數位憑證機構DigiCert近日向事件追蹤平臺Mozilla Bugzilla提交報告,表示該公司遭遇社交工程攻擊,攻擊者透過偽裝成螢幕保護程式的惡意檔案,入侵客服支援流程,進而取得EV程式碼簽章(EV Code Signing)憑證相關資訊。
根據 DigiCert 向 Mozilla Bugzilla 提交的報告,DigiCert 在 4 月 2 日遭遇了一起精心策劃的社交工程攻擊。攻擊者偽裝成客戶,透過客服管道聯繫 DigiCert,並發送了一個惡意 ZIP 檔案。該 ZIP 檔案內含一個偽裝成螢幕截圖的可執行 .scr 檔案。在 Windows 作業系統環境下,一旦使用者執行該 .scr 檔案,攻擊者便能成功入侵 DigiCert 的客服系統端點設備。
DigiCert 團隊在 4 月 2 日發現第一起入侵事件後,立即將受影響的設備隔離。然而,直到 4 月 14 日,DigiCert 才發現另一台客服設備也遭到了攻擊。在這段時間內,攻擊者利用客服系統的存取權限,非法取得 DigiCert 尚未發行的 EV (Extended Validation) Code Signing 憑證的初始化碼。這些初始化碼被用於濫用 EV 簽章憑證,進而簽署惡意軟體,使其能夠繞過安全防護機制。
該惡意軟體是一種資訊竊取惡意軟體,能夠竊取受害者系統上的敏感資訊,例如瀏覽器 Cookie、儲存的密碼、信用卡資訊等。透過使用被盜用的 EV Code Signing 憑證簽署,該惡意軟體能夠更容易地欺騙使用者,使其誤以為該軟體是合法的,從而提高感染成功率。
本次事件的核心在於攻擊者成功利用了社交工程技巧,欺騙 DigiCert 客服人員執行了惡意檔案。.scr 檔案是一種 Windows 螢幕保護程式檔案,但可以被用來執行任意程式碼。攻擊者將惡意程式碼嵌入到 .scr 檔案中,並偽裝成螢幕截圖,以誘騙使用者執行。
攻擊者能夠成功入侵客服系統端點設備,表明該設備可能存在安全漏洞,或者缺乏足夠的安全防護措施。此外,攻擊者能夠在一段時間內未被發現,也反映了 DigiCert 的監控系統可能存在盲點。
攻擊者取得 EV Code Signing 憑證初始化碼,並濫用這些憑證簽署惡意軟體,是一種非常危險的行為。EV Code Signing 憑證通常用於簽署軟體,以證明軟體的來源和完整性。如果攻擊者能夠獲得 EV Code Signing 憑證,就可以偽造合法軟體,並繞過安全防護機制。
DigiCert 的初步事故報告顯示,攻擊者利用客服系統的存取權限獲取了憑證初始化碼。這意味著客服系統可能存在權限管理上的問題,導致攻擊者能夠存取到敏感資訊。
DigiCert 在發現問題後,立即採取了應對措施,在 4 月 14 日至 17 日期間撤銷了 60 張受影響的憑證。這些憑證的撤銷意味著使用這些憑證簽署的軟體將不再被信任,並且可能會被安全軟體標記為惡意軟體。
受影響的範圍不僅僅局限於 DigiCert 的客戶。由於該惡意軟體是一種資訊竊取惡意軟體,因此任何感染了該惡意軟體的用戶都可能遭受資訊洩露的風險。此外,本次事件也對整個數位憑證行業產生了警示作用,提醒各憑證機構加強安全防護措施,防止類似事件再次發生。
作為 Cyber Guard Security Team,我們擁有 CISSP、CEH Practical、OSCP、ISO 27001、GCP Red Team Expert 等專業資歷,認為本次事件突顯了供應鏈安全的重要性。憑證機構作為軟體信任鏈的重要一環,其安全性直接影響到整個生態系統的健康。