{"id":130,"date":"2026-06-19T08:38:33","date_gmt":"2026-06-19T08:38:33","guid":{"rendered":"https:\/\/shattered.io\/dk\/2026\/06\/19\/digicert-hack-60-certifikater-2026\/"},"modified":"2026-06-19T08:41:03","modified_gmt":"2026-06-19T08:41:03","slug":"digicert-hack-60-certifikater-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/dk\/digicert-hack-60-certifikater-2026\/","title":{"rendered":"DigiCert: 60 Certifikater Kapret af Zhong Stealer [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Den 2. april 2026 sendte en ukendt trusselsakt\u00f8r en ZIP-fil til DigiCerts kundesupport via live chat. Filen s\u00e5 ud som et sk\u00e6rmbillede. Den var det ikke. Inden for 15 dage havde angriberen udstedt <strong>60 gyldige EV-kodesigneringscertifikater<\/strong> fra en af verdenens st\u00f8rste certifikatmyndigheder, og mindst 11 af dem var allerede i brug til at signere Zhong Stealer-malware rettet mod kryptovaluta-brugere. DigiCert tilbagekaldte alle ber\u00f8rte certifikater inden den 17. april og offentliggjorde h\u00e6ndelsen den 4. maj 2026. Det er den alvorligste kompromittering af en global certifikatmyndigheds udstedelsesinfrastruktur siden DigiNotar-katastrofen i 2011.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hvad-er-digicert-og-hvorfor-betyder-det-noget\">Hvad er DigiCert, og hvorfor betyder det noget?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert er en af verdenens tre st\u00f8rste certifikatmyndigheder (CA&#8217;er) og udsteder TLS\/SSL-certifikater, kodesigneringscertifikater og dokumentsigneringscertifikater til virksomheder i mere end 100 lande. Browserudviklere som Google, Mozilla og Microsoft stoler implicit p\u00e5 DigiCerts rodcertifikater, hvilket betyder, at software signeret med et gyldigt DigiCert-certifikat som udgangspunkt anses for at komme fra en legitim, verificeret kilde.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Extended Validation (EV) kodesigneringscertifikater er det mest trov\u00e6rdige niveau i hierarkiet. For at f\u00e5 et EV-certifikat skal en virksomhed normalt igennem en manuel identitetsbekr\u00e6ftelse, virksomhedsvalidering og fysisk verifikation. Det er pr\u00e6cis disse certifikater, angriberne form\u00e5ede at skaffe. N\u00e5r en Windows-computer ser et program signeret med et EV-kodesigneringscertifikat, vises afsenderens firmanavn, og SmartScreen-filteret behandler filen som trov\u00e6rdig. Det er det, angriberne udnyttede.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den 24. februar 2026 begyndte DigiCert at begr\u00e6nse gyldigheden af nye kodesigneringscertifikater til maksimalt 459 dage, ned fra de tidligere to til tre \u00e5r. Det var en proaktiv reaktion p\u00e5 branchens krav om kortere certifikatlevetider. Den reform kom seks uger inden angrebets start og viser, at PKI-industrien aktivt arbejder p\u00e5 at reducere angrebsvinduerne. Ironisk nok kunne kortere certifikatlevetider ikke forhindre dette angreb, der handlede om udstedelsesprocessen, ikke certifikatets levetid.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"angrebets-tidslinje-15-dage-med-uhindret-adgang\">Angrebets tidslinje: 15 dage med uhindret adgang<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e6ndelsesforl\u00f8bet er rekonstrueret ud fra DigiCerts officielle h\u00e6ndelsesrapport, arkiveret som fejlrapport 2033170 i Mozillas CA-overensstemmelsessporing, samt uafh\u00e6ngige analyser fra Black Swan Cybersecurity og ThreatLocker.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Dato<\/th><th>H\u00e6ndelse<\/th><\/tr><\/thead><tbody><tr><td>2. april 2026<\/td><td>Angriberen kontakter DigiCert-support via live chat og sender ZIP-fil forkl\u00e6dt som sk\u00e6rmbillede (k3.exe, en .scr-fil). ENDPOINT1 kompromitteres.<\/td><\/tr><tr><td>4. april 2026<\/td><td>ENDPOINT2 kompromitteres. CrowdStrike-sensor fejlede, kompromitteringen forbliver uopdaget.<\/td><\/tr><tr><td>4.\u201313. april 2026<\/td><td>Angriberen tilg\u00e5r intern supportportal via proxy-funktion og henter initialiseringskoder for godkendte EV-certifikatordrer.<\/td><\/tr><tr><td>14. april 2026<\/td><td>Ekstern sikkerhedsforsker opdager Zhong Stealer-malware signeret med \u00e6gte DigiCert-certifikater og rapporterer til DigiCert. Intern unders\u00f8gelse igangs\u00e6ttes.<\/td><\/tr><tr><td>17. april 2026<\/td><td>Alle 60 ber\u00f8rte certifikater tilbagekaldes inden for 24 timer. Afventende ordrer annulleres.<\/td><\/tr><tr><td>30. april 2026<\/td><td>Microsoft Defender Intelligence Update 1.449.377.0 klassificerer fejlagtigt gyldige DigiCert-certifikater som malware og begynder at fjerne dem fra Windows-systemer.<\/td><\/tr><tr><td>3. maj 2026<\/td><td>Microsoft udgiver rettet signaturdefinition (1.449.431.0). Fejlpositiverne stoppes efter tre dages driftsforstyrrelse.<\/td><\/tr><tr><td>4. maj 2026<\/td><td>DigiCert offentligg\u00f8r h\u00e6ndelsesrapporten. SecurityWeek og Help Net Security publicerer d\u00e6kning.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"social-engineering-saadan-narrede-angriberne-digicerts-support\">Social engineering: s\u00e5dan narrede angriberne DigiCerts support<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Angrebsmetoden var simpel men effektiv. Angriberen tog kontakt til DigiCerts kundesupport via den officielle chatkanal og udgav sig for at v\u00e6re en legitim kunde med et teknisk problem. I chatforl\u00f8bet sendte angriberen en ZIP-fil, der angiveligt indeholdt et sk\u00e6rmbillede til illustration af problemet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Filen <code>k3.exe<\/code> var i realiteten en <code>.scr<\/code>-fil, et Windows-screensaver-format, der kan udf\u00f8re vilk\u00e5rlig kode direkte fra brugerens kontekst. Da supportmedarbejderen \u00e5bnede filen, kompromitteredes ENDPOINT1 straks. To dage senere ramte en lignende teknik ENDPOINT2. Den anden maskines sikkerhedsoverv\u00e5gning var defekt (CrowdStrike-sensor ikke korrekt installeret), hvilket bet\u00f8d, at kompromitteringen forblev uopdaget i n\u00e6sten to uger, trods aktiv angriberaktivitet p\u00e5 netv\u00e6rket.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det kritiske trin kom, da angriberne udnyttede en supportportalfunktion, der tillader medarbejdere at se kundernes konti fra kundens perspektiv (proxy-funktionalitet). Via denne funktion fik angriberne adgang til <strong>initialiseringskoder<\/strong> for godkendte men endnu ikke udstedte EV-certifikatordrer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert forklarede mekanismen i deres officielle rapport: <em>&#8220;Besiddelse af en initialiseringskode, kombineret med en godkendt ordre, er tilstr\u00e6kkelig til at hente det tilsvarende certifikat. Da trusselsakt\u00f8ren var i stand til at skaffe disse to oplysninger for et begr\u00e6nset antal godkendte ordrer, kunne de hente EV-kodesigneringscertifikater p\u00e5 tv\u00e6rs af et s\u00e6t kundekonti og CA&#8217;er.&#8221;<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det er et l\u00e6rebogeksempel p\u00e5, hvad sikkerhedseksperter kalder en <em>privilegeret st\u00f8ttekanaludnyttelse<\/em>: angriberen beh\u00f8vede aldrig at bryde DigiCerts kryptografiske infrastruktur. Det var nok at narre en menneskelig supportmedarbejder. Angrebets simplificitet er selve pointen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"zhong-stealer-malwaren-bag-kryptotyverierne\">Zhong Stealer: malwaren bag kryptotyverierne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De stj\u00e5lne certifikater var ikke et m\u00e5l i sig selv. De var et middel til at distribuere Zhong Stealer, en avanceret informationstyvende malware-familie med dokumenteret fokus p\u00e5 kryptovaluta-brugere og fintech-platforme. Malwaren er forbundet med kinesisk cyberkriminel aktivitet og er designet til at operere s\u00e5 stille som muligt, mens den eksfiltrerer data over tid.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zhong Stealer fungerer prim\u00e6rt ved at:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Stj\u00e6le gemte adgangskoder og sessions-cookies fra webbrowsere (Chrome, Firefox, Edge)<\/li><li>H\u00f8ste kryptovaluta-wallet-filer og private n\u00f8gler fra lokal opbevaring<\/li><li>Eksfiltrere autentificeringstokens til b\u00f8rser og handelsplatforme<\/li><li>Etablere persistens via Windows-registreringsdatabasen for at overleve genstarter<\/li><li>Sende stj\u00e5lne data til angriberkontrollerede Command and Control-servere<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Det farlige ved at signere Zhong Stealer med et gyldigt EV-certifikat er, at Windows SmartScreen, der normalt advarer brugere om ukendte udgivere, tier stille. I stedet for en advarselsmeddelelse vises den tilsyneladende legitime virksomheds navn. Brugere, der ellers ville afvise et usigneret program, klikker sig igennem uden bet\u00e6nkeligheder. Det er netop den effekt, angriberne s\u00f8gte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Black Swan Cybersecurity vurderede i deres trusselsr\u00e5dgivning fra den 7. maj 2026: <em>&#8220;Signerede Zhong Stealer-varianter \u00f8ger infektionssucces, persistens og stealth, s\u00e6rligt i fintech\/krypto-sektorer.&#8221;<\/em> Risikoniveauet for organisationer, der stoler p\u00e5 kodesignerede eksekverbare filer, klassificerede de som <strong>h\u00f8jt<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"apt-q-27-og-goldeneyedog-den-kinesiske-trusselsaktoer\">APT-Q-27 og GoldenEyeDog: den kinesiske trusselsakt\u00f8r<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Zhong Stealer er knyttet til GoldenEyeDog, ogs\u00e5 identificeret som APT-Q-27, en kinesisk cyberkriminel gruppe med fokus p\u00e5 finansielt motiverede angreb. Gruppen er dokumenteret for at bruge legitime tillidsm\u00e6ssige artefakter, herunder kodesigneringscertifikater, til at omg\u00e5 sikkerhedskontroller og opn\u00e5 vedvarende adgang til finansielle konti og kryptovaluta-wallets.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det er endnu uklart, om GoldenEyeDog direkte forestod kompromitteringen af DigiCerts supportkanal, eller om de blot erhvervede de stj\u00e5lne certifikater fra en kriminel mellems\u00e6lger. Det sidstn\u00e6vnte scenarie er et m\u00f8nster, der ses oftere i det kriminelle certifikat-marked, hvor specialiserede grupper kompromitterer CA-supportprocesser og videres\u00e6lger certifikaterne til andre akt\u00f8rer p\u00e5 darknet-markeder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">To IP-adresser forbundet med certifikatinstallationer, <code>82.23.186.8<\/code> og <code>154.12.185.32<\/code>, er offentliggjort i DigiCerts rapport. Begge adresser b\u00f8r tilf\u00f8jes til bloklister i organisationer, der kan have modtaget software signeret med de kompromitterede certifikater i perioden 4.\u201317. april 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"60-certifikater-tilbagekaldt-hvilke-caer-var-beroert\">60 certifikater tilbagekaldt: hvilke CA&#8217;er var ber\u00f8rt?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert tilbagekaldte i alt 60 kodesigneringscertifikater udstedt fra fire mellemliggende certifikatmyndigheder under DigiCerts rodniveau:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1<\/li><li>DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1<\/li><li>GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1<\/li><li>Verokey High Assurance Secure Code EV<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Af de 60 certifikater var 27 eksplicit knyttet til angriberens aktivitet. 11 af disse blev identificeret via f\u00e6llesskabsrapporter fra sikkerhedsforskere, der opdagede Zhong Stealer-malware signeret med de p\u00e5g\u00e6ldende certifikater. Yderligere 16 certifikater blev identificeret under DigiCerts interne unders\u00f8gelse. De resterende 33 certifikater blev tilbagekaldt som en forsigtighedsforanstaltning, da DigiCert ikke med sikkerhed kunne bekr\u00e6fte, at kunderne fortsat kontrollerede dem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert n\u00e5ede at tilbagekalde alle 60 certifikater <strong>inden for 24 timer<\/strong> efter opdagelsen og satte tilbagekaldelsesdatoen til den oprindelige udstedelsesdato, et teknisk korrekt men sj\u00e6ldent set skridt, der forhindrer certifikaterne i at fremst\u00e5 gyldige for valideringssoftware, der ikke tjekker i realtid. Afventende ordrer blev annulleret for at lukke adgangen til yderligere misbrug.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"microsoft-defender-kaos-falske-positiver-ramte-windows-brugere-i-tre-dage\">Microsoft Defender-kaos: falske positiver ramte Windows-brugere i tre dage<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En ikke-planlagt sideeffekt af h\u00e6ndelsen opstod den 30. april 2026, da Microsoft udgav Defender Intelligence Update 1.449.377.0. Opdateringen indeholdt fejlagtige signaturdefinitioner, der klassificerede <strong>legitime<\/strong> DigiCert-rodcertifikater og -filer som malware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I praksis bet\u00f8d det, at Windows Defender p\u00e5 ukendt, men sandsynligvis meget stort antal maskiner, begyndte at markere og fjerne gyldige DigiCert-certifikater fra Windows-certifikatlageret. ThreatLocker dokumenterede konsekvenserne: SSL-verifikation fra HTTPS-klienter slog fejl, kodesigneringsvalidering af legitim software mislykkedes, og API-kald, der afhang af DigiCert-certifikater, blev afbrudt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft bekr\u00e6ftede efterf\u00f8lgende, at fejlpositiverne var direkte knyttet til detektioner for kompromitterede certifikater fra DigiCert-h\u00e6ndelsen. Den 3. maj udgav Microsoft en rettet signaturdefinition (1.449.431.0). Brugere, der ikke opdaterede manuelt, oplevede tre dages kontinuerlig certifikatfjernelse og driftsforstyrrelse, et eksempel p\u00e5, hvordan en CA-sikkerhedsh\u00e6ndelse kan have kaskadeeffekter langt ud over selve kompromitteringen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historisk-perspektiv-tre-store-ca-brud-paa-15-aar\">Historisk perspektiv: tre store CA-brud p\u00e5 15 \u00e5r<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert-h\u00e6ndelsen i 2026 er ikke den f\u00f8rste gang, en certifikatmyndighed er blevet kompromitteret med vidtr\u00e6kkende konsekvenser for digital tillid. En sammenligning af de tre mest omtalte CA-h\u00e6ndelser i historien illustrerer, at angrebsmetoderne \u00e6ndrer sig, selvom det grundl\u00e6ggende problem, at tillid til PKI afh\u00e6nger af CA&#8217;ernes processer, forbliver u\u00e6ndret.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>H\u00e6ndelse<\/th><th>\u00c5r<\/th><th>Angrebsmetode<\/th><th>Kompromitterede certifikater<\/th><th>Konsekvens<\/th><\/tr><\/thead><tbody><tr><td><strong>Comodo-brud<\/strong><\/td><td>2011<\/td><td>Kompromittering af autoriseret reseller<\/td><td>9 falske TLS-certifikater<\/td><td>Falske certifikater til Google, Microsoft, Skype m.fl. udstedt til angribere<\/td><\/tr><tr><td><strong>DigiNotar-brud<\/strong><\/td><td>2011<\/td><td>Direkte serverindtr\u00e6ngen via s\u00e5rbarhed<\/td><td>500+ falske TLS-certifikater<\/td><td>Komplet tillidssammenbrud, DigiNotar gik konkurs inden for m\u00e5neder<\/td><\/tr><tr><td><strong>DigiCert-brud<\/strong><\/td><td>2026<\/td><td>Social engineering via supportchat<\/td><td>60 EV-kodesigneringscertifikater<\/td><td>Begr\u00e6nset til kodesignering, rodcertifikater up\u00e5virket, hurtigt indd\u00e6mmet<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Den vigtigste forskel p\u00e5 2026-h\u00e6ndelsen og DigiNotar-katastrofen i 2011 er, at angriberne i 2026 aldrig kompromitterede DigiCerts rodcertifikatinfrastruktur. Det er selvf\u00f8lgelig en afg\u00f8rende forskel. Men det er ogs\u00e5 en bekymrende indsigt: at omg\u00e5 en CA&#8217;s kryptografiske infrastruktur fuldst\u00e6ndigt ved blot at narre en supportmedarbejder. Angrebet udnytter den menneskelige komponent, ikke den tekniske. PKI er s\u00e5 st\u00e6rk som det svageste menneskelige led i processen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"konsekvenser-for-pki-tillid-og-softwareforsyningskaeden\">Konsekvenser for PKI-tillid og softwareforsyningsk\u00e6den<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e6ndelsen rejser strukturelle sp\u00f8rgsm\u00e5l om den tillid, vi placerer i PKI-hierarkiet. PKI (Public Key Infrastructure) bygger p\u00e5 antagelsen om, at certifikatmyndigheder kun udsteder certifikater til verificerede, legitime modtagere. N\u00e5r den antagelse brydes, selv for 60 certifikater ud af millioner, rystes tillidsmodellen i sin grund for alle akt\u00f8rer, der er afh\u00e6ngige af kodesignering som sikkerhedsgaranti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"et-certifikat-er-ikke-en-sikkerhedserklaering\">Et certifikat er ikke en sikkerhedserkl\u00e6ring<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Et EV-kodesigneringscertifikat bekr\u00e6fter identiteten p\u00e5 underskriveren p\u00e5 udstedelsestidspunktet. Det garanterer ikke, at softwaren er sikker, at udstederens processer er robuste over for social engineering, eller at certifikatet ikke er stj\u00e5let. Det er en tillidsankring, ikke en sikkerhedserkl\u00e6ring. DigiCert-h\u00e6ndelsen er et klart bevis p\u00e5 den distinktion.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Softwareforsyningsk\u00e6den er det prim\u00e6re angrebsvektor, der udnyttes her. I stedet for at kompromittere en softwareudviklers build-pipeline, der normalt er godt beskyttet, kan angribere nu stille og roligt erhverve et gyldigt certifikat og signere malware, der ser ud til at komme fra en trov\u00e6rdig kilde. For nordiske virksomheder, der distribuerer software til slutbrugere, betyder det, at certifikat-baseret tillid alene ikke er tilstr\u00e6kkelig beskyttelse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"anbefalede-tekniske-tiltag\">Anbefalede tekniske tiltag<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sikkerhedseksperter anbefaler at supplere kodesignering med:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Software Bill of Materials (SBOM)<\/strong> for alle distribuerede komponenter, s\u00e5 modtagere kan verificere pr\u00e6cist hvad der er inkluderet<\/li><li><strong>Bin\u00e6r-hash-verifikation<\/strong> ud over certifikatvalidering for kritiske applikationer<\/li><li><strong>Sigstore og Rekor-transparenslogger<\/strong> for open source-software, der binder signaturer til verificerede identiteter og byggede procestransparens<\/li><li><strong>Hardware Security Modules (HSM&#8217;er)<\/strong> til opbevaring af private kodesigneringsn\u00f8gler, der forhindrer n\u00f8gler i at forlade sikker hardware<\/li><li><strong>Kortlevede certifikater<\/strong> frem for langlevede, hvilket begr\u00e6nser skadeomfanget ved fremtidige kompromitteringer<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"digicerts-respons-benchmark-for-haendelseshaandtering\">DigiCerts respons: benchmark for h\u00e6ndelsesh\u00e5ndtering<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCerts h\u00e5ndtering af h\u00e6ndelsen er af flere sikkerhedsmedier fremh\u00e6vet som eksemplarisk. Risky Business Newsletter, en af de mest anerkendte engelsksprogede sikkerhedspublikationer, noterede, at DigiCert kaldte sig selv <em>&#8220;heldige&#8221;<\/em> for, at en uafh\u00e6ngig tredjeparts sikkerhedsforsker opdagede misbruget og rapporterede det, inden skaden var st\u00f8rre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert iv\u00e6rksatte efter h\u00e6ndelsen en r\u00e6kke konkrete foranstaltninger, der adresserer de identificerede svagheder:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Multifaktorgodkendelse<\/strong> indf\u00f8rt som obligatorisk krav for alle administrative workflows i supportportalen<\/li><li><strong>Initialiseringskoder maskeret<\/strong> i alle proxy-supportsessioner via portal og API, s\u00e5 supportmedarbejdere ikke l\u00e6ngere kan se dem<\/li><li><strong>Filtype-begr\u00e6nsninger<\/strong> i supportchat og Salesforce-sagsvedh\u00e6ftninger (.scr-filer og lignende eksekverbare filtyper blokeret)<\/li><li><strong>Forbedret logning<\/strong> og sessionoverblik p\u00e5 supportportalen for hurtigere opdagelse af unormal aktivitet<\/li><li><strong>Udvidede endepunktssikkerhedskrav<\/strong> for supportmedarbejdere med obligatorisk funktionel EDR-overv\u00e5gning<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">TWiT Security Now omtalte DigiCerts transparente og hurtige respons som en <em>benchmark for, hvad h\u00e6ndelsesh\u00e5ndtering b\u00f8r se ud som<\/em>. Det er en legitim ros, men \u00e6ndrer ikke, at det menneskelige angrebsvektor var tilg\u00e6ngeligt i \u00e5revis. Fremtidig beskyttelse kr\u00e6ver, at branchestandarderne for CA-supportprocesser h\u00e6ves systematisk.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hvad-boer-nordiske-organisationer-goere-nu\">Hvad b\u00f8r nordiske organisationer g\u00f8re nu?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">For virksomheder i Danmark og Norden, der distribuerer eller modtager kodesigneret software, er der konkrete handlingstrin, der b\u00f8r gennemf\u00f8res straks:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tjek om I modtog ber\u00f8rt software:<\/strong> Brug certifikat-transparenslogger og OCSP-respons til at verificere, at kodesignerede applikationer i jeres milj\u00f8 ikke er signeret med certifikater fra de fire ber\u00f8rte mellemliggende CA&#8217;er. Sysinternals-v\u00e6rkt\u00f8jet Sigcheck kan bruges til at inspicere signaturk\u00e6der p\u00e5 installerede applikationer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Bloker kendte angriber-IP-adresser:<\/strong> Tilf\u00f8j <code>82.23.186.8<\/code> og <code>154.12.185.32<\/code> til firewallbloklister og SIEM-korrelationsregler. S\u00f8g i EDR-logs efter netv\u00e6rksforbindelser til disse adresser i perioden 2. til 17. april 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Verificer Microsoft Defender-opdatering:<\/strong> Bekr\u00e6ft, at alle Windows-systemer k\u00f8rer Defender-signaturdefinition 1.449.431.0 eller nyere. Systemer, der k\u00f8rte den fejlbeh\u00e6ftede version 1.449.377.0 (udgivet 30. april) og ikke opdaterede inden 3. maj, kan have f\u00e5et gyldige DigiCert-certifikater utilsigtet fjernet fra certifikatlageret.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For virksomheder, der selv udsteder eller bruger kodesigneringscertifikater, b\u00f8r der desuden gennemf\u00f8res en fuld revision af signeringsprocessen med fokus p\u00e5, hvem der har adgang til initialiseringskoder og private signeringsn\u00f8gler, og om n\u00f8glerne er beskyttet af Hardware Security Modules.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"markedskonsekvenser-for-ca-industrien\">Markedskonsekvenser for CA-industrien<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DigiCert-h\u00e6ndelsen er den f\u00f8rste alvorlige sikkerhedsh\u00e6ndelse i en global topti-CA siden DigiNotar-kollapsaen i 2011. Markedskonsekvenserne tegner til at blive vidtr\u00e6kkende for hele PKI-branchen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CA\/Browser Forum, det konsortium af certifikatmyndigheder og browserproducenter, der s\u00e6tter PKI-standarder, vil sandsynligvis stramme kravene til supportkanaladgang og initialiseringskodeh\u00e5ndtering. Der er allerede diskussioner om at kr\u00e6ve hardwarebundet autentificering for al supportportaladgang og om at fjerne proxy-funktionaliteten fra supportv\u00e6rkt\u00f8jer som standard.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e6ndelsen s\u00e6tter fornyet fokus p\u00e5 kortere certifikatlevetider. Apple har foresl\u00e5et at reducere maksimal TLS-certifikatgyldighed til 45 dage, delvist for at minimere konsekvenserne af fremtidige CA-kompromitteringer. Kortere levetider begr\u00e6nser angrebsvinduet for stj\u00e5lne certifikater markant. Tilsvarende logik g\u00e6lder for kodesigneringscertifikater.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den globale PKI-marked er estimeret til 2,3 milliarder dollars i 2026 og vokser med 18% om \u00e5ret. DigiCert alene h\u00e5ndterer certifikater for en betydelig andel af Fortune 500-virksomhederne. En tillidssv\u00e6kkelse i DigiCerts brand kan accelerere kunders skifte til alternative CA&#8217;er som Sectigo, Entrust eller GlobalSign, eller drive adoption af nyere alternativer som de kortlevede certifikater fra Sigstore-projektet for open source-software.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-forudsigelser-for-pki-sikkerhed-i-resten-af-2026\">5 forudsigelser for PKI-sikkerhed i resten af 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">P\u00e5 baggrund af h\u00e6ndelsens konsekvenser og branchedynamikken er her fem konkrete forudsigelser:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>CA\/Browser Forum vedtager obligatorisk MFA og forbud mod proxy-adgang til initialiseringskoder<\/strong> inden udgangen af Q3 2026. H\u00e6ndelsen har eksponeret et strukturelt hul i CA&#8217;s driftsprocesser, og standardiseringsorganet har historisk set reageret hurtigt p\u00e5 klare angrebsvektorer.<\/li><li><strong>Microsoft, Google og Apple stramme kravene til EV-certifikater<\/strong> i l\u00f8bet af 2026 med kortere maksimal gyldighed p\u00e5 under 90 dage og obligatorisk hardwarebeskyttelse for alle EV-kodesigneringsn\u00f8gler.<\/li><li><strong>Sigstore-adoption stiger med 40 til 60% i open source-\u00f8kosystemet<\/strong> i k\u00f8lvandet p\u00e5 h\u00e6ndelsen. Kortlevede certifikater knyttet til verificerede identitetsudbydere er et st\u00e6rkere alternativ til langlivede CA-certifikater.