ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

กลุ่มย่อย GoldenEyeDog เชื่อมโยงเหตุเจาะ DigiCert — ขโมยใบรับรอง Code Signing ไปเซ็นมัลแวร์ของตัวเอง

GoldenEyeDog subgroup CylindricalCanine linked to DigiCert breach code-signing certificate theft
บริษัท Expel ระบุว่าเหตุเจาะระบบ DigiCert เมื่อเดือนเมษายน 2569 เป็นฝีมือคลัสเตอร์ CylindricalCanine ซึ่งเป็นกลุ่มย่อยของ GoldenEyeDog กลุ่มอาชญากรไซเบอร์จีน ผู้โจมตีส่งไฟล์ ZIP ปลอมเป็นภาพหน้าจอผ่านช่องแชตสนับสนุนลูกค้าจนยึดเครื่องเจ้าหน้าที่ได้ แล้วใช้ฟังก์ชันในพอร์ทัลภายในเข้าถึงรหัสเริ่มต้นของคำสั่งซื้อใบรับรอง EV Code Signing DigiCert เพิกถอนใบรับรอง 60 ใบ โดย 27 ใบเชื่อมโยงผู้โจมตีที่นำไปเซ็นมัลแวร์ Zhong Stealer

งานวิจัยเผย commit ที่ GitHub ขึ้นตรา 'Verified' ถูกเขียนใหม่ให้มีแฮชต่างได้โดยลายเซ็นยังถูกต้อง

GitHub Verified commits can be rewritten into new hashes without breaking signatures
นาย Jacob Ginesin นักวิจัยจาก Carnegie Mellon และ Cure53 เผยงานวิจัยว่าแฮชของ Git commit ที่เซ็นชื่อแล้วไม่ได้ไม่ซ้ำใครอย่างที่หลายระบบเข้าใจ ผู้ที่ไม่มีคีย์เซ็นสามารถสร้าง commit ใหม่ที่มีไฟล์ ผู้เขียน และวันที่เหมือนเดิมพร้อมลายเซ็นถูกต้อง โดย GitHub ยังขึ้นตรา Verified แต่แฮชต่างออกไป ต้นตอคือ signature malleability ที่เขียนลายเซ็นใหม่ได้หลายรูปแบบโดยโค้ดไม่เปลี่ยน กระทบระบบ blocklist, provenance log และ reproducible build ที่ยึดแฮช ไม่มี CVE และการแก้ต้องทำที่ฝั่ง forge