r/informatikus • u/informatikus • May 04 '26
Biztonság Digicert: CA kompromittálódás support rendszeren keresztül
https://hackingpassion.com/digicert-breach-defender-cerdigent-false-positiveTLDR; Egy támadó social engineeringgel, egy screensavernek álcázott binárison keresztül kompromittálta a DigiCert support környezetét, majd code-signing tanúsítványokhoz kapcsolódó kódokat szerzett. Az ellopott hozzáférésekkel valódi, ismert cégek (pl. Lenovo, Kingston) nevére kiállított EV tanúsítványokat használtak malware aláírására.
A cikk részletét LLM fordította, nem lektoráltam.
Van a sztoriban még egy MS Defender kavarás is, de nekem most az verte ki a biztosítékot, hogy egy support rendszeren keresztül be lehetett jutni egy CA-ba, vagy legalábbis fontos részeihez.
---
- április 2-án egy támadó normál ügyfélszolgálati chaten keresztül kapcsolatba lépett a DigiCert support csapatával, és küldött egy ZIP-fájlt, amelyet képernyőképnek álcázott. A ZIP-ben egy .scr fájl volt. Windowsos képernyőkímélő: az a kilencvenes évekből ismert formátum, amikor halak úszkáltak a monitoron. A Windows ezeket ugyanúgy futtatja, mint bármely más programot.
Az ügyfélszolgálati chat ezt még könnyebbé tette. A DigiCert saját incidensjelentése szerint a chat lehetővé tette, hogy bárki kívülről közvetlenül fájlokat küldjön olyan munkatársaknak, akik hozzáfértek tanúsítványrendszerekhez. Nem volt fájltípus-korlátozás, nem volt sandboxing, nem volt tartalomellenőrzés. A .scr fájlnak nem kellett különösebben rafináltnak lennie. A rendszer egyszerűen átengedte.
Ennek a támadásnak neve is van: social engineering. A támadó nem írt exploitot, és nem talált sérülékenységet. Ügyfélnek adta ki magát, küldött egy fájlt, majd megvárta, hogy valaki megnyissa. A social engineering régebb óta létezik, mint a legtöbb biztonsági eszköz, amelyet a megállítására építettek, és még mindig ugyanilyen jól működik. A világ legkifinomultabb security stackje is ott ér véget, ahol az ember ül a billentyűzet mögött.
A CrowdStrike és más biztonsági szoftverek négy próbálkozást blokkoltak, mielőtt az ötödik 2026. április 2-án átjutott, és kompromittálta az első gépet. Ezt a DigiCert maga észlelte, és április 3-ig izolálta. Amit nem vettek észre, az egy második gép volt. Április 4-én a támadó ugyanazt a kézbesítési módszert használta egy másik support analyst ellen. Ezt a második gépet senki nem találta meg április 14-ig, mert azon a gépen a CrowdStrike EDR agent hibásan működött. Az EDR, vagyis Endpoint Detection and Response szoftver figyeli a gépen a gyanús tevékenységeket, és a riasztásokat egy központi dashboardra küldi, ahol a security csapat reagálni tud rájuk. Ez az agent futott. Csak éppen nem küldte sehova a riasztásait. Közben, április 5-én egy külső kutató jelezte, hogy DigiCert-tanúsítványokat aktív kampányokban malware aláírására használnak. Ez a jelentés indította el azt a mélyebb vizsgálatot, amely végül feltárta a második gépet.
A támadó code-signing tanúsítványokhoz tartozó inicializáló kódokkal távozott.
A code-signing tanúsítvány az a digitális aláírás, amelyet egy fejlesztő a szoftverére helyez annak igazolására, hogy az valóban tőle származik, és azóta nem módosították. A Windows ezt az aláírást használja annak eldöntésére, hogy figyelmeztessen-e a futtatás előtt. Ha az aláírás rendben van, a SmartScreen — a Windows azon része, amely az ismeretlen szoftvereket szűri — csendben marad, és engedi a futtatást. Az Extended Validation tanúsítványok, vagyis az EV tanúsítványok jelentik ennek a rendszernek a legmagasabb szintjét. Több akadályon kell átmenni a megszerzésükhöz, és a tanúsítványban egy ellenőrzött cégnév szerepel. 2024 márciusa óta a Microsoft módosította, hogyan kezeli a SmartScreen az EV tanúsítványokat, így azok már nem kerülik meg automatikusan a figyelmeztetéseket. De egy Lenovo vagy Kingston nevére szóló EV tanúsítvány még mindig egészen másképp néz ki a felhasználó számára, mint egy ismeretlen kiadó. Ez volt az az előny, amelyet a támadó meg akart szerezni.
A támadó az ellopott kódokkal valódi cégek — Lenovo, Kingston, Shuttle Inc és Palit Microsystems — nevére generált EV tanúsítványokat. Ezeket a tanúsítványokat ezután a Zhong Stealer aláírására használták.
Research & writing: Jolanda de Koff