<\/li><li><strong>Mindst to st\u00f8rre nordiske softwarevirksomheder offentligg\u00f8r SBOM-politikker<\/strong> inden udgangen af 2026 som direkte reaktion p\u00e5 kodesigneringsskandalens tillidsimplikationer. EU&#8217;s Cyber Resilience Act, der tr\u00e5dte i kraft i 2026, stiller krav om SBOM for visse produktkategorier.<\/li><li><strong>Kryptovaluta-tab fra Zhong Stealer-kampagnen viser sig at overstige 10 millioner dollars<\/strong> i alt, n\u00e5r skadeomfanget fra de 11 bekr\u00e6ftede signeringsperioder kortl\u00e6gges. Kryptovaluta-tab er typisk permanent og sv\u00e6re at opg\u00f8re pr\u00e6cist, da ofre ofte opdager dem sent.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"relateret-daekning\">Relateret d\u00e6kning<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"laes-mere-om-digitale-signaturer-og-certifikater\">L\u00e6s mere om digitale signaturer og certifikater<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/da\/ssl-tls-certifikat-certbot-2026\/\">Gratis SSL\/TLS-certifikat med Certbot: 12 trin p\u00e5 30 min [2026]<\/a><\/li><li><a href=\"\/da\/digitale-signaturer\/\">Digitale signaturer forklaret: hvordan hashing og n\u00f8gler skaber tillid<\/a><\/li><li><a href=\"\/da\/ed25519-signaturer-nodejs\/\">Ed25519 i Node.js: digitale signaturer i 12 trin [2026]<\/a><\/li><li><a href=\"\/da\/npm-supply-chain-attacks-2026\/\">npm Supply Chain-angreb: 1,2 mio. ondsindede pakker [2026]<\/a><\/li><li><a href=\"\/da\/cybertrusler-norden-2026\/\">Cybertrusler i Norden: 166 h\u00e6ndelser, AI driver 70% [2026]<\/a><\/li><li><a href=\"\/da\/post-quantum-cryptography-2026\/\">Post-Quantum Kryptografi: 50% af nettet nu beskyttet [2026]<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ekspertkilder\">Ekspertkilder<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.securityweek.com\/digicert-revokes-certificates-after-support-portal-hack\/\" rel=\"noopener\" target=\"_blank\">SecurityWeek: DigiCert Revokes Certificates After Support Portal Hack<\/a><\/li><li><a href=\"https:\/\/www.helpnetsecurity.com\/2026\/05\/04\/digicert-breach-code-signing-certificates-malware\/\" rel=\"noopener\" target=\"_blank\">Help Net Security: DigiCert breached via malicious screensaver file<\/a><\/li><li><a href=\"https:\/\/blackswan-cybersecurity.com\/threat-advisory-digicert-compromise-april-2026-may-7-2026\/\" rel=\"noopener\" target=\"_blank\">Black Swan Cybersecurity: Threat Advisory DigiCert Compromise (April 2026)<\/a><\/li><li><a href=\"https:\/\/www.threatlocker.com\/blog\/digicert-compromise-precedes-widespread-microsoft-defender-false-positives\" rel=\"noopener\" target=\"_blank\">ThreatLocker: DigiCert Compromise Precedes Microsoft Defender False Positives<\/a><\/li><li><a href=\"https:\/\/www.neuracybintel.com\/articles\/digicert-breach-technical-deep-dive-how-a-malicious-screensaver-became-a-certificate-issuance-problem\" rel=\"noopener\" target=\"_blank\">NeuraCybIntel: DigiCert Breach Technical Deep Dive<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ofte-stillede-spoergsmaal-om-digicert-haendelsen\">Ofte stillede sp\u00f8rgsm\u00e5l om DigiCert-h\u00e6ndelsen<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"er-mine-digicert-tls-certifikater-til-hjemmesider-paavirket\">Er mine DigiCert TLS-certifikater til hjemmesider p\u00e5virket?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nej. H\u00e6ndelsen ber\u00f8rte udelukkende EV-kodesigneringscertifikater, der bruges til at signere software. Standard TLS\/SSL-certifikater til websider, S\/MIME-e-mailcertifikater og dokumentsigneringscertifikater er ikke ber\u00f8rt. DigiCerts rodcertifikatinfrastruktur forblev up\u00e5virket, og browsere er ikke ber\u00f8rt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-skal-jeg-goere-hvis-min-software-er-signeret-med-et-af-de-60-tilbagekaldte-certifikater\">Hvad skal jeg g\u00f8re, hvis min software er signeret med et af de 60 tilbagekaldte certifikater?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kontakt DigiCert via deres officielle supportkanal og anmod om udstedelse af et nyt certifikat under et ikke-ber\u00f8rt mellencertifikat. Genudsted alle signerede pakker med det nye certifikat, og informer distributionskanaler og slutbrugere om at opdatere til den nye version. Overvej desuden at implementere SBOM og hash-verifikation som supplement fremover.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-zhong-stealer-og-er-jeg-i-fare\">Hvad er Zhong Stealer, og er jeg i fare?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Zhong Stealer er en informationstyvende malware med fokus p\u00e5 kryptovaluta-brugere og finansielle platforme. Risikoen g\u00e6lder prim\u00e6rt for brugere, der installerede ny Windows-software i perioden 4. til 17. april 2026 fra ukendte eller usikre kilder. K\u00f8r en fuld scanning med opdateret antivirussoftware og tjek dine kryptovaluta-wallets for uautoriserede transaktioner. Er du i tvivl, b\u00f8r private n\u00f8gler til kryptovaluta-wallets udskiftes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kan-jeg-fortsat-stole-paa-kodesignerede-programmer\">Kan jeg fortsat stole p\u00e5 kodesignerede programmer?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kodesignering er fortsat et vigtigt sikkerhedslag, men b\u00f8r aldrig v\u00e6re det eneste. Kombiner certifikatvalidering med hash-verifikation, installer kun software fra officielle leverand\u00f8rkanaler, og verificer om muligt softwarens SBOM. Et gyldigt certifikat garanterer kun identiteten p\u00e5 underskriveren p\u00e5 udstedelsestidspunktet, ikke at softwaren er sikker, og ikke at certifikatet er legitimt erhvervet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-forskellen-paa-digicert-bruddet-i-2026-og-diginotar-katastrofen-i-2011\">Hvad er forskellen p\u00e5 DigiCert-bruddet i 2026 og DigiNotar-katastrofen i 2011?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DigiNotar-angrebet i 2011 kompromitterede direkte CA&#8217;ens rodcertifikatinfrastruktur og resulterede i udstedelse af over 500 falske TLS-certifikater til h\u00f8jprofilerede dom\u00e6ner, herunder Google og CIA.gov. Millioner af iranere blev udsat for man-in-the-middle-angreb. DigiNotar gik konkurs. DigiCert-h\u00e6ndelsen i 2026 er langt mere begr\u00e6nset: angriberne n\u00e5ede aldrig rodcertifikaterne og kompromitterede kun supportprocessen for kodesigneringscertifikater. DigiCert kom sandsynligvis st\u00e6rkere ud som f\u00f8lge af sin transparente respons.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-apt-q-27-og-goldeneyedog\">Hvad er APT-Q-27 og GoldenEyeDog?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">GoldenEyeDog, ogs\u00e5 ben\u00e6vnt APT-Q-27, er en kinesisk cyberkriminel trusselsgruppe med dokumenteret fokus p\u00e5 finansielt motiverede angreb, herunder tyveri af kryptovaluta og finansielle legitimationsoplysninger. Gruppen er ikke at forveksle med statsst\u00f8ttede APT-grupper som APT41, selvom de opererer i det samme kriminelle \u00f8konomilandskab og kan dele infrastruktur med statslige akt\u00f8rer.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvornaar-kan-man-forvente-opdaterede-ca-b-forum-standarder\">Hvorn\u00e5r kan man forvente opdaterede CA\/B Forum-standarder?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CA\/Browser Forum behandler normalt h\u00e6ndelsesdrevne standardopdateringer p\u00e5 kvartalsbasis. Baseret p\u00e5 historisk reaktionstid fra lignende h\u00e6ndelser kan brancheretningslinjer for h\u00e5ndtering af initialiseringskoder og CA-supportportal-adgang forventes som balloter inden udgangen af Q3 2026. Overv\u00e5g CA\/B Forum&#8217;s offentlige ballotliste for konkrete opdateringer.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Den 2. april 2026 sendte en ukendt trusselsakt\u00f8r en ZIP-fil til DigiCerts kundesupport via live chat. Filen s\u00e5 ud som et sk\u00e6rmbillede. Den var det ikke. Inden for 15 dage\u2026<\/p>\n","protected":false},"author":2,"featured_media":131,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-130","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/130","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/comments?post=130"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/130\/revisions"}],"predecessor-version":[{"id":132,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/130\/revisions\/132"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media\/131"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media?parent=130"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/categories?post=130"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/tags?post=130"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}