Microsoft Defender stuft DigiCert-Zertifikate als Schadsoftware ein

Ein Microsoft-Defender-Update stufte DigiCert-Zertifikate fälschlicherweise als Schadsoftware ein und beeinträchtigte dadurch das Vertrauen, bevor eine Fehlerbehebung veröffentlicht wurde.

Verfasst von
Ken Underhill
Ken Underhill
May 4, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein kürzlich veröffentlichtes Microsoft-Defender-Update stufte legitime DigiCert-Stammzertifikate fälschlicherweise als Schadsoftware ein und löste weitreichende Warnmeldungen aus. 

In einigen Fällen entfernte es außerdem vertrauenswürdige Zertifikate von Windows-Systemen, was zu Störungen führte. 

„Heute haben wir festgestellt, dass fälschlicherweise Fehlalarmmeldungen ausgelöst wurden, und die Warnlogik aktualisiert“, erklärte Microsoft, wie berichtet von BleepingComputer berichtete.  

Der DigiCert-Fehlalarm im Detail 

Das Problem begann nach einem am 30. April veröffentlichten Signatur-Update für Microsoft Defender, das Erkennungen für Trojan:Win32/Cerdigent.A!dha einführte. 

Kurz darauf meldeten Administratoren, dass legitime DigiCert-Stammzertifikate als schädlich eingestuft und aus dem Windows-Vertrauensspeicher entfernt wurden. 

Auf den betroffenen Systemen umfasste dies auch Löschungen aus dem AuthRoot-Speicher, wodurch Vertrauensbeziehungen gestört wurden und Bedenken hinsichtlich der Systemintegrität aufkamen. 

Die unerwarteten Warnmeldungen sorgten bei Nutzern und IT-Teams für Verwirrung, da zertifikatsbasierte Erkennungen häufig mit schwerwiegenden Sicherheitsverletzungen in Verbindung gebracht werden. 

Infolgedessen werteten einige Organisationen die Warnmeldungen als aktive Infektionen und ergriffen unnötige und störende Maßnahmen, etwa eine vollständige Neuinstallation der Systeme. 

Zusammenhang mit dem DigiCert-Vorfall

Microsoft stellte später klar, dass die Erkennungen als Reaktion auf einen Sicherheitsvorfall bei DigiCert im Zusammenhang mit kompromittierten Zertifikaten zur Codesignierung eingeführt worden waren. 

DigiCert widerrief im Rahmen seiner Reaktion 60 Zertifikate, darunter mehrere, die mit der Kampagne Zhong Stealer in Verbindung standen.

Um Kunden schnell zu schützen, fügte Defender eine Erkennungslogik hinzu, die potenziell schädliche Zertifikate ins Visier nahm. Die Logik erwies sich jedoch als zu weit gefasst, sodass legitime DigiCert-Stammzertifikate fälschlicherweise als Bedrohungen eingestuft wurden. 

Microsoft hat inzwischen einen Patch im neuesten Defender-Update veröffentlicht.

Advertisement

Risiken durch Zertifikatsausfälle reduzieren 

Die Auswirkungen von Vorfällen im Zusammenhang mit Zertifikaten lassen sich durch bessere Prozesse für Validierung, Überwachung und Reaktion minimieren.   

  • Aktualisieren Sie Microsoft Defender auf die neueste Version, validieren Sie die Wiederherstellung der Zertifikate und testen Sie Updates vor einer breiten Bereitstellung in einer Staging-Umgebung. 
  • Überprüfen Sie Zertifikatsspeicher anhand einer vertrauenswürdigen Baseline und legen Sie sichere Backups für eine schnelle Wiederherstellung an.
  • Überwachen Sie Endpunkte und Protokolle auf unerwartete Zertifikatsänderungen, Änderungen am Vertrauensspeicher und anomales Verhalten.
  • Zentralisieren Sie die Zertifikatsverwaltung mithilfe von Gruppenrichtlinien oder MDM, um Konsistenz sicherzustellen und eine schnelle Behebung zu ermöglichen.
  • Korrelieren Sie Warnmