Security Blog

DigiCert 因一个屏保文件丢失 27 张代码签名证书

#101

October 2, 2026 · By Marketing team

← All posts

全球最大的证书颁发机构之一 DigiCert,因客户支持聊天中发来的一个屏保文件而遭到入侵。杀毒软件四次将其拦截。客服人员仍不断点击。

DigiCert 是全球最大的证书颁发机构之一。它签发的数字证书用于告诉您的计算机"此软件可以安全运行"。当您安装已签名的应用程序时,操作系统会将该签名与一条证书链进行校验,该链条最终回溯到像 DigiCert 这样的 CA。

2026 年 4 月,一名威胁行为者在 DigiCert 基于 Salesforce 的门户上发起了一次客户支持聊天,并发送了一个伪装成客户截图的 ZIP 文件。其中包含一个 .scr 文件——即 Windows 屏保可执行程序。

DigiCert 的 CrowdStrike 端点防护将其拦截。客服人员再次尝试。再次被拦截。第三次。第四次。每一次都被拦截。

第五次尝试成功了。

一台机器,然后是两台

第一台被入侵的机器在一天内被检测到并隔离。响应做得不错。

第二台被入侵的机器十二天后才被发现。原因?"端点防护传感器覆盖缺口"——该机器要么缺少 EDR 覆盖,要么其遥测数据未被查看。

一个证书颁发机构——整个业务都建立在信任之上的组织——在其支持环境中竟有一台机器没有正常工作的端点检测。在长达十二天的时间里,攻击者一直拥有访问权限。

27 张证书

攻击者获取了 27 张 EV 代码签名证书。DigiCert 最终共吊销了 60 张证书,包括调查过程中发现的另外 16 张可疑证书。

这些证书被用于签署 Zhong Stealer 恶意软件家族,该家族与中国电子犯罪和加密货币盗窃活动有关。该恶意软件带有来自受信任 CA 的有效数字签名。操作系统将其视为合法软件。

这正是 CA 入侵与典型数据泄露不同的原因。被盗密码影响账户。被盗 API 密钥影响服务。被盗代码签名证书影响的是信任本身。每个操作系统、每个应用商店、每个企业终端都信任 CA 层级体系。一旦 CA 被攻陷,这种信任就会被武器化。

真正的失误

杀毒软件起作用了。五次中有四次,自动化系统完全按预期执行了动作。失误在于那个不断覆盖其结果的人。

这是我们随处可见的模式。安全团队构建纵深防御架构,包括 EDR、沙箱、网络分段和告警。然后支持部门的某个人因为客户礼貌请求就打开了一个文件。世上最复杂的安全架构,也经不起一个用户连点五次"允许"。

但把责任推给客服人员并未抓住要点。系统允许客服人员通过聊天渠道接收可执行文件。系统在四次拦截之后仍允许连续五次尝试。系统没有把"该用户在反复绕过杀毒软件"标记为安全事件。系统中存在一台在处理代码签名证书的环境里没有 EDR 覆盖的机器。

人点了鼠标。系统放任了他。

代码签名证书的价值

来自受信任 CA 的有效 EV 代码签名证书,是攻击者能窃取的最有价值的东西之一。比密码更有价值,比 API 密钥更有价值,可以说比加密密钥更有价值。

凭借窃取的代码签名证书,攻击者可以签署能够通过 SmartScreen、Gatekeeper 和所有企业允许列表的恶意软件。他们可以向现有的已签名软件发布看似合法的更新。他们可以绕过企业环境中的应用白名单策略。他们可以突破所有依赖签名验证的下游安全控制。

整个软件供应链都信任该证书链。当 CA 被攻陷时,链条断裂,但在已签名的恶意软件被发现之前,无人知晓。

被入侵的证书中有 11 张之所以被发现,是因为社区成员报告它们与恶意软件相关联。不是 DigiCert 的内部监测。是社区。

这一模式

仅本月:

  • ClickUp 在页面源代码的 JavaScript 中硬编码了一个 API 密钥。一次请求,959 个电子邮箱地址。
  • Bitwarden 的 CLI 通过 npm 被入侵,从开发人员机器上窃取 SSH 密钥和云凭证。
  • Vercel 以一种攻击者可解密的格式存储环境变量,持续两个月。
  • DigiCert 因一个屏保文件丢失了代码签名证书。

以上每一起事件,都涉及一种以可复制形式存在的凭证:没有作用域限制,没有硬件绑定,使用时没有第二因素。

解决方案不是更好的杀毒软件。不是更多的培训。不是一份新的政策文件。解决方案是无法复制的凭证。是不以文件形式存在的密钥。是需要硬件在场才能执行的签名操作。是数学上绑定到物理设备而非某段可被粘贴进聊天窗口的字符串的信任锚点。\n\n---\n\n来源:\n- Mozilla Bugzilla 事件报告\n- Help Net Security:DigiCert 因恶意屏保文件遭入侵\n- DigiCert 官方声明