رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

اختراق DigiCert: تحت تأثير مجموعة GoldenEyeDog

اختراق DigiCert: تحت تأثير مجموعة GoldenEyeDog

كتب: أحمد عبد السلام

في أبريل 2026، حدثت واقعة أمنية بارزة تخص شركة DigiCert، المختصة في توفير شهادات توقيع الكود. وقد أُشير إلى تلك الحادثة من قبل باحثي الأمن السيبراني على أنها متصلة بمجموعة تهديد تُعرف باسم CylindricalCanine، التي تُعتبر فرعًا من مجموعة GoldenEyeDog المعروفة أيضًا بألقاب متعددة مثل APT-Q-27 وDragon Breath وMiuuti Group.

تفاصيل الهجوم على DigiCert

تفاصيل الهجوم ترسم صورة واضحة عن تعقيد وقدرة المهاجمين. قام المهاجمون، الذين يُعتقد أنهم من الصين، باستخدام برمجيات خبيثة للوصول إلى جهاز أحد أعضاء الدعم الفني في DigiCert. وتمكنوا من استغلال هذا الوصول لسرقة شهادات توقيع الكود التي كانت مخصصة لعملاء DigiCert. أوضح الباحث الأمني في Expel، آرون والتون، أن هذا الهجوم أظهر قدرة البرمجيات الخبيثة والجهات المشغلة لها.

أداة الهجوم: Golden Gh0st RAT

تركز العمليات الخاصة بهذا الفاعل على إصدار معدل من برمجية Gh0st RAT، المعروفة بأنها تُستخدم على نطاق واسع من قبل مجموعات القرصنة الصينية. يتم توصيل البرمجيات الخبيثة باستخدام أدوات مثل Golden Gh0st Loader. في تقرير صادر عن Elastic Security Labs في نوفمبر 2025، تم تسليط الضوء على الأساليب المعقدة للمهاجمين، بما في ذلك استخدام مُحمّل متعدد المراحل يُرمز له ب RONINGLOADER لتوزيع إصدار من Gh0st RAT عبر مثبتات NSIS.

استغلال الشهادات الرقمية

أظهر CylindricalCanine استراتيجيات مبتكرة لاستغلال شهادات توقيع الكود، حيث تمكن من الوصول غير المصرح به إلى DigiCert ومن ثم استخدم الشهادات المُكتسبة بشكل غير قانوني لتوقيع برمجياته الخبيثة، مما أدى إلى تجنب الكشف عنها. أُعلن في أبريل 2026 عن إلغاء شهادات تم الحصول عليها بشكل احتيالي من بوابة الدعم الداخلية، بعد أن استُخدمت برمجية خبيثة لتحميل الملفات عبر قناة الدردشة مع العملاء.

ثغرات في النظام الأمني

أوضح DigiCert أن المهاجم تمكن من استغلال وظيفة محدودة ضمن بوابة الدعم، مما سمح له بالوصول إلى رموز تهيئة للطلبات المعلقة لشهادات توقيع الكود. وعلى الرغم من أن الانتباه إلى هذه الثغرة أُخذ بعين الاعتبار لاحقًا، إلا أن وجود الرموز في نظام احتياطي سهل مهمة المهاجمين بشكل كبير.

تداعيات الهجوم

نتيجة لهذا الهجوم، أُلغيت 60 شهادة صادرة، منها 27 مرتبطة بشكل مباشر بالفاعل الذي استغلها لتوقيع أجزاء من برمجية Zhong Stealer. كما أسفر الهجوم عن التوجه نحو إحداث تغييرات في أنظمة الحماية لمنع تعرض رموز التهيئة إلى الوصول غير المصرح به.

استراتيجيات الهجوم والتوزيع

يستخدم CylindricalCanine أساليب هجوم تعتمد على توزيع ملفات متخفية على شكل لقطات شاشة في رسائل البريد الإلكتروني التصيدية. تُستخدم تلك الملفات لتحميل أعباء إضافية من خادم خارجي، مما يعزز قدرة الهجوم على تحقيق أهدافه.

القدرات الهائلة لـ Golden Gh0st RAT

تشمل القدرات المتاحة لمهاجمين Golden Gh0st RAT العديد من الأدوات لتنفيذ عمليات سرقة البيانات، بالإضافة إلى إنشاء نفق SOCKS بروكسي والتحكم في عمليات النظام. يُعتبر Golden Gh0st RAT إحدى الأدوات الهامة في ترسانة المهاجمين، وتُظهر التقنيات المستخدمة تطورًا ملحوظًا في أساليب القراصنة.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.