Киберпреступники нашли способ превратить доверие Windows к цифровым подписям в оружие и использовали заражённый компьютер сотрудника DigiCert, чтобы перехватывать сертификаты клиентов компании. За атакой стояла китайская группа GoldenEyeDog, которая затем подписывала украденными сертификатами собственные вредоносные программы.
Злоумышленники проникли в систему в апреле 2026 года. Они отправили в службу поддержки DigiCert файл, замаскированный под снимок экрана. Заявка попала во внутреннюю систему обработки обращений, после чего сотрудник скачал и запустил вложение. Вредоносная программа получила доступ к его компьютеру и похитила коды активации, предназначенные клиентам, которые продлевали сертификаты для подписи программ.
Такие сертификаты помогают Windows определять происхождение приложения. GoldenEyeDog использовала их, чтобы вредоносные файлы реже вызывали предупреждения защитного фильтра SmartScreen. С 2024 года специалисты зафиксировали не менее 75 сертификатов, которыми группа подписывала свои загрузчики.
Основным инструментом преступников стала программа Golden Gh0st RAT, созданная на базе трояна Gh0st RAT, исходный код которого появился в открытом доступе ещё в 2008 году. Новая версия позволяет удалённо управлять заражённым компьютером, делать снимки экрана, записывать нажатия клавиш, запускать команды, загружать файлы и удалять следы работы.
Троян также крадёт данные из Chrome, Firefox, Skype, браузеров Tencent и 360, завершает их процессы и копирует файлы профилей. Кроме того, программа умеет очищать журналы Windows, удалять каталоги, перезапускать компьютер и создавать скрытую учётную запись администратора для постоянного доступа через удалённый рабочий стол.
Перед запуском трояна используется загрузчик Golden Gh0st Loader. Он скачивает обычную подписанную программу, вредоносную библиотеку и зашифрованный файл с основной нагрузкой. Легитимное приложение запускает подменённую библиотеку, которая расшифровывает троян прямо в памяти. Такая схема помогает скрыть вредоносный код от части защитных средств.
Инфраструктура и методы GoldenEyeDog менялись мало. Преступники по-прежнему рассылают файлы под видом изображений, направляют письма в службы поддержки и хранят следующие этапы заражения в облачных хранилищах. Целями группы часто становятся финансовые организации Азиатско-Тихоокеанского региона.
Golden Gh0st RAT обменивается командами с управляющими серверами через соединение WebSocket. Передаваемые данные шифруются встроенными ключами, одинаковыми в нескольких версиях трояна. Специалисты Expel смогли извлечь ключи, расшифровать сетевой обмен и проследить за работой вредоносной программы в изолированной корпоративной среде.
Во время наблюдения троян передавал операторам сведения о заражённом компьютере, списки файлов и снимки экрана, а позднее получил дополнительный модуль для закрепления в системе. Специалисты также подготовили правила обнаружения характерного сетевого трафика и опубликовали список из 1926 связанных файлов.
