Šta se desilo?

Grupa hakersa poznata kao GoldenEyeDog, povezana sa malverom Golden Gh0st, izvršila je napad na DigiCert - firmu koja je zadužena za izdavanje digitalnih sertifikata. Napadači su pristupili sistemu, presreli kodove aktivacije za sertifikate korisnika i koristili ih da digitalno potpiše svoje zlonamerne datoteke. Na taj način su svoje napade učinili legitimnijima i težim za detekciju.

Šta je omogućilo napad?

Napad je započeo kada je zaposlenik DigiCerta otvorio zlonamerni fajl koji je stigao kroz sistem za podršku korisnicima. Datoteka je bila maskirana kao screenshot i dostavljana preko phishing emaila ili kroz sistem za podrške zahteve. Zaposlenici su verovali da pregledavaju sadržaj korisnika, što je klasičan socijalnog inženjeringa pristup.

Koga pogađa?

Rizik pogađa sve organizacije koje koriste DigiCert sertifikate za digitalno potpisivanje softvera, kao i krajnje korisnike čiji sistemi mogu biti napadnuti sa zlonamernim ali "legitimno potpisanim" programima. Posebno su ugrožena preduzeća u IT sektoru, telekomunikacijama i finansijama gde se koriste sertifikati za kontrolu kvaliteta softvera.

Kako se zaštititi?

  • Primenjujte obuku zaposlenika o prepoznavanju phishing emails i sumnjivim priloživanjima
  • Implementirajte dodatne slojeve verifikacije pre nego što zaposlenici otvore datoteke iz sistema za podršku
  • Koristite multi-faktor autentifikaciju na svim sistemima koji upravaljaju sertifikatima
  • Redovno pratite i analizirajte pristupe sistemima sa sertifikatima
  • Postavljajte alarm sisteme ako se detektuje neobičan pristup kodovima aktivacije
  • Ažurirajte sigurnosne alate koji detektuju potpisane zlonamerne datoteke

Tehnički detalji

Grupa je poznata kao CylindricalCanine - podgrupa GoldenEyeDog-a. Napadači su koristili Golden Gh0st Loader i Golden Gh0st RAT malver, alate koji su se razvijali kroz različite kampanje od 2015. godine. Ukradeni kodovi aktivacije su omogućili presretanje sertifikata namenjenih legitimnim korisnicima DigiCerta.

Zašto je važno za region

Regionalne kompanije sve više koriste digitalne sertifikate za zaštitu softvera i ažuriranja. Ovaj napad pokazuje koliko je važno promovisati bezbednost u lancu nabavke softvera. Kineske grupe napada su fokusirane naTargetiranje firmi koje upravljaju kritičnom infrastrukturom, što čini ovaj slučaj relevantan za sve zemlje koje žele da zaštite svoje IT ekosisteme.

Preporuka Sajber Radara

Organizacije koje koriste DigiCert sertifikate trebaju odmah pregledati svoje sisteme za znakove neovlašćenog pristupa kodom aktivacije. Ulaganje u kontinuiranu obuku zaposlenih o socijalnom inženjeringu ostaje najjednostavniji vid odbrane protiv ovakvih napada.