Code-Signing-Zertifikate sind Teil der Vertrauenskette für Softwareverteilung: Sie helfen dabei, Herkunft und Integrität von Software zu bewerten. DigiCert spielt als Zertifizierungsstelle eine zentrale Rolle für Internetkommunikation und Softwareverteilung; seine Code-Signing-Zertifikate werden von Softwareentwicklern genutzt .
Der Sicherheitsbruch lag deshalb nicht nur im Zugriff auf Supportsysteme, sondern im Missbrauch dieser Vertrauenswirkung. ThreatNoir berichtet, dass einige der erlangten Code-Signing-Zertifikate zum Signieren von Malware verwendet wurden . CyberInsider beschreibt ebenfalls einen Vorfall, bei dem kompromittierte interne Supportsysteme und Zertifikatsausstellungsdaten zum Erhalt gültiger EV-Code-Signing-Zertifikate missbraucht wurden; einige Zertifikate seien später zum Signieren von Malware genutzt worden
.
Das ist gefährlich, weil signierte Malware auf den ersten Blick legitimer wirken kann. Vectra beschreibt dieses Muster allgemein: Angreifer können EV-Zertifikate nutzen, um schädliche Dateien zu signieren und das erhöhte Vertrauen in EV-signierte Anwendungen auszunutzen; Organisationen, die nur auf signaturbasiertes Vertrauen setzen, bleiben dadurch verwundbar .
Wichtig ist die Abgrenzung: Die vorliegenden Quellen beschreiben kompromittierte Support-Endpunkte, interne Supportfunktionen und den Zugriff auf Initialisierungscodes . Sie belegen keine Kompromittierung von DigiCert-Root-Schlüsseln oder CA-Schlüsseln.
Das macht den Vorfall nicht harmlos. Es bedeutet aber, dass der bekannte Angriff nach den verfügbaren Berichten nicht als vollständige Übernahme der Zertifizierungsstelle beschrieben wird, sondern als Missbrauch eines Support- und Ausstellungsprozesses rund um Code-Signing-Zertifikate .
Die öffentliche Zahlenlage ist nicht vollständig einheitlich, weil Quellen unterschiedliche Kategorien nennen:
Für die Bewertung ist deshalb entscheidend, ob eine Quelle über erlangte, missbrauchte oder widerrufene Zertifikate spricht. Der Vorfall war nach den Berichten begrenzt, aber sicherheitsrelevant, weil bereits wenige gültig wirkende Code-Signing-Zertifikate für Malware-Kampagnen ausreichen können, um Vertrauen auszunutzen .
DigiCert widerrief die identifizierten Zertifikate laut BleepingComputer innerhalb von 24 Stunden nach Entdeckung und setzte das Widerrufsdatum auf das Ausstellungsdatum zurück . Pending Orders im betroffenen Zeitraum wurden demnach vorsorglich storniert
. ThreatNoir berichtet ebenfalls, dass betroffene Zertifikate innerhalb von 24 Stunden widerrufen und ausstehende Bestellungen im betroffenen Zeitfenster annulliert wurden
.
Der Widerruf begrenzt weiteren Missbrauch, beendet die operative Arbeit für Verteidiger aber nicht. Sicherheitsteams müssen signierte Dateien weiterhin anhand von Zertifikatsdaten, Hashes, Verhalten und Threat-Intelligence-Kontext bewerten, weil EV-Signaturen von Angreifern gezielt als Vertrauenssignal missbraucht werden können .
Rund um den Vorfall kam es zusätzlich zu Verwirrung durch Microsoft Defender. BleepingComputer berichtete, Microsoft Defender habe DigiCert-Zertifikate fälschlich als Trojan:Win32/Cerdigent.A!dha erkannt . Daily.dev fasste zusammen, Defender habe legitime DigiCert-Root-Zertifikate nach einem Signaturupdate am 30. April fälschlich markiert; Microsoft habe später mit Security-Intelligence-Update 1.449.430.0 nachgebessert und entfernte Zertifikate wiederhergestellt
.
Für Unternehmen war das ein praktisches Incident-Response-Problem: Teams mussten gleichzeitig echten Zertifikatsmissbrauch, mögliche Warnungen gegen signierte Malware und Fehlalarme gegen legitime Zertifikate auseinanderhalten .
Die wichtigste Lehre ist nicht, dass Code Signing wertlos wäre. Die Lehre ist, dass Code Signing nur ein Vertrauenssignal unter mehreren sein darf.
Praktisch heißt das:
Der DigiCert-Vorfall war sicherheitsrelevant, weil Angreifer die Vertrauenswirkung von EV-Code-Signing-Zertifikaten gegen Verteidiger ausnutzen konnten. Die verfügbaren Berichte deuten auf einen begrenzten Vorfall rund um Supportsysteme, Initialisierungscodes und missbrauchte Zertifikate hin, nicht auf kompromittierte Root- oder CA-Schlüssel . Trotzdem ist die Konsequenz deutlich: In moderner Malware-Abwehr darf eine digitale Signatur nie das letzte Wort sein.