Microsoft Defender detecteert sinds 30 april legitieme rootcertificaten van DigiCert onterecht als Trojan:Win32/Cerdigent.A!dha. Dit leidt wereldwijd tot valse meldingen en in sommige gevallen tot het verwijderen van deze certificaten uit de Windows trust store.
Volgens cybersecurity-expert Florian Roth ontstond het probleem na een update van de Defender-handtekeningen. Beheerders meldden dat DigiCert rootcertificaten werden aangemerkt als malware en verwijderd uit de AuthRoot store in het Windows-register onder HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\. De betreffende certificaten zijn onder andere 0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43 en DDFB16CD4931C973A2037D3FC83A4D7D775D05E4. Door deze foutmeldingen ontstond onrust bij gebruikers, waarbij sommigen zelfs hun besturingssysteem herinstalleerden uit voorzorg.
Microsoft heeft de fout inmiddels opgelost in de Security Intelligence update versie 1.449.430.0, met de nieuwste update 1.449.431.0. Deze updates worden automatisch geïnstalleerd, maar gebruikers kunnen ook handmatig controleren op updates via Windows Security > Virus- en bedreigingsbeveiliging > Beschermingsupdates. Volgens meldingen op Reddit herstelt de update ook eerder verwijderde certificaten.
De foutmeldingen lijken samen te hangen met een recent beveiligingsincident bij DigiCert, waarbij aanvallers via een gecompromitteerd supportaccount toegang kregen tot initialisatiecodes voor een beperkt aantal code-signing certificaten. Deze certificaten werden deels gebruikt om malware te ondertekenen. DigiCert heeft 60 certificaten ingetrokken, waarvan 27 verband hielden met malware. Het incident ontstond nadat een medewerker werd getroffen door een aanval via een kwaadaardig ZIP-bestand in een supportbericht. Meer informatie over dit incident is te vinden in het DigiCert incidentrapport.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *