گروه زیرمجموعه GoldenEyeDog مسئول نقض امنیتی دیجیسرت و سرقت گواهینامه‌های امضای کد

The Hacker NewsGlobal3 دقیقه مطالعه۱۴۰۵/۰۵/۰۶ ساعت ۱۴:۳۰

تصویر مرتبط با خبر: GoldenEyeDog Subgroup Linked to DigiCert Breach and Code-Signing Certificate Theft
تصویر مرتبط با خبر: GoldenEyeDog Subgroup Linked to DigiCert Breach and Code-Signing Certificate Theft
خلاصه سریع

اصل خبر در چند خط

پژوهشگران امنیتی حادثه آوریل ۲۰۲۶ دیجیسرت را به گروه **CylindricalCanine**، زیرمجموعه‌ای از **GoldenEyeDog**، نسبت دادند. این گروه چینی با استفاده از بدافزار **Golden Gh0st RAT** به دستگاه یکی از اعضای پشتیبانی دیجیسرت دسترسی یافت و ۶۰ گواهینامه امضای کد را سرقت کرد. از این گواهینامه‌ها برای امضای بدافزار **Zhong Stealer** و فرار از تشخیص استفاده شد. دیجیسرت پس از کشف حمله، گواهینامه‌های مربوطه را لغو کرد. این گروه از سال ۲۰۱۵ فعال بوده و پیش‌تر نیز کمپین‌هایی علیه شرکت‌های **Web3** و سازمان‌های مالی در آسیا-اقیانوسیه انجام داده است.

متن خبر

شرح خبر

پژوهشگران امنیتی حادثه آوریل ۲۰۲۶ دیجیسرت، ارائه‌دهنده گواهینامه‌های امضای کد، را به خوشه فعالیت تهدیدآمیز **CylindricalCanine** نسبت داده‌اند. شرکت **Expel** این عامل را زیرگروهی از **GoldenEyeDog** (با نام‌های دیگر APT-Q-27، Dragon Breath و گروه Miuuti) معرفی کرد؛ گروهی چینی که از سال ۲۰۱۵ فعال بوده و با هدف قرار دادن بخش‌های قمار و بازی از طریق وب‌سایت‌های جعلی برای توزیع بدافزار شناخته می‌شود. در این حمله، مهاجم با دسترسی به دستگاه یکی از اعضای پشتیبانی دیجیسرت، موفق به سرقت ۶۰ گواهینامه امضای کد شد که ۲۷ مورد از آنها به صورت مستقیم توسط عامل تهدید سوءاستفاده شد. این گواهینامه‌ها برای امضای بدافزار **Zhong Stealer** مورد استفاده قرار گرفتند. دیجیسرت پس از کشف حمله، گواهینامه‌های صادر شده توسط مراجع گواهی مختلف از جمله **DigiCert Trusted G4** و **GoGetSSL** را لغو کرد. پژوهشگران امنیتی حادثه آوریل ۲۰۲۶ دیجیسرت را به گروه **CylindricalCanine**، زیرمجموعه‌ای از **GoldenEyeDog**، نسبت دادند. این گروه چینی با استفاده از بدافزار **Golden Gh0st RAT** به دستگاه یکی از اعضای پشتیبانی دیجیسرت دسترسی یافت و ۶۰ گواهینامه امضای کد را سرقت کرد. از این گواهینامه‌ها برای امضای بدافزار **Zhong Stealer** و فرار از تشخیص استفاده شد. دیجیسرت پس از کشف حمله، گواهینامه‌های مربوطه را لغو کرد. این گروه از سال ۲۰۱۵ فعال بوده و پیش‌تر نیز کمپین‌هایی علیه شرکت‌های **Web3** و سازمان‌های مالی در آسیا-اقیانوسیه انجام داده است. این حمله نشان می‌دهد که گروه‌های هکری چینی نه تنها به هدف قرار دادن بخش‌های سنتی مانند قمار و بازی اکتفا نمی‌کنند، بلکه به زیرساخت‌های حیاتی مانند ارائه‌دهندگان گواهینامه‌های امضای کد نیز حمله می‌برند. سرقت گواهینامه‌های امضای کد می‌تواند زنجیره تأمین نرم‌افزاری را به خطر اندازد و اعتماد به نرم‌افزارهای امضا شده را زیر سوال ببرد. علاوه بر این، استفاده از بدافزارهای مدولار مانند **Golden Gh0st RAT** و لودرهای چندمرحله‌ای نشان‌دهنده تکامل تاکتیک‌های این گروه‌ها و افزایش پیچیدگی حملات سایبری است. سرقت گواهینامه‌های امضای کد می‌تواند منجر به توزیع بدافزارهای امضا شده و افزایش خطر حملات زنجیره تأمین شود. شرکت‌ها ممکن است با از دست دادن اعتماد مشتریان، جریمه‌های قانونی و هزینه‌های بازیابی روبرو شوند. علاوه بر این، حملات به زیرساخت‌های امنیتی مانند دیجیسرت می‌تواند باعث اختلال در خدمات و آسیب به شهرت برند شود. اگرچه این حمله مستقیماً ایران را هدف قرار نداده است، اما استفاده از گواهینامه‌های امضای کد سرقت شده می‌تواند بر سازمان‌های ایرانی که از نرم‌افزارهای امضا شده توسط دیجیسرت استفاده می‌کنند، تأثیر بگذارد. همچنین، این حمله نشان می‌دهد که گروه‌های هکری چینی ممکن است در آینده سازمان‌های ایرانی را نیز هدف قرار دهند، به ویژه اگر این سازمان‌ها در بخش‌های مالی یا فناوری فعالیت داشته باشند. این حادثه اهمیت رعایت استانداردهای امنیتی در مدیریت گواهینامه‌ها و دسترسی‌ها را برجسته می‌کند. شرکت‌ها باید اقدامات سخت‌گیرانه‌تری برای احراز هویت و کنترل دسترسی اعمال کنند. علاوه بر این، این حمله ممکن است منجر به تغییرات قانونی در زمینه مسئولیت‌پذیری ارائه‌دهندگان گواهینامه و الزامات گزارش‌دهی حوادث امنیتی شود. این حمله توسط گروه چینی **GoldenEyeDog** انجام شده است که پیش‌تر نیز در حملات علیه سازمان‌های مالی و قمار در منطقه آسیا-اقیانوسیه دخالت داشته است. این امر می‌تواند تنش‌های ژئوپلیتیکی را در زمینه جنگ سایبری و جاسوسی اقتصادی افزایش دهد. The Hacker News گروه CylindricalCanine زیرمجموعه GoldenEyeDog در آوریل ۲۰۲۶ با سرقت ۶۰ گواهینامه امضای کد از دیجیسرت، بدافزار Zhong Stealer را امضا کرد. این حمله نشان‌دهنده تکامل تاکتیک‌های هکرهای چینی است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان می‌دهد که گروه‌های هکری چینی نه تنها به هدف قرار دادن بخش‌های سنتی مانند قمار و بازی اکتفا نمی‌کنند، بلکه به زیرساخت‌های حیاتی مانند ارائه‌دهندگان گواهینامه‌های امضای کد نیز حمله می‌برند. سرقت گواهینامه‌های امضای کد می‌تواند زنجیره تأمین نرم‌افزاری را به خطر اندازد و اعتماد به نرم‌افزارهای امضا شده را زیر سوال ببرد. علاوه بر این، استفاده از بدافزارهای مدولار مانند **Golden Gh0st RAT** و لودرهای چندمرحله‌ای نشان‌دهنده تکامل تاکتیک‌های این گروه‌ها و افزایش پیچیدگی حملات سایبری است.

اثر کسب‌وکاری

سرقت گواهینامه‌های امضای کد می‌تواند منجر به توزیع بدافزارهای امضا شده و افزایش خطر حملات زنجیره تأمین شود. شرکت‌ها ممکن است با از دست دادن اعتماد مشتریان، جریمه‌های قانونی و هزینه‌های بازیابی روبرو شوند. علاوه بر این، حملات به زیرساخت‌های امنیتی مانند دیجیسرت می‌تواند باعث اختلال در خدمات و آسیب به شهرت برند شود.

اثر احتمالی برای ایران

اگرچه این حمله مستقیماً ایران را هدف قرار نداده است، اما استفاده از گواهینامه‌های امضای کد سرقت شده می‌تواند بر سازمان‌های ایرانی که از نرم‌افزارهای امضا شده توسط دیجیسرت استفاده می‌کنند، تأثیر بگذارد. همچنین، این حمله نشان می‌دهد که گروه‌های هکری چینی ممکن است در آینده سازمان‌های ایرانی را نیز هدف قرار دهند، به ویژه اگر این سازمان‌ها در بخش‌های مالی یا فناوری فعالیت داشته باشند.

ارتباط با LegalTech

این حادثه اهمیت رعایت استانداردهای امنیتی در مدیریت گواهینامه‌ها و دسترسی‌ها را برجسته می‌کند. شرکت‌ها باید اقدامات سخت‌گیرانه‌تری برای احراز هویت و کنترل دسترسی اعمال کنند. علاوه بر این، این حمله ممکن است منجر به تغییرات قانونی در زمینه مسئولیت‌پذیری ارائه‌دهندگان گواهینامه و الزامات گزارش‌دهی حوادث امنیتی شود.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها