Изследователи по киберсигурност приписаха инцидента със сигурността в DigiCert от април 2026 г. на клъстер от злонамерена дейност, наречен CylindricalCanine.
Expel, компанията, споделила технически подробности за събитието, описа атакуващия като подгрупа на GoldenEyeDog (известна още като APT-Q-27, Dragon Breath и Miuuti Group) – китайска група за киберпрестъпления, известна с насочването си към секторите на хазарта и игрите, използваща фалшиви уебсайтове за разпространение на софтуер, заразен със зловреден код. Известно е, че тя е активна поне от 2015 г.
„През април 2026 г. GoldenEyeDog използва своя зловреден софтуер за достъп до устройството на служител по поддръжката в DigiCert, доставчик на сертификати за подписване на код, и се възползва от този достъп, за да открадне сертификати, предназначени за клиенти на DigiCert“, заяви в анализ изследователят по сигурността от Expel Арън Уолтън. „Тази атака подчерта възможностите на зловредния софтуер и операторите.“
Централно място в операциите на злонамерения субект заема модифицирана версия на Gh0st RAT (известна още как Farfli) – троянски кон за отдалечен достъп (RAT), широко използван от китайски хакерски групи, включително друга активна китайска група за киберпрестъпления, проследявана като Silver Fox. Модулният зловреден софтуер, наричан Golden Gh0st RAT, се доставя чрез Golden Gh0st Loader.
В доклад, публикуван през ноември 2025 г., Elastic Security Labs детайлизира използването от страна на противника на многостепенен софтуер за зареждане с кодово име RONINGLOADER за разпространение на вариант на Gh0st RAT чрез NSIS инсталатори, маскирани като легитимни програми като Google Chrome и Microsoft Teams.
По-рано тази година беше наблюдавана друга кампания, свързана с хакерската група, която организира многостепенна атака, насочена към персонала за поддръжка на клиенти, работещ за Web3 компании, използвайки подозрителни връзки, изпратени чрез чат за поддръжка на клиенти за доставяне на Gh0st RAT.
„Тези субекти използват зловреден софтуер и се насочват към жертви по начин, съответстващ на друга китайска киберпрестъпна дейност, включително насочване към финансови организации в Азиатско-тихоокеанския регион“, заявяват от Expel.
Golden Gh0st RAT споделя поведенчески и тактически припокривания със злонамерен код, засечен от китайския доставчик на сигурност QiAnXin още през 2020 г. във връзка с кампания за атаки, насочена към хазартната индустрия от 2019 г. Той също така се припокрива със зловреден софтуер, документиран от ANY.RUN през февруари 2025 г. като Zhong Stealer.
Освен това CylindricalCanine е наблюдаван да злоупотребява със сертификати за подписване на код, получавайки неоторизиран достъп до DigiCert за прихващане на сертификати за подписване на код, предназначени за клиенти на DigiCert, и след това използвайки ги за подписване на собствения си зловреден софтуер с цел избягване на засичане.
През април 2026 г. сертифициращият орган разкри, че е отменил сертификати, получени по измамен начин от неговия вътрешен портал за поддръжка, след като е бил получен достъп до две работни станции на анализатори по поддръжката чрез изпълнение на злонамерен код, доставен през канал за клиентски чат.
„На 2026-04-02 атакуващ се свърза с екипа за поддръжка на DigiCert чрез канал за клиентски чат и изпрати ZIP файл, маскиран като екранна снимка от клиент“, обясни DigiCert тогава. „Файлът съдържаше изпълним .scr файл с инжектиран код.“
„Киберпрестъпникът е използвал ограничена функция в портала за поддръжка на клиенти, която позволява на автентифицирани анализатори за поддръжка на DigiCert да осъществяват достъп до клиентски акаунти от гледна точка на клиента с цел улесняване на задачите по поддръжката. Атакуващият е успял да използва тази функция за достъп до кодове за инициализация за поръчки, които са били одобрени, но са чакали доставка за поръчки на сертификати за подписване на код от тип EV (Extended Validation) в ограничен набор от клиентски акаунти.“
Фаталният пропуск тук е бил, че притежаването на код за инициализация, съчетано с одобрена поръчка, е било „функционално достатъчно“ за получаване на EV сертификати за подписване на код в редица клиентски акаунти и сертифициращи органи. Компанията заяви, че е отменила 60 сертификата, издадени от следните сертифициращи органи:
- DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1
- DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
- GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
- Verokey High Assurance Secure Code EV
От тях 27 се считат за изрично свързани с атакуващия, като експлоатираните сертификати са били използвани като оръжие за подписване на артефакти от зловредния софтуер Zhong Stealer.
„Моделът на заплахите не отчиташе сценария, при който кодовете за инициализация, съхранявани в рамките на вътрешния портал за поддръжка на DigiCert, могат да бъдат преглеждани от компрометиран акаунт на анализатор на DigiCert, работещ чрез функцията на портала“, обясни компанията, добавяйки, че оттогава е внедрена промяна в кода за маскиране на кодовете за инициализация от прокси потребители както на европейските, така и на американските платформи, използвайки потребителския интерфейс или API.
Веригите от атаки водят до Golden Gh0st RAT
От Expel посочват, че основната тактика на CylindricalCanine е да разпространява файлове, маскирани като екранни снимки, във фишинг имейли. Файловете са вградени в съобщенията под формата на връзка, която при щракване изтегля допълнителен зловреден код от външен сървър. Крайната цел на атаката е да задейства верига за странично зареждане на DLL (DLL side-loading), като се използва легитимен изпълним файл за стартиране на компрометирана DLL библиотека, докато едновременно с това се показва примамващ PDF документ.