Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода?

В апреле 2026 года случилось то, что должно тревожить любую компанию, полагающуюся на цифровые сертификаты для защиты своего ПО. DigiCert — один из крупнейших поставщиков сертификатов для подписи кода — стал жертвой взлома. Атаку связали с подгруппой китайского киберпреступного кластера, которую исследователи назвали CylindricalCanine. Анализ инцидента опубликовала компания Expel, а автором технического разбора выступил её исследователь Аарон Уолтон.
CylindricalCanine — не самостоятельная банда, а ответвление более крупной группировки GoldenEyeDog, известной под несколькими именами: APT-Q-27, Dragon Breath, Miuuti Group. Эта китайская группа работает как минимум с 2015 года и годами специализировалась на азартных играх и гейминге, создавая поддельные сайты для распространения вредоносного ПО среди ничего не подозревающих пользователей. Уолтон описал масштаб проблемы прямо: «В апреле 2026 года GoldenEyeDog использовала своё вредоносное ПО для доступа к устройству сотрудника поддержки DigiCert, поставщика сертификатов для подписи кода, и воспользовалась этим доступом для кражи сертификатов, предназначенных клиентам DigiCert. Эта атака показала возможности вредоносного ПО и самих операторов».
Основной инструмент группы — Golden Gh0st RAT, модифицированная версия старого доброго Gh0st RAT (он же Farfli), который давно кочует по арсеналам китайских хакерских команд. Тот же троян, кстати, использует и другая известная группа — Silver Fox. Golden Gh0st RAT построен по модульному принципу: функциональность подключается через плагины и управляется внутренним диспетчером модулей, что делает его гибким инструментом под разные задачи. Доставляется он через специальный загрузчик — Golden Gh0st Loader.
Отдельного упоминания заслуживает RONINGLOADER — многоступенчатый загрузчик, который в ноябре 2025 года задокументировала Elastic Security Labs. Он распространяет вариант Gh0st RAT через NSIS-инсталляторы, маскируясь под вполне безобидные программы вроде Google Chrome или Microsoft Teams. Пользователь скачивает якобы обновление браузера, а получает точку входа для злоумышленников.
Ещё раньше в 2026 году та же группа провела похожую многоступенчатую кампанию, но целью тогда были сотрудники поддержки клиентов в Web3-компаниях. Через чат службы поддержки жертвам подсовывали подозрительные ссылки, ведущие к загрузке Gh0st RAT. Интересно, что вредоносная нагрузка пересекается с payload, который китайский вендор QiAnXin описывал ещё в 2020 году в связи с атаками на гемблинг-индустрию, начавшимися в 2019-м. Есть также совпадения с Zhong Stealer — образцом, который в феврале 2025 года разобрала компания . В Expel отметили общую тенденцию: «Эти актёры используют вредоносное ПО и выбирают жертв в русле другой китайской киберпреступной деятельности, включая атаки на финансовые организации в Азиатско-Тихоокеанском регионе».
Сама атака на DigiCert началась 2 апреля 2026 года. Злоумышленники связались со службой поддержки через обычный чат клиентов и отправили ZIP-архив, замаскированный под скриншот. Внутри архива лежал исполняемый файл с расширением.scr, содержащий вредоносную нагрузку. В результате были скомпрометированы две рабочие станции аналитиков поддержки — то есть обычные сотрудники, отвечающие на тикеты клиентов, оказались точкой входа в критическую инфраструктуру сертификации.
Дальше сработала уязвимость в самой логике портала поддержки. У аналитиков DigiCert была ограниченная функция — возможность просматривать аккаунты клиентов «от их лица» для целей поддержки. Получив доступ к рабочим станциям, злоумышленники воспользовались именно этой функцией, чтобы добраться до кодов инициализации заказов, которые были одобрены, но ещё не доставлены клиенту. Речь шла конкретно о заказах на EV Code Signing сертификаты — самые ценные сертификаты, подтверждающие подлинность подписанного кода. Пострадал ограниченный набор клиентских аккаунтов, но проблема была системной.
Корень бед оказался в архитектуре доверия. Обладание кодом инициализации вместе с уже одобренным заказом оказалось, по формулировке самой компании, «функционально достаточным» для получения полноценного EV Code Signing сертификата — причём сразу по нескольким удостоверяющим центрам. DigiCert объяснила ситуацию так: «Модель угроз не учитывала сценарий, при котором коды инициализации, хранящиеся во внутреннем портале поддержки DigiCert, могли быть просмотрены через скомпрометированную учётную запись аналитика, действующую через функцию портала». Проще говоря — никто не подумал, что сотрудник службы поддержки сам может стать оружием против системы.
После обнаружения инцидента DigiCert отозвала все мошеннически полученные сертификаты и внесла изменение в код, которое теперь маскирует коды инициализации от пользователей, действующих через прокси-функцию — как в веб-интерфейсе, так и в API. Обновление развернули одновременно на европейской и американской платформах компании.
Техническая сторона атаки строилась по отработанной схеме. Сначала жертве приходило фишинговое письмо с файлом, замаскированным под скриншот — это фирменный приём CylindricalCanine. Встроенная в сообщение ссылка загружала дополнительные компоненты с внешнего сервера. Далее использовался приём DLL side-loading: легитимный исполняемый файл запускал вредоносную библиотеку. Жертве при этом показывали отвлекающий документ — поддельный PDF с сообщением об ошибке HTTP 503 «Сервис недоступен», чтобы человек не заподозрил неладное. Тем временем DLL подгружала зашифрованную нагрузку с названием «update.log», которая на финальном этапе разворачивала полноценный Golden Gh0st RAT.
Возможности этого трояна впечатляют по набору функций: закрепление в системе, кража данных, запуск SOCKS-прокси туннеля для скрытого сетевого трафика, подавление вывода на экран, запись нажатий клавиш, создание скриншотов, перечисление запущенных процессов, выполнение shell-команд, загрузка дополнительных вредоносных модулей и даже очистка журналов событий Windows — последнее нужно, чтобы замести следы после атаки. Троян целенаправленно собирает данные из конкретных приложений: Skype, Google Chrome, Mozilla Firefox, а также популярных в Китае браузеров 360 Secure Browser, 360 Speed Browser и Tencent QQ Browser.
История с DigiCert встраивается в более широкую картину злоупотреблений сертификатами подписи кода. CylindricalCanine пополняет список группировок, замеченных в подобных схемах — среди них Black Basta, TamperedChef (также известная как EvilAI) и Rhysida. Механизм доставки вредоносного ПО в Expel описали кратко: «Golden Gh0st RAT используется в основном через фишинговые письма и/или через отправки в порталы поддержки (эти отправки сами могут быть письмами, поступившими через систему тикетов)». Именно этот двойной вектор — обычный фишинг плюс злоупотребление службами поддержки как каналом доставки — делает подобные атаки особенно трудными для обнаружения на раннем этапе.


Новое на сайте

Ссылка