در آوریل 2026، یکی از بزرگترین شرکتهای معتبر صدور گواهی دیجیتال جهان یعنی DigiCert هدف یک حمله سایبری پیچیده قرار گرفت. محققان امنیت سایبری شرکت Expel این حادثه را به یک خوشه فعالیت تهدید با نام CylindricalCanine نسبت دادهاند که زیرشاخهای از گروه جرایم سایبری چینی GoldenEyeDog (شناختهشده با نامهای APT-Q-27، Dragon Breath و Miuuti Group) محسوب میشود.
نحوه نفوذ: از چت پشتیبانی تا سرقت گواهی
به گفته آرون والتون، محقق امنیتی شرکت Expel، مهاجمان از بدافزار خود برای دسترسی به دستگاه یک کارمند پشتیبانی DigiCert استفاده کرده و سپس از این دسترسی برای سرقت گواهیهای امضای کد مشتریان این شرکت بهره بردند. نقشه حمله از یک چت پشتیبانی ساده آغاز شد: در تاریخ 2 آوریل 2026، یک عامل تهدید یک فایل ZIP جعلی را که بهعنوان اسکرینشات مشتری پنهان شده بود، از طریق کانال چت به کارشناسان DigiCert ارسال کرد. این فایل حاوی یک فایل اجرایی با پسوند .scr و یک بارمافزار مخرب بود.

بازیگران پشت ماجرا: GoldenEyeDog و ابزارهایش
GoldenEyeDog که از سال 2015 فعال است، عمدتاً برای هدفگیری بخشهای قمار و بازی با استفاده از وبسایتهای جعلی برای توزیع نرمافزارهای آلوده به بدافزار شهرت دارد. این گروه هکری از یک نسخه اصلاحشده از تروجان دسترسی از راه دور (RAT) معروف به Gh0st RAT (Farfli) استفاده میکند که ابزاری محبوب در میان گروههای هکری چینی است. نسل جدید این بدافزار که Golden Gh0st RAT نام دارد، توسط لودری به نام Golden Gh0st Loader روی سیستم قربانی بارگذاری میشود.
در گزارشی از آزمایشگاههای امنیتی Elastic در نوامبر 2025، جزئیات بیشتری از یک لودر چندمرحلهای با نام RONINGLOADER فاش شد که از طریق نصابهای NSIS و با جعل برنامههای معروفی مانند گوگل کروم و مایکروسافت تیمز، بدافزار را توزیع میکرد.
نقض امنیتی دیجیسرت: اشتباه مهلک در طراحی
پس از نفوذ اولیه، مهاجمان از یک ویژگی محدود در پورتال پشتیبانی مشتریان DigiCert بهره بردند؛ سیستمی که به تحلیلگران پشتیبانی تأیید شده اجازه میدهد از دیدگاه مشتری به حسابها دسترسی داشته باشند. آنها از این قابلیت برای دسترسی به کدهای اولیه سفارشهایی که تأیید شده اما هنوز تحویل داده نشده بودند، استفاده کردند. اشتباه بزرگ این بود که داشتن یک کد اولیه بههمراه یک سفارش تأیید شده، برای دریافت گواهیهای امضای کد EV از نظر عملکردی کافی بود.

در نتیجه این حادثه، شرکت امنیتی برای جلوگیری از سوءاستفاده بیشتر، 60 گواهی صادرشده را باطل کرد که شامل مراکز صدور معتبری مانند DigiCert Trusted G4 Code Signing CA1، GoGetSSL G4 CS CA-1 و Verokey High Assurance CA بود.
تداوم حملات و استراتژیهای مشابه
این گروه پیش از این نیز حملات دیگری را ترتیب داده بود. اوایل سال 2026، کمپینی علیه کارکنان پشتیبانی شرکتهای وب۳ (Web3) مشاهده شد که از لینکهای مشکوک در چت پشتیبانی برای توزیع بدافزار Gh0st RAT استفاده میکرد. بنا بر گزارش Expel، این بازیگران تهدید عمدتاً سازمانهای مالی در منطقه آسیا-اقیانوسیه را هدف قرار میدهند و بدافزارشان با بارمافزاری که شرکت امنیتی چینی QiAnXin در سال 2020 کشف کرده بود، همپوشانی رفتاری و تاکتیکی دارد.
تحلیلگران بر این باورند که حملات سایبری مبتنی بر بدافزارهای دسترسی از راه دور همچنان یکی از بزرگترین تهدیدها برای زنجیره تأمین گواهیهای دیجیتال هستند و سازمانها باید فرآیندهای احراز هویت و دسترسی خود را بهروزرسانی کنند. برای اطلاعات بیشتر میتوانید به مقاله امضای کد (Code Signing) در ویکیپدیا مراجعه کنید.





