GoldenEyeDog, китайска група за киберпрестъпления, свързана с фамилията зловреден софтуер Golden Gh0st, отново е в центъра на вниманието след проникване в DigiCert, което разкри рисковете около сертификатите за подписване на код.

Атакуващите са използвали достъпа, за да прихванат кодове за активиране на сертификати на клиенти и да подписват свои собствени зловредни файлове. Операцията е разчитала на прост, но ефективен път към чувствителна среда.

Злонамерените файлове са били маскирани като екранни снимки (screenshots), доставени чрез фишинг имейли или изпратени тикети за поддръжка, и са били отворени от служители, които са вярвали, че преглеждат клиентско съдържание. Expel посочва в доклад, споделен с Cyber Security News (CSN), че дейността е извършена от подгрупа на GoldenEyeDog, която нарича CylindricalCanine. Изследователите свързват групата с Golden Gh0st Loader и Golden Gh0st RAT – инструменти за зловреден код, които са се развили чрез няколко кампании от 2015 г. насам.

Случаят също така подчертава по-голям проблем за защитниците. Валидният сертификат за подписване на код може да направи една зловредна програма да изглежда по-надеждна за проверките за сигурност на Windows, позволявайки на атакуващите да получат предимство, преди инструментите за откриване или потребителите да разпознаят опасността.

Пробивът от април 2026 г. е започнал, когато служител по поддръжката на DigiCert е стартирал злонамерен файл, получен чрез системата за тикети на компанията. Компрометираното устройство е дало на атакуващите достъп до кодове за инициализация, свързани с клиенти, подновяващи своите сертификати за подписване на код. Тези кодове се използват за активиране на хардуерните токени, необходими за подписване на софтуер. Чрез кражбата им киберпрестъпниците са успели да прихванат сертификати, предназначени за легитимни клиенти, и след това да ги използват за подписване на зловреден код, който изглежда по-достоверен за контролите за сигурност.

Анализът на Expel показва, че Golden Gh0st RAT е нещо повече от крадец на информация. Той може да осигури на операторите отдалечен достъп, да събира идентификационни данни от браузъри, да прави екранни снимки, да извежда списък с работещи процеси, да изпълнява команди и да изтрива следи от дейността си в заразените системи. RAT поддържа и персистентност (устойчивост), което означава, че може да остане активен след рестартиране. Един от наблюдаваните плъгини е създал бекдор акаунт с администраторски привилегии и е променил системните настройки, за да активира отдалечен достъп до десктопа (Remote Desktop).

Golden Gh0st Loader обикновено използва техниката DLL sideloading, при която легитимно приложение на Windows е измамено да зареди зловредна библиотека, поставена до него. След това библиотеката декриптира и зарежда същинския RAT от файл, който може да е маскиран като лог файл. Този подход прави веригата на заразяване по-трудна за забелязване. В последната кампания програмата за зареждане е изтегляла допълнителни файлове от облачни хранилища, включително легитимен изпълним файл, поддържащи runtime файлове, зловредна DLL библиотека, шифрован зловреден код и документи-примамки.

Golden Gh0st RAT комуникира със своите сървъри за управление и контрол (C2) чрез нешифровани WebSocket връзки, докато криптира съдържанието вътре в тях. Анализаторите са забелязали, че зловредният софтуер използва портове 5188 и 5198 с ниски номера, което може да помогне на защитниците да разследват необичаен изходящ трафик.

Екипите по сигурността трябва внимателно да валидират прикачени файлове и връзки за изтегляне, изпратени чрез портали за поддръжка. Персоналът, работещ с тикети, трябва да използва изолирана среда за преглед, където е възможно, и да проверява неочаквани файлове по отделен канал, преди да ги отвори.