DigiCert'te olay: Kötü amaçlı yazılım yazarları sertifikaları çaldı

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Sertifika yetkilisi DigiCert, Nisan ayında kötü amaçlı yazılım yazarlarına çeşitli kod imzalama sertifikaları yayınladı. Daha önce DigiCert müşteri hizmetleri çalışanlarına kötü amaçlı yazılımla saldırmışlar ve bilgisayarlarını ele geçirmişlerdi. Çeşitli koruma önlemleri başarısız olduğundan suçlular, sertifikaları kurtarmak için gereken tüm bilgileri içeren güvenli bir müşteri portalına erişmeyi başardılar.

Duyurudan sonra devamını okuyun

Saldırganların arkasında muhtemelen “Hırsız Zhong”dan sorumlu grup var. Grup, müşteri hizmetleri çalışanlarına yönelik saldırılar konusunda uzmanlaşmıştır. DigiCert çalışanlarının iki bilgisayarına virüs bulaştırdı ve böylece DigiCert portalına müşteri erişimini simüle eden bir işleve erişmeyi başardı. Burada, bir donanım belirteci ve ilgili müşteri yazılımıyla birlikte yalnızca sertifikaların kurtarılmasına değil, aynı zamanda ilgili anahtar materyalin de kurtarılmasına olanak tanıyan sertifika başlatma kodları mevcuttu.

Saldırganlar böylece toplam 27 sertifikayı hackledi ve bunları kötü amaçlı yazılım imzalamak ve böylece onu Windows Akıllı Ekranın ötesine gizlemek için kullandı. Dahili soruşturmalar sırasında DigiCert, 33 ek sertifika ve çok sayıda şüpheli sipariş buldu ve bunların farkına vardıktan sonraki 24 saat içinde bunları geri çekti.

DigiCert, temel neden analizinde birkaç yetersiz koruma önlemi tespit ediyor: Güvenliği ihlal edilen iki bilgisayardan birinde CrowdStrike sensörü kurulu değildi; suçlular on gündür oradaydı. İkinci bilgisayarda bir uyarı vardı ancak kötü amaçlı yazılım hâlâ çalışıyordu. Sertifika başlatma kodlarına ilişkin risk analizindeki kavramsal boşluklar, değerli sertifikaların kurtarılmasına olanak sağladı ve Salesforce müşteri portalı da şirkete zarar verdi. ZIP formatında bir .scr dosyası olan kötü amaçlı yazılımı körü körüne personeli desteklemek için ileterek ideal bir üreme alanı sağladı.

Etkilenen müşteriler arasında bilgisayar üreticileri Shuttle, Lenovo ve Palit'in yanı sıra TikTok video hizmeti operatörü Tencent ve Leipzig güvenlik şirketi DigiFors da yer alıyor. DigiCert tarafından bildirilen listede toplamda, çoğunluğu Asya olmak üzere on üç ülkedeki kuruluşlardan alınan 61 sertifika yer alıyor. Ancak AB'deki şirketler de etkilendi: Bir Alman GmbH'nin yanı sıra İsviçre, Fransa, Polonya ve Portekiz'den de birer şirket etkilendi.

DigiCert, Walpurgis Gecesi sırasında Microsoft'tan daha fazla sıkıntı bekliyordu. 30 Nisan'da Redmond yazılım şirketi, dahili antivirüs çözümü Defender'da bir imza güncellemesiyle “Trojan:Win32/Cerdigent.A!dha” kötü amaçlı yazılımını tespit etti ve bu çözüm, belirli koşullar altında Windows Trust Store'dan iki kök CA sertifikasını (“DigiCert Assered ID Root CA” ve “DigiCert Trusted Root G4”) hızla kaldırdı. Bu, etkilenen Windows bilgisayarların DigiCert sertifikalarına sahip web sitelerine TLS bağlantısı kuramadığı anlamına geliyordu.

Duyurudan sonra devamını okuyun

Ancak iki olay arasında bir bağlantı olup olmadığı sorusu hala geçerliliğini koruyor: İptal edilen son kötü amaçlı yazılım sertifikası ile hatalı imza güncellemesi arasında neredeyse iki hafta geçti ve sertifikalar hâlâ Microsoft tarafından kabul edilen mevcut kök sertifikalar listesinde yer alıyor.

Bu, DigiCert'in sertifikayla ilgili zorluklarla karşılaştığı ilk sefer değil: geçen yıl şirket bir müşteriden yasal işlem tehdidiyle karşı karşıya kaldı. Resmi hatalar nedeniyle geri çekilen sertifikaları kısa sürede değiştirmeyi reddetti. Kendisi iyi bir arkadaş: Bundesdruckerei'ye bağlı D-Trust, aynı nedenden dolayı Paskalya tatili boyunca binlerce yöneticiye ek mesai verdi.


(cku)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir