etti. DigiCert nihayetinde toplam 60 sertifikayı iptal etti; soruşturma sırasında bulunan 16 ek şüpheli sertifika dahil.

Bu sertifikalar, Çin e-suç ve kripto para hırsızlığıyla bağlantılı Zhong Stealer kötü amaçlı yazılım ailesini imzalamak için kullanıldı. Kötü amaçlı yazılım, güvenilir bir CA'dan geçerli bir dijital imza taşıyordu. İşletim sistemleri onu meşru yazılım olarak değerlendirdi.

CA ihlalini tipik bir veri ihlalinden farklı kılan budur. Çalınan parolalar hesapları etkiler. Çalınan API anahtarları servisleri etkiler. Çalınan kod imzalama sertifikaları doğrudan güveni etkiler. Her işletim sistemi, her uygulama mağazası, her kurumsal uç nokta CA hiyerarşisine güvenir. Bir CA ele geçirildiğinde bu güven silaha dönüştürülür.

Asıl başarısızlık

Antivirüs çalıştı. Beş denemenin dördünde otomatik sistem tam da yapması gerekeni yaptı. Başarısızlık, onu sürekli devre dışı bırakan insandı.

Bu, her yerde gördüğümüz bir örüntü. Güvenlik ekipleri EDR, sandboxing, ağ bölümleme ve uyarılarla derinlemesine savunma mimarileri kurar. Ardından destek ekibinden biri, bir müşteri rica ettiği için bir dosya açar. Dünyanın en karmaşık güvenlik yığını, beş kez "İzin Ver" düğmesine tıklayan bir kullanıcıya dayanamaz.

Ama suçu destek çalışanına atmak konuyu kaçırır. Sistem, bir destek çalışanının sohbet kanalı üzerinden yürütülebilir dosyalar almasına izin verdi. Sistem, dört engellemeden sonra arka arkaya beş denemeye izin verdi. Sistem, "bu kullanıcı antivirüsü tekrar tekrar atlıyor" ifadesini bir güvenlik olayı olarak işaretlemeyemedi. Sistemde, kod imzalama sertifikaları işleyen bir ortamda EDR kapsamı olmayan bir makine vardı.

Kullanıcı tıkladı. Sistem buna izin verdi.

Kod imzalama sertifikalarının değeri

Güvenilir bir CA'dan gelen geçerli bir EV kod imzalama sertifikası, bir saldırganın çalabileceği en değerli şeylerden biridir. Parolalardan ve API anahtarlarından daha değerlidir; şifreleme anahtarlarından bile daha değerli olduğu söylenebilir.

Çalınmış bir kod imzalama sertifikasıyla bir saldırgan, SmartScreen, Gatekeeper ve her kurumsal izin listesinden geçen kötü amaçlı yazılımları imzalayabilir. Mevcut imzalı yazılımlara meşru görünen güncellemeler yayınlayabilir. Kurumsal ortamlarda uygulama beyaz listesi politikalarını atlayabilir. İmza doğrulamasına dayanan her sonraki güvenlik kontrolünü etkisiz hale getirebilir.

Tüm yazılım tedarik zinciri sertifika zincirine güvenir. Bir CA ele geçirildiğinde zincir kırılır, ancak kimse imzalı kötü amaçlı yazılım bulunana kadar bunu bilmez.

Ele geçirilen sertifikaların on biri, topluluk üyelerinin bunları kötü amaçlı yazılımla bağlantılı olarak bildirmesi sayesinde bulundu. DigiCert'in iç izleme sistemleriyle değil. Toplulukla.

Örüntü

Yalnızca bu ay:

  • ClickUp, sayfa kaynağı JavaScript'inde bir API anahtarını sabit kodladı. Tek istek, 959 e-posta adresi.
  • Bitwarden'ın CLI'ı npm üzerinden ele geçirildi; geliştirici makinelerinden SSH anahtarları ve bulut kimlik bilgileri toplandı.
  • Vercel, ortam değişkenlerini iki ay boyunca bir saldırganın çözebileceği biçimde sakladı.
  • DigiCert, bir ekran koruyucu dosyası yüzünden kod imzalama sertifikalarını kaybetti.

Bunların her biri, kopyalanabilir bir nesne olarak var olan; kapsamı, donanım bağlaması ve kullanım sırasında ikinci faktörü olmayan bir kimlik bilgisini içeriyor.

Çözüm daha iyi bir antivirüs değil. Daha fazla eğitim değil. Yeni bir politika belgesi değil. Çözüm, kopyalanamayan kimlik bilgileridir. Dosya olarak var olmayan anahtarlardır. Donanım varlığı gerektiren imzalama işlemleridir. Bir kimsenin sohbet penceresine yapıştırabileceği bir dizeye değil, matematiksel olarak fiziksel bir cihaza bağlanmış güven çapasıdır.

---

Kaynaklar: