Skip to content
Ingénierie socialeRésolu

Compromission du portail de support de DigiCert et certificats de signature de code EV émis à tort

Un attaquant se faisant passer pour un client a infecté des postes du support de DigiCert et récupéré des codes d'initialisation de certificats EV ; 60 certificats révoqués, dont certains signaient Zhong Stealer.

Victime
DigiCert, Inc.

Le 18 avril 2026, DigiCert, l'une des plus grandes autorités de certification reconnues publiquement, a ouvert le bug Mozilla Bugzilla 2033170, intitulé « DigiCert: Misissued code signing certificates ». Le rapport préliminaire indiquait qu'un incident lié à un malware avait visé un membre de l'équipe de support client et que l'attaquant avait pu obtenir des codes d'initialisation pour un nombre limité de certificats de signature de code, dont quelques-uns avaient ensuite servi à signer des logiciels malveillants. Le rapport d'incident complet a suivi le 28 avril 2026.

Ce qui s'est passé

Selon le rapport de DigiCert, le 2 avril 2026, un attaquant a contacté l'équipe de support via un canal de chat client et a envoyé à plusieurs reprises des fichiers ZIP présentés comme des captures d'écran. Les archives contenaient un exécutable .scr. Les protections ont bloqué quatre tentatives, mais la cinquième a compromis le poste d'un analyste du support. L'équipe Trust Operations de DigiCert a détecté et isolé cette machine le 3 avril et a jugé l'incident clos.

Ce n'était pas le cas. Un second poste d'analyste avait été compromis par le même vecteur le 4 avril, et un déploiement défaillant de CrowdStrike a empêché de le repérer. Depuis ce poste, l'attaquant a utilisé une fonction du portail de support permettant aux analystes de consulter les comptes clients du point de vue du client. Cette vue exposait les codes d'initialisation de commandes de certificats de signature de code EV approuvées mais pas encore livrées. Comme l'a expliqué DigiCert, un code d'initialisation associé à une commande approuvée suffit pour obtenir le certificat : l'attaquant a ainsi pu récupérer des certificats EV valides émis au nom d'autres clients.

Des chercheurs tiers ont commencé à envoyer des signalements de problèmes de certificats à partir du 5 avril, que DigiCert a d'abord traités comme des révocations ordinaires pour compromission de clé. La récurrence de ces signalements a conduit à un examen plus large, et le second poste compromis a été découvert le 14 avril.

Impact

DigiCert a révoqué 60 certificats de signature de code entre le 14 et le 17 avril, avec une date de révocation fixée rétroactivement à la date d'émission de chaque certificat. Parmi eux, 27 étaient explicitement liés à l'attaquant (11 signalés par des membres de la communauté qui les associaient à des malwares, 16 identifiés par DigiCert) et 33 ont été révoqués par précaution, faute de pouvoir confirmer le contrôle par le client. Les certificats concernés provenaient de quatre AC émettrices, dont des intermédiaires de signature de code DigiCert Trusted G4 et les AC aux marques des revendeurs GoGetSSL et Verokey. Les certificats signalés par les chercheurs avaient servi à signer la famille de malware Zhong Stealer ; la presse, citant des chercheurs en sécurité, a rattaché cette activité à un groupe criminel basé en Chine suivi sous le nom de GoldenEyeDog (APT-Q-27).

DigiCert affirme n'avoir trouvé aucune preuve d'une utilisation abusive d'autres systèmes internes, d'une modification des paramètres de comptes, d'un détournement des données de validation ni d'une émission erronée de certificats autres que de signature de code. Rien n'indique que les clés privées détenues par les clients aient été compromises.

Réponse

DigiCert a relevé quatre facteurs contributifs : une couverture EDR incomplète, des privilèges excessifs dans la vue client du portail de support, des codes d'initialisation non protégés comme des identifiants au porteur et un transfert de fichiers trop permissif dans les canaux de support. Les mesures correctives comprennent le masquage des codes d'initialisation et le passage en lecture seule des accès de support par procuration, des restrictions de types de fichiers et un bac à sable pour les canaux de support, la correction des politiques EDR avec une surveillance de leur couverture, le renforcement de la MFA et des contrôles des flux sortants. DigiCert a déclaré toutes les actions achevées en juillet 2026, et le bug a été clos le 20 juillet.

Pourquoi c'est important

Les certificats de signature de code, et en particulier les certificats EV, confèrent immédiatement aux malwares une crédibilité auprès des systèmes d'exploitation et des outils de sécurité. Cet incident montre que le point faible d'une autorité de certification n'est pas forcément son infrastructure de signature, mais son service d'assistance : un seul fichier malveillant envoyé via un chat de support a suffi à transformer un outil de service client ordinaire en source de certificats de confiance pour une opération de malware.

Chronologie

  1. Un attaquant se faisant passer pour un client envoie via le chat d'assistance de DigiCert des fichiers ZIP déguisés en captures d'écran ; une cinquième tentative compromet le poste d'un analyste du support.

  2. L'équipe Trust Operations de DigiCert détecte, isole et nettoie le premier poste compromis et considère l'incident comme maîtrisé.

  3. Un second poste d'analyste est compromis par le même vecteur ; un dysfonctionnement de l'EDR empêche sa détection.

  4. DigiCert reçoit le premier signalement d'un tiers associant l'un de ses certificats de signature de code à un malware.

  5. DigiCert identifie le second poste compromis et commence à masquer les codes d'initialisation dans les sessions de support par procuration.

  6. DigiCert révoque le dernier des 60 certificats de signature de code concernés et annule les commandes en attente sur la période en cause.

  7. DigiCert publie un rapport d'incident préliminaire sur Mozilla Bugzilla (bug 2033170).

  8. DigiCert publie son rapport d'incident complet, qui nomme la famille de malware Zhong Stealer.

  9. DigiCert publie son résumé de clôture, indiquant que toutes les actions correctives sont achevées.

Sources

  1. bugzilla.mozilla.orghttps://bugzilla.mozilla.org/show_bug.cgi?id=2033170
  2. securityweek.comhttps://www.securityweek.com/digicert-revokes-certificates-after-support-portal-hack/
  3. cyberinsider.comhttps://cyberinsider.com/digicert-suffers-breach-stolen-certificates-used-to-sign-malware/

Incidents liés

Ingénierie socialeContenu

Violation des applications tierces d'iRhythm et demande d'extorsion

Le spécialiste de la surveillance cardiaque iRhythm Technologies a révélé dans un dépôt auprès de la SEC que des attaquants avaient utilisé l'ingénierie sociale pour exfiltrer des données propriétaires et des informations de santé de patients depuis des applications métier hébergées par des tiers, puis exigé un paiement pour ne pas les divulguer.

Victim
iRhythm Technologies, Inc.