در آوریل 2026، یکی از بزرگ‌ترین شرکت‌های معتبر صدور گواهی دیجیتال جهان یعنی DigiCert هدف یک حمله سایبری پیچیده قرار گرفت. محققان امنیت سایبری شرکت Expel این حادثه را به یک خوشه فعالیت تهدید با نام CylindricalCanine نسبت داده‌اند که زیرشاخه‌ای از گروه جرایم سایبری چینی GoldenEyeDog (شناخته‌شده با نام‌های APT-Q-27، Dragon Breath و Miuuti Group) محسوب می‌شود.

نحوه نفوذ: از چت پشتیبانی تا سرقت گواهی

به گفته آرون والتون، محقق امنیتی شرکت Expel، مهاجمان از بدافزار خود برای دسترسی به دستگاه یک کارمند پشتیبانی DigiCert استفاده کرده و سپس از این دسترسی برای سرقت گواهی‌های امضای کد مشتریان این شرکت بهره بردند. نقشه حمله از یک چت پشتیبانی ساده آغاز شد: در تاریخ 2 آوریل 2026، یک عامل تهدید یک فایل ZIP جعلی را که به‌عنوان اسکرین‌شات مشتری پنهان شده بود، از طریق کانال چت به کارشناسان DigiCert ارسال کرد. این فایل حاوی یک فایل اجرایی با پسوند .scr و یک بارم‌افزار مخرب بود.

تصویری از نمای کلی حمله سایبری به DigiCert

بازیگران پشت ماجرا: GoldenEyeDog و ابزارهایش

GoldenEyeDog که از سال 2015 فعال است، عمدتاً برای هدف‌گیری بخش‌های قمار و بازی با استفاده از وب‌سایت‌های جعلی برای توزیع نرم‌افزارهای آلوده به بدافزار شهرت دارد. این گروه هکری از یک نسخه اصلاح‌شده از تروجان دسترسی از راه دور (RAT) معروف به Gh0st RAT (Farfli) استفاده می‌کند که ابزاری محبوب در میان گروه‌های هکری چینی است. نسل جدید این بدافزار که Golden Gh0st RAT نام دارد، توسط لودری به نام Golden Gh0st Loader روی سیستم قربانی بارگذاری می‌شود.

در گزارشی از آزمایشگاه‌های امنیتی Elastic در نوامبر 2025، جزئیات بیشتری از یک لودر چندمرحله‌ای با نام RONINGLOADER فاش شد که از طریق نصاب‌های NSIS و با جعل برنامه‌های معروفی مانند گوگل کروم و مایکروسافت تیمز، بدافزار را توزیع می‌کرد.

نقض امنیتی دیجی‌سرت: اشتباه مهلک در طراحی

پس از نفوذ اولیه، مهاجمان از یک ویژگی محدود در پورتال پشتیبانی مشتریان DigiCert بهره بردند؛ سیستمی که به تحلیلگران پشتیبانی تأیید شده اجازه می‌دهد از دیدگاه مشتری به حساب‌ها دسترسی داشته باشند. آنها از این قابلیت برای دسترسی به کدهای اولیه سفارش‌هایی که تأیید شده اما هنوز تحویل داده نشده بودند، استفاده کردند. اشتباه بزرگ این بود که داشتن یک کد اولیه به‌همراه یک سفارش تأیید شده، برای دریافت گواهی‌های امضای کد EV از نظر عملکردی کافی بود.

نمودار مراحل سرقت گواهی و نقض امنیتی

در نتیجه این حادثه، شرکت امنیتی برای جلوگیری از سوءاستفاده بیشتر، 60 گواهی صادرشده را باطل کرد که شامل مراکز صدور معتبری مانند DigiCert Trusted G4 Code Signing CA1، GoGetSSL G4 CS CA-1 و Verokey High Assurance CA بود.

تداوم حملات و استراتژی‌های مشابه

این گروه پیش از این نیز حملات دیگری را ترتیب داده بود. اوایل سال 2026، کمپینی علیه کارکنان پشتیبانی شرکت‌های وب۳ (Web3) مشاهده شد که از لینک‌های مشکوک در چت پشتیبانی برای توزیع بدافزار Gh0st RAT استفاده می‌کرد. بنا بر گزارش Expel، این بازیگران تهدید عمدتاً سازمان‌های مالی در منطقه آسیا-اقیانوسیه را هدف قرار می‌دهند و بدافزارشان با بارم‌افزاری که شرکت امنیتی چینی QiAnXin در سال 2020 کشف کرده بود، همپوشانی رفتاری و تاکتیکی دارد.

تحلیلگران بر این باورند که حملات سایبری مبتنی بر بدافزارهای دسترسی از راه دور همچنان یکی از بزرگ‌ترین تهدیدها برای زنجیره تأمین گواهی‌های دیجیتال هستند و سازمان‌ها باید فرآیندهای احراز هویت و دسترسی خود را به‌روزرسانی کنند. برای اطلاعات بیشتر می‌توانید به مقاله امضای کد (Code Signing) در ویکی‌پدیا مراجعه کنید.