75 个被盗的 DigiCert 签名和 2008 特洛伊木马。黑客找到了绕过 Windows 安全的新方法

黑客通过支持请求中的屏幕截图获得了对 DigiCert 系统的访问权限。

来源:安全实验室新闻频道

75 个被盗的 DigiCert 签名和 2008 特洛伊木马。黑客找到了绕过 Windows 安全的新方法

黑客通过支持请求中的屏幕截图获得了对 DigiCert 系统的访问权限。

网络犯罪分子找到了一种方法来武器化 Windows 对数字签名的信任,并使用受感染的 DigiCert 员工的计算机来拦截该公司的客户端证书。中国的 GoldenEyeDog 组织是这次攻击的幕后黑手,该组织随后用窃取的证书签署了自己的恶意软件。

攻击者于 2026 年 4 月渗透了该系统。他们向 DigiCert 支持人员发送了一个伪装成屏幕截图的文件。该应用程序进入内部请求处理系统,之后员工下载并启动附件。该恶意软件获得了对他的计算机的访问权限,并窃取了用于更新程序签名证书的客户的激活码。

此类证书可帮助 Windows 确定应用程序的来源。 GoldenEyeDog 使用它们来降低恶意文件触发 SmartScreen 安全过滤器警告的可能性。自 2024 年以来,专家记录了该组织用于签署下载器的至少 75 个证书。

犯罪分子的主要工具是 Golden Gh0st RAT 程序,该程序是在 Gh0st RAT 木马的基础上创建的,其源代码早在 2008 年就已公开。新版本允许您远程控制受感染的计算机、截屏、记录击键、运行命令、下载文件和删除工作痕迹。

该木马还会窃取 Chrome、Firefox、Skype、腾讯和 360 浏览器的数据,终止其进程并复制配置文件。此外,该程序还可以清除Windows日志、删除目录、重新启动计算机以及创建隐藏的管理员帐户以通过远程桌面进行永久访问。