أرجع باحثو الأمن السيبراني حادثة اختراق شركة DigiCert في أبريل 2026 إلى مجموعة تهديد صينية تُعرف باسم GoldenEyeDog، أو APT-Q-27، والتي تنشط منذ عام 2015 وتستهدف قطاعات الألعاب والمقامرة عبر مواقع مزيفة لنشر برمجيات خبيثة. المجموعة استخدمت نسخة معدلة من حصان طروادة الشهير Gh0st RAT تحت اسم Golden Gh0st RAT، يتم توزيعه عبر أداة تحميل متعددة المراحل تُعرف بـ RONINGLOADER. هذه الأداة كانت تُخفي نفسها داخل مثبتات برامج مزيفة مثل Google Chrome وMicrosoft Teams، ما سمح بنشر البرمجيات الخبيثة على نطاق واسع.
تفاصيل اختراق DigiCert وسرقة الشهادات
في أبريل 2026، تمكنت المجموعة من الوصول إلى أجهزة دعم فني داخل DigiCert عبر ملف مضغوط أُرسل في قناة دعم العملاء، متخفيًا في صورة لقطة شاشة. الملف احتوى على برنامج تنفيذي خبيث (.scr) مكّن المهاجمين من استغلال وظيفة داخلية في بوابة الدعم، تسمح لموظفي الدعم بالوصول إلى حسابات العملاء. باستخدام هذه الوظيفة، حصل المهاجمون على أكواد التهيئة (Initialization Codes) الخاصة بأوامر شهادات التوقيع الرقمي من نوع EV Code Signing، والتي كانت كافية للحصول على الشهادات دون الحاجة إلى خطوات إضافية.
أعلنت DigiCert لاحقًا أنها ألغت 60 شهادة صادرة من عدة سلطات اعتماد، منها:
- DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1
- DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
- GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
- Verokey High Assurance Secure Code EV
من بين هذه الشهادات، ارتبطت 27 شهادة مباشرة بالمهاجمين، واستخدمت لتوقيع عينات من برمجية Zhong Stealer، ما سمح بتجاوز أنظمة الكشف عبر إضفاء شرعية زائفة على البرمجيات الخبيثة.
سلسلة الهجوم وآلية التنفيذ
أوضحت شركة Expel أن التكتيك الأساسي للمجموعة يتمثل في إرسال ملفات مضغوطة أو روابط تبدو كصور عبر البريد الإلكتروني أو قنوات الدعم. هذه الملفات تُطلق سلسلة تحميل خبيثة تبدأ بتحميل DLL مزيف عبر تقنية Side-Loading باستخدام برنامج شرعي، بينما يُعرض للمستخدم ملف PDF وهمي برسالة خطأ HTTP 503 لإخفاء النشاط. في الخلفية، يتم تحميل ملف مشفر باسم “update.log” يحتوي على الحمولة النهائية وهي Golden Gh0st RAT.
هذه البرمجية تمتلك قدرات واسعة تشمل:
- إنشاء قنوات اتصال خفية عبر SOCKS Proxy.
- تسجيل ضغطات لوحة المفاتيح والتقاط لقطات شاشة.
- تنفيذ أوامر شيل وإسقاط حمولة إضافية.
- مسح سجلات أحداث ويندوز لإخفاء الأثر.
- استهداف تطبيقات مثل Skype وGoogle Chrome وMozilla Firefox ومتصفحات صينية مثل 360 Secure وTencent QQ.
تداعيات أمنية واستغلال شهادات التوقيع
تكشف هذه الحادثة عن خطورة استغلال شهادات التوقيع الرقمي في الهجمات السيبرانية، حيث تمنح البرمجيات الخبيثة مظهرًا شرعيًا يصعب كشفه. مجموعة GoldenEyeDog ليست الوحيدة التي لجأت لهذا الأسلوب، إذ سبقتها مجموعات مثل Black Basta وTamperedChef (EvilAI) وRhysida. لكن حادثة DigiCert تبرز بشكل خاص هشاشة بعض النماذج الأمنية التي لم تأخذ في الحسبان إمكانية استغلال أكواد التهيئة الداخلية.































