DigiCert втратив 27 сертифікатів підпису коду через файл заставки
DigiCert, одна з найбільших у світі центрів сертифікації, зазнав компрометації через файл заставки, надісланий у чаті служби підтримки. Їхнє антивірусне програмне заблокувало його чотири рази. Агент продовжував натискати.
DigiCert — один із найбільших у світі центрів сертифікації. Він видає цифрові сертифікати, які повідомляють вашому комп'ютеру: «це програмне забезпечення безпечно запускати». Коли ви встановлюєте підписаний застосунок, операційна система перевіряє підпис за ланцюжком сертифікатів, що веде до центру сертифікації на кшталт DigiCert.
У квітні 2026 року загрозник відкрив чат служби підтримки на порталі DigiCert, побудованому на Salesforce. Він надіслав ZIP-архів, замаскований під знімок екрана клієнта. Усередині був файл .scr — виконуваний файл заставки Windows.
Захист кінцевих точок CrowdStrike у DigiCert заблокував його. Агент служби підтримки спробував ще раз. Знову заблоковано. Третя спроба. Четверта. Блокувалося щоразу.
П'ята спроба пройшла.
Одна машина, потім дві
Першу скомпрометовану машину виявили та ізолювали протягом дня. Добра реакція.
Другу скомпрометовану машину не виявляли дванадцять днів. Чому? «Прогин у покритті датчиків захисту кінцевих точок» — машина або не мала покриття EDR, або її телеметрію не переглядали.
Центр сертифікації — організація, чий бізнес цілком ґрунтується на довірі — мав у середовищі служби підтримки машину без працюючого виявлення на кінцевих точках. Дванадцять днів доступ мав атакувальник.
27 сертифікатів
Атакувальник отримав 27 сертифікатів підпису коду EV. DigiCert зрештою відкликав 60 сертифікатів загалом, зокрема 16 додаткових підозрілих, знайдених під час розслідування.
Ці сертифікати використали для підпису сімейства шкідливого ПЗ Zhong Stealer, пов'язаного з кіберзлочинністю в Китаї та крадіжками криптовалюти. Шкідливе ПЗ несло чинний цифровий підпис від довіреного центру сертифікації. Операційні системи сприймали його як легітимне програмне забезпечення.
Саме тому компрометація центру сертифікації відрізняється від типового витоку. Викрадені паролі впливають на облікові записи. Викрадені ключі API — на сервіси. Викрадені сертифікати підпису коду впливають на саму довіру. Кожна операційна система, кожен магазин застосунків, кожна корпоративна кінцева точка довіряють ієрархії центрів сертифікації. Коли центр сертифікації скомпрометовано, цю довіру перетворюють на зброю.
Справжня причина
Антивірус спрацював. У чотирьох випадках із п'яти автоматична система зробила саме те, що мала. Проблемою була людина, яка продовжувала її перевизначати.
Це візерунок, який ми бачимо всюди. Команди безпеки будують багаторівневий захист із EDR, пісочницями, сегментацією мережі та сповіщеннями. Потім хтось у службі підтримки відкриває файл, бо клієнт ввічливо попросив. Найскладніший стек безпеки у світі не витримує користувача, який п'ять разів натискає «Дозволити».
Але звинувачувати агента підтримки — значить не бачити суті. Система дозволила агенту підтримки отримувати виконувані файли через канал чату. Система дозволила п'ять послідовних спроб після чотирьох блокувань. Система не позначила «цей користувач послідовно обходить антивірус» як подію безпеки. Система мала машину без покриття EDR у середовищі, де обробляються сертифікати підпису коду.
Людина натиснула. Система дозволила.
Скільки коштують сертифікати підпису коду
Чинний сертифікат підпису коду EV від довіреного центру сертифікації — одна з найцінніших речей, які атакувальник може викрасти. Цінніша за паролі, цінніша за ключі API, імовірно, цінніша за ключі шифрування.
Зі викраденим сертифікатом підпису коду атакувальник може підписувати шкідливе ПЗ, яке проходить SmartScreen, Gatekeeper і кожен корпоративний дозвільний список. Він може публікувати оновлення наявного підписаного програмного забезпечення, що виглядають легітимними. Може обходити політики дозволу застосунків у корпоративному середовищі. Може долати кожен наступний засіб безпеки, що покладається на перевірку підпису.
Увесь ланцюжок постачання програмного забезпечення довіряє ланцюжку сертифікатів. Коли центр сертифікації скомпрометовано, ланцюжок ламається, але ніхто не знає про це, доки не виявлять підписане шкідливе ПЗ.
Одинадцять скомпрометованих сертифікатів знайшли тому, що учасники спільноти повідомили про їхній зв'язок зі шкідливим ПЗ. Не внутрішній моніторинг DigiCert. Спільнота.
Візерунок
Лише цього місяця:
- ClickUp жорстко вбудував ключ API у вихідний код JavaScript сторінки. Один запит — 959 адрес електронної пошти.
- CLI Bitwarden скомпрометовано через npm — викрадали ключі SSH і хмарні облікові дані з машин розробників.
- Vercel зберігав змінні середовища у форматі, який атакувальник міг розшифрувати, протягом двох місяців.
- DigiCert втратив сертифікати підпису коду через файл заставки.
Кожен із цих випадків стосується облікових даних, що існували як артефакт, який можна скопіювати: без обмеження області застосування, без прив'язки до апаратного засобу, без другого фактора під час використання.
Рішення — не кращий антивірус. Не більше навчання. Не новий документ із політикою. Рішення — облікові дані, які неможливо скопіювати. Ключі, які не існують як файли. Операції підпису, що вимагають фізичної присутності апаратного засобу. Якорі довіри, математично прив'язані до фізичного пристрою, а не до рядка, який хтось може вставити у вікно чату.
---
Джерела: