مایکروسافت سرویس مجرمانه سوءاستفاده از «امضای دیجیتال» برای توزیع بدافزار را منهدم کرد

امضای دیجیتال

مایکروسافت از انهدام یک سرویس مجرمانه موسوم به مدل Malware-Signing-as-a-Service (MSaaS) خبر داد؛ زیرساختی که با سوءاستفاده از سرویس Artifact Signing این شرکت، امکان صدور گواهی‌های جعلی برای امضای دیجیتال بدافزارها را فراهم می‌کرد

ابطال گواهی‌های EV Code Signing توسط DigiCert پس از نفوذ به پورتال پشتیبانی

گواهی‌های EV Code Signing

DigiCert اعلام کرد که پس از یک حمله هدفمند به پورتال پشتیبانی، ده‌ها مورد از گواهی‌های EV Code Signing که به‌صورت غیرمجاز صادر شده بودند را شناسایی و باطل کرده است. این رخداد نشان می‌دهد که حتی با وجود امنیت ساختار اصلی صدور گواهی، ضعف در فرآیندهای پشتیبانی و مدیریت حساب‌ها می‌تواند مسیر سوءاستفاده مهاجمان از گواهی‌های EV Code Signing را هموار سازد.