2026年4月2日,一名攻击者伪装成客户,通过DigiCert的客服渠道发送了一个看似客户截图的ZIP文件。这个不起眼的文件最终打开了通往证书签发核心的旁路——一台支持分析师的设备被植入恶意载荷,两颗分析师的数字身份随之被篡夺。
时隔数月,网络安全公司Expel在最新分析中将此次事件归因到一个有据可查的威胁集群:CylindricalCanine。而它背后,正是一直以钓鱼网站、仿冒软件闻名于网络犯罪圈的中国黑客组织GoldenEyeDog的子群。
![]()
“2026年4月,GoldenEyeDog利用其恶意软件入侵了DigiCert一名支持成员的设备,并借此访问权限窃取了原本应发给DigiCert客户的证书。”Expel安全研究员Aaron Walton在报告中给出了清晰的时间线和手法。这一行动,让长期潜伏在赌博、游戏产业的Gh0st RAT变种,第一次公开打进了代码签名证书的核心供应链。
核心的入侵工具,是一套被冠以“Golden Gh0st RAT”的模块化木马。它是Gh0st RAT(又称Farfli)的定制版本,由中国网络犯罪集团长期使用,包括另一个被追踪为Silver Fox的高产团伙。Golden Gh0st RAT由专门的加载器Golden Gh0st Loader投递,而上游又常见一个代号RONINGLOADER的多阶段加载器,以看似正规的NSIS安装包形式分发——曾经伪装成Google Chrome或Microsoft Teams等合法程序来诱骗受害者。
这种层层递进的感染链早就引起安全界注意。Elastic Security Labs在2025年11月的报告里详细描绘了RONINGLOADER如何将Gh0st RAT变种送入目标主机。而更早的链路甚至可以追溯到2020年,中国安全厂商奇安信曾经在针对赌博行业的攻击行动中发现过行为、战术上与Golden Gh0st RAT高度重叠的载荷。2025年2月,恶意软件分析平台ANY.RUN将另一款名为Zhong Stealer的马桶也与这一体系关联起来。
DigiCert自己给出的事件还原显示,攻击起始于客服聊天窗口。那个ZIP文件在被解压执行后,立刻激活了两台支持分析员工站上的恶意进程,从而取得对内部支持门户的访问权。结果,几份本该签发给客户的代码签名证书被从中截取——证书本身是真的,只是流程被挟持了。DigiCert随后紧急撤销了相关证书,但这段空窗期快得足够让威胁集群做一件更致命的事:用自己的恶意软件套上合法数字签名,让安全软件的信任机制形同虚设。
Expel在分析中特别强调,CylindricalCanine正是利用这些劫持来的证书,给自家恶意软件签名,从而避开检测。这是传统代码签名攻击的老套路,但攻击者不再需要花时间伪造或购买证书,而是直接在源头拦截。“这次攻击凸显了恶意软件及其运营者的能力,”Walton的评述直指威胁升级。
GoldenEyeDog的画像在这一背景下也更加清晰。这是一个至少自2015年起就活跃的中国网络犯罪组织,别名还包括APT-Q-27、Dragon Breath和Miuuti Group。它擅长大量搭建仿冒网站,专门诱惑赌博和游戏玩家下载嵌入了恶意代码的软件,以此渗透个人和企业设备。这一长期策略与后来侵入DigiCert的手法一脉相承——都是伪装成用户需要的正常文件,利用客服对话建立信任,然后点击恶意附件。
即便在DigiCert事件之前,这个黑客组织已经显露出对客服支持岗位的浓厚兴趣。今年早些时候,一次被追踪到的攻击行动直接针对多家Web3公司的客服人员。攻击者在客服聊天里发送可疑链接,最终将Gh0st RAT部署到支撑后台支持的系统里。这种“绕后方”的逻辑,完全吻合了随后对DigiCert的支持分析师的侵害。
而代码签名证书的失窃,将单纯的后门植入升级为供应链级别的效仿危机。因为没有撤销之前,任何由这些证书签名的程序都会被操作系统和大多数安全产品信任。Expel的报告也提示,这批恶意活动显示出与其他中国网络犯罪行为的趋同特征,尤其表现在对亚太地区金融机构的长期关注上
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.