Security Blog

DigiCert đánh mất 27 chứng chỉ ký mã vì một file trình bảo vệ màn hình

#170

October 2, 2026 · By Marketing team

← All posts

DigiCert, một trong những Certificate Authority lớn nhất thế giới, đã bị xâm phạm qua một file trình bảo vệ màn hình gửi qua chat hỗ trợ khách hàng. Phần mềm diệt virus của họ chặn nó bốn lần. Nhân viên vẫn tiếp tục nhấp chuột.

DigiCert là một trong những Certificate Authority lớn nhất thế giới. Họ phát hành các chứng chỉ số nói với máy tính của bạn rằng "phần mềm này an toàn để chạy". Khi bạn cài một ứng dụng được ký, hệ điều hành của bạn kiểm tra chữ ký theo chuỗi chứng chỉ dẫn ngược về một CA như DigiCert.

Tháng 4/2026, một tác nhân đe dọa mở một phiên chat hỗ trợ khách hàng trên cổng portal dựa trên Salesforce của DigiCert. Họ gửi một file ZIP giả dạng ảnh chụp màn hình của khách hàng. Bên trong là một file .scr — một file thực thi trình bảo vệ màn hình của Windows.

Phần mềm bảo vệ điểm cuối CrowdStrike của DigiCert chặn nó. Nhân viên hỗ trợ thử lại. Vẫn bị chặn. Lần thứ ba. Lần thứ tư. Lần nào cũng bị chặn.

Lần thứ năm thì lọt qua.

Một máy, rồi hai

Máy đầu tiên bị xâm phạm được phát hiện và cách ly trong vòng một ngày. Phản hồi tốt.

Máy thứ hai bị xâm phạm thì không được phát hiện trong mười hai ngày. Tại sao? Một "khoảng trống cảm biến bảo vệ điểm cuối" — máy đó hoặc thiếu lớp phủ EDR, hoặc dữ liệu đo từ xa của nó không được rà soát.

Một Certificate Authority — tổ chức mà toàn bộ hoạt động kinh doanh là niềm tin — lại có một máy trong môi trường hỗ trợ của mình mà không có khả năng phát hiện điểm cuối hoạt động. Trong mười hai ngày, kẻ tấn công có quyền truy cập.

27 chứng chỉ

Kẻ tấn công lấy được 27 chứng chỉ ký mã EV. Cuối cùng DigiCert thu hồi tổng cộng 60 chứng chỉ, trong đó có 16 chứng chỉ đáng ngờ khác được tìm thấy trong quá trình điều tra.

Các chứng chỉ này được dùng để ký họ phần mềm Zhong Stealer, có liên hệ với tội phạm mạng Trung Quốc và đánh cắp tiền mã hóa. Phần mềm mang chữ ký số hợp lệ từ một CA đáng tin cậy. Các hệ điều hành coi nó là phần mềm hợp pháp.

Đây là điều khiến việc một CA bị xâm phạm khác với một vụ vi phạm thông thường. Mật khẩu bị đánh cắp ảnh hưởng đến tài khoản. Khóa API bị đánh cắp ảnh hưởng đến dịch vụ. Chứng chỉ ký mã bị đánh cắp ảnh hưởng đến chính niềm tin. Mọi hệ điều hành, mọi cửa hàng ứng dụng, mọi điểm cuối doanh nghiệp đều tin vào hệ phân cấp CA. Khi một CA bị xâm phạm, niềm tin đó bị biến thành vũ khí.

Sự thất bại thực sự

Phần mềm diệt virus đã hoạt động. Bốn trên năm lần, hệ thống tự động làm đúng những gì nó nên làm. Điểm thất bại là con người liên tục ghi đè nó.

Đây là một khuôn mẫu chúng ta thấy ở khắp nơi. Các đội bảo mật dựng kiến trúc phòng vệ chiều sâu với EDR, sandboxing, phân đoạn mạng và cảnh báo. Rồi ai đó trong bộ phận hỗ trợ mở một file vì khách hàng yêu cầu lịch sự. Bộ công cụ bảo mật tinh vi nhất thế giới cũng không sống sót trước một người dùng nhấn Cho phép năm lần.

Nhưng đổ lỗi cho nhân viên hỗ trợ là bỏ qua vấn đề. Hệ thống đã cho phép một nhân viên hỗ trợ nhận file thực thi qua kênh chat. Hệ thống cho phép năm lần thử liên tiếp sau bốn lần chặn. Hệ thống không gắn cờ "người dùng này đang liên tục vô hiệu hóa phần mềm diệt virus" như một sự kiện bảo mật. Hệ thống có một máy không có lớp phủ EDR trong một môi trường xử lý chứng chỉ ký mã.

Con người đã nhấp chuột. Hệ thống đã để họ.

Chứng chỉ ký mã đáng giá thế nào

Một chứng chỉ ký mã EV hợp lệ từ một CA đáng tin cậy là một trong những thứ giá trị nhất mà kẻ tấn công có thể đánh cắp. Giá trị hơn mật khẩu, giá trị hơn khóa API, và có thể giá trị hơn cả khóa mã hóa.

Với một chứng chỉ ký mã bị đánh cắp, kẻ tấn công có thể ký phần mềm độc hại vượt qua SmartScreen, Gatekeeper và mọi danh sách cho phép của doanh nghiệp. Họ có thể phát hành các bản cập nhật cho phần mềm đã ký sẵn mà trông vẫn hợp lệ. Họ có thể lách các chính sách cho phép ứng dụng trong môi trường doanh nghiệp. Họ có thể vô hiệu hóa mọi kiểm soát bảo mật ở tầng dưới phụ thuộc vào việc xác minh chữ ký.

Toàn bộ chuỗi cung ứng phần mềm tin vào chuỗi chứng chỉ. Khi một CA bị xâm phạm, chuỗi đứt gãy, nhưng không ai biết cho đến khi phần mềm độc hại được ký bị phát hiện.

Mười một trong số các chứng chỉ bị xâm phạm được tìm thấy vì các thành viên trong cộng đồng báo cáo chúng có liên hệ với phần mềm độc hại. Không phải hoạt động giám sát nội bộ của DigiCert. Mà là cộng đồng.

Khuôn mẫu

Riêng trong tháng này:

  • ClickUp hardcode một khóa API trong mã nguồn JavaScript của trang. Một yêu cầu, 959 địa chỉ email.
  • CLI của Bitwarden bị xâm phạm qua npm, thu hoạch khóa SSH và thông tin xác thực đám mây từ máy của lập trình viên.
  • Vercel lưu biến môi trường theo một định dạng mà kẻ tấn công có thể giải mã trong suốt hai tháng.
  • DigiCert đánh mất chứng chỉ ký mã vì một file trình bảo vệ màn hình.

Mỗi trường hợp trong số này đều liên quan đến một thông tin xác thực tồn tại ở dạng một bản sao có thể sao chép, không phạm vi, không ràng buộc phần cứng, và không có yếu tố thứ hai khi sử dụng.

Giải pháp không phải là phần mềm diệt virus tốt hơn. Không phải đào tạo thêm. Không phải một tài liệu chính sách mới. Giải pháp là những thông tin xác thực không thể sao chép. Những khóa không tồn tại dưới dạng file. Những thao tác ký đòi hỏi sự hiện diện phần cứng. Những điểm neo tin cậy được ràng buộc về mặt toán học với một thiết bị vật lý, chứ không phải với một chuỗi ký tự mà ai đó có thể dán vào cửa sổ chat.\n\n---\n\nNguồn:\n- Báo cáo sự cố trên Mozilla Bugzilla\n- Help Net Security: DigiCert bị xâm phạm qua file trình bảo vệ màn hình độc hại\n- Tuyên bố chính thức của DigiCert