Certificaatautoriteit DigiCert is slachtoffer geworden van een hack waarbij aanvallers gebruikmaakten van een malafide screensaver-bestand. Dit bleek uit een incidentrapport van het bedrijf. Tijdens de aanval werden 27 certificaten gestolen die worden gebruikt voor het signeren van softwarecode. Deze certificaten werden vervolgens ingezet om malware te ondertekenen.

De aanval begon op 2 april toen een aanvaller via een chatkanaal een helpdeskmedewerker benaderde en een zip-bestand stuurde dat zogenaamd een screenshot bevatte. In werkelijkheid zat er een .scr-bestand in, een screensaver-bestand dat ook als uitvoerbaar bestand kan functioneren. Dit bestand bevatte een kwaadaardige payload. De beveiligingssoftware van DigiCert blokkeerde aanvankelijk vier infectiepogingen, maar bij een vijfde poging werd de machine van een support-analist geïnfecteerd. DigiCert ontdekte de infectie en startte een onderzoek, waarbij het incident aanvankelijk onder controle leek.

Elf dagen later, na een tip van een externe onderzoeker, kwam aan het licht dat ook een tweede machine van een andere analist besmet was geraakt. Op deze machine functioneerde de beveiligingssoftware niet correct, waardoor de infectie eerder onopgemerkt bleef. Via deze tweede besmette machine kreeg de aanvaller toegang tot de interne support-portal van DigiCert, waarmee medewerkers beperkte toegang tot klantaccounts kunnen verkrijgen. Hierdoor kon de aanvaller codes bemachtigen voor bestelde, maar nog niet geleverde code signing certificaten van een beperkt aantal klanten. Met deze codes en goedgekeurde bestellingen werden uiteindelijk de certificaten verkregen.

Als gevolg van het incident trok DigiCert zestig certificaten in, waarvan 27 daadwerkelijk door de aanvallers waren gebruikt. Uit het onderzoek bleek dat meerdere beveiligingsmaatregelen tekortschoten, waaronder onvoldoende controle op bestandstypes binnen supportkanalen, inconsistentie en onvolledigheid in de endpoint detection en response (EDR)-dekking, en onvoldoende beveiliging van initialisatiecodes voor code signing certificaten. DigiCert gaf aan dat het bedrijf geluk had dat een externe onderzoeker het misbruik ontdekte en het bedrijf waarschuwde, waardoor de tweede besmette machine alsnog werd opgespoord.