חוקרי Expel חשפו את הקבוצה שעומדת מאחורי אחת הפריצות המדאיגות של השנה: באפריל 2026 תוקפים חדרו לרשות התעודות DigiCert, אחת מספקיות תעודות האבטחה הגדולות בעולם, וגנבו תעודות חתימת קוד לגיטימיות שבהן חתמו נוזקה. Expel מייחסת את הפעילות לאשכול שהיא מכנה CylindricalCanine, תת-קבוצה של ארגון פשיעת הסייבר הסיני GoldenEyeDog.

המשמעות רחבה מעצם הפריצה. תעודת חתימת קוד היא בדיוק המנגנון שאמור לומר למערכת ההפעלה ולתוכנות האבטחה שקובץ מגיע מגורם מזוהה ואפשר לסמוך עליו. כשתוקף מצליח לחתום נוזקה בתעודה אמיתית של חברה מוכרת, הוא הופך את שכבת האמון הזו לנשק. DigiCert פרסמה דיווח אירוע מפורט לקהילת רשויות התעודות, ובסופו של דבר ביטלה 60 תעודות.

מה נגנב ולמה זה כל כך חמור

תעודת חתימת קוד (code signing) היא חתימה דיגיטלית שמצורפת לקובץ הרצה ומאשרת מיהו הגורם שחתם עליו. תעודות מסוג EV (Extended Validation), שהיו במוקד המתקפה, דורשות אימות זהות מחמיר ונחשבות לרמת האמון הגבוהה ביותר. Windows, דפדפנים ומוצרי EDR רבים מתייחסים לקובץ שחתום בתעודת EV תקפה בסלחנות רבה יותר, ולעיתים מדלגים על בדיקות שהיו חוסמות קובץ לא חתום. זו בדיוק הסיבה שתוקף רוצה תעודה כזו: לא כדי לפרוץ פנימה, אלא כדי שהנוזקה שכבר בפנים תיראה לגיטימית.

רשות תעודות שנפרצת אינה אירוע חדש, אבל פריצה שמסתיימת בתעודות חתימת קוד אמיתיות בידי תוקף היא מהתרחישים החמורים ביותר עבור ספק כזה, כי הנזק לא נעצר בגבולות הארגון שנפרץ אלא זולג לכל לקוח שסומך על אותה רשות.

מי הן הקבוצות שמאחורי המתקפה

GoldenEyeDog, המוכרת גם בשמות APT-Q-27, Dragon Breath ו-Miuuti Group, היא קבוצת פשיעת סייבר סינית שפעילה לפחות מ-2015. היסטורית היא מתמקדת בענפי ההימורים והגיימינג, ומפיצה נוזקות דרך אתרים מזויפים ותוכנות נגועות. Expel מעריכה ש-GoldenEyeDog מורכבת מכמה צוותים נפרדים, ו-CylindricalCanine הוא אחד מהם, האשכול שאחראי ספציפית לפריצת DigiCert.

איך התוקפים נכנסו ל-DigiCert

לפי הדיווח של DigiCert, הכל התחיל ב-2 באפריל 2026 בערוץ צ'אט התמיכה ללקוחות. התוקף פנה לנציג תמיכה ושלח קובץ ZIP שהוצג כצילום מסך של לקוח. בתוך הארכיון היה קובץ עם סיומת scr., פורמט שומר המסך של Windows, שהוא למעשה קובץ הרצה לכל דבר. ברגע שהנציג פתח אותו, הנוזקה רצה על תחנת העבודה שלו.

שתי תחנות עבודה של נציגי תמיכה נדבקו. הראשונה זוהתה ובודדה תוך יממה. השנייה נותרה חבויה כמעט שבועיים, עד 14 באפריל, מסיבה מטרידה: לפי הממצאים חיישן ה-EDR של CrowdStrike כלל לא הותקן על אותה תחנה. פער כיסוי בודד באבטחת ה-endpoint הוא שהאריך את הפריצה משעות לשבועיים שלמים.

מתחנת תמיכה לתעודה חתומה

הצעד הבא הוא החלק המתוחכם. אחרי שהשיגו דריסת רגל בתחנות התמיכה, התוקפים ניצלו פונקציה לגיטימית בפורטל הפנימי של DigiCert שמאפשרת לנציג לצפות בחשבון של לקוח מנקודת המבט של הלקוח עצמו. הפונקציה לא מאפשרת לנהל חשבונות, משתמשים או הזמנות, אבל היא כן חשפה משהו קריטי: קודי אתחול (initialization codes) של הזמנות תעודות EV שכבר אושרו וממתינות לאיסוף.

כאן נמצא לב החולשה. DigiCert ניסחה זאת בבירור: "החזקת קוד האתחול, בשילוב עם הזמנה מאושרת, מספיקה מבחינה תפקודית כדי לייצר ולאחזר את התעודה המתאימה". במילים אחרות, קוד האתחול מתפקד כמעין פרטי אימות מסוג נושא-חזקה (bearer): מי שמחזיק בו, יחד עם הזמנה שכבר עברה אימות, יכול למשוך את התעודה בלי אף בדיקה נוספת. התוקפים אספו את שני החלקים עבור חשבונות לקוח שונים והנפיקו לעצמם תעודות חתימת קוד אמיתיות, בלי לזייף דבר.

מה נחתם בתעודות הגנובות

בסך הכל DigiCert ביטלה 60 תעודות. מתוכן, 27 נקשרו ישירות לפעילות התוקף: 11 זוהו דרך דיווחי קהילה ועוד 16 עלו בחקירה של DigiCert עצמה. לפחות 11 תעודות כבר שימשו לחתימת נוזקת גניבת המידע Zhong Stealer, אינפוסטילר שמחלץ פרטי אימות וסיסמאות מדפדפנים ומיישומים.

החתימה הזו משתלבת בארסנל הרחב יותר של GoldenEyeDog שתיארה Expel. הקבוצה נשענת על Golden Gh0st RAT, גרסה מותאמת של סוס טרויאני הגישה מרחוק הוותיק Gh0st RAT, שמגיע דרך רכיב טעינה בשם Golden Gh0st Loader. היכולות שלו כוללות שימור אחיזה במערכת, חילוץ מידע רגיש, מנהור תעבורה דרך SOCKS proxy, תיעוד הקשות מקלדת, צילומי מסך, מיפוי תהליכים רצים, ניקוי יומני האירועים של Windows והרצת פקודות shell. בין המטרות שלו נמנים דפדפנים כמו Chrome ו-Firefox, לצד דפדפנים ואפליקציות פופולריים בשוק הסיני כמו 360 ו-QQ Browser.

אשכול אחר בקבוצה משתמש ב-RONINGLOADER, רכיב טעינה רב-שלבי שמופץ דרך מתקיני NSIS שמתחזים לתוכנות מוכרות כמו Google Chrome ו-Microsoft Teams. שרשרת ההדבקה מסתמכת על DLL side-loading, טעינת ספרייה זדונית דרך קובץ הרצה לגיטימי, כשברקע מוצג מסמך PDF מסיח דעת ובמקביל נטען מטען מוצפן מקובץ בשם update.log עד לשליפת ה-RAT הסופי. השילוב של תעודה חתומה בקצה אחד וטכניקות התחמקות כאלה בקצה השני מקשה מאוד על זיהוי אוטומטי.

איך Expel קשרה את הקצוות

Expel לא הסתפקה בתיאור הפריצה עצמה, אלא קשרה אותה לתשתית ולכלים המוכרים של GoldenEyeDog לאורך שנים. החוקר Aaron Walton תיאר את הרצף בפשטות: באפריל 2026 הקבוצה השתמשה בנוזקה שלה כדי לגשת למכשיר של עובד תמיכה ב-DigiCert, וניצלה את הגישה כדי לגנוב תעודות שיועדו ללקוחות החברה. הזיהוי נשען על חפיפה בכלים, בתשתית ובדפוסי הפעולה בין האירוע הזה לקמפיינים קודמים של הקבוצה, ולכן Expel מסווגת אותו כאשכול נפרד תחת המטרייה הרחבה של GoldenEyeDog ולא כקבוצה חדשה לגמרי.

מבט קדימה

המתקפה על DigiCert היא דוגמה מובהקת לדפוס שהולך ומתחזק: תוקפים תוקפים לא את הקורבן הסופי, אלא את תשתית האמון שכולם נשענים עליה. רשות תעודות היא מטרה מפתה במיוחד, כי תעודה גנובה אחת מעניקה לגיטימיות לכל נוזקה שנחתמת בה, אצל כל לקוח שסומך על אותה רשות. זהו אותו היגיון שמאחורי מתקפות שרשרת אספקה על ספקי תוכנה, מיושם הפעם על שכבת החתימה עצמה. תעודות חתימת קוד גנובות עמדו בעבר מאחורי חלק מהאירועים ההרסניים ביותר בתחום, ולכן כל מקרה שבו הן דולפות מרשות מרכזית נבחן בתעשייה בדריכות רבה.

מנגד, התגובה של DigiCert זכתה לשבחים בתעשייה. החברה חשפה את האירוע בשקיפות, פרסמה ציר זמן מלא, וביטלה את כל התעודות החשודות עד 17 באפריל. היא גם הידקה בקרות במקומות שהמתקפה ניצלה: הסתרת קודי האתחול מנציגים שצופים בחשבון כלקוח, הגבלת סוגי הקבצים שאפשר לשלוח בצ'אט התמיכה, ושיפור התיעוד והבקרות על תהליכים רגישים.

מה זה אומר בפועל

השיעור המרכזי הוא שחתימה דיגיטלית תקפה איננה הוכחה שקובץ בטוח. ארגונים שמסתמכים על חתימת קוד כשכבת אמון בלעדית, למשל ברשימות היתר של תוכנה חתומה, צריכים לזכור שגם תעודה אמיתית יכולה להגיע לידיים הלא נכונות, ולשלב זיהוי התנהגותי לצד בדיקת החותם. עבור צוותי אבטחה, האירוע הזה הוא גם תזכורת חדה: פער כיסוי בודד ב-EDR, תחנה אחת בלי חיישן, הוא לעיתים ההבדל בין פריצה שנחסמת תוך יממה לפריצה שנמשכת שבועיים ומגיעה עד לב הנכס הרגיש ביותר של הארגון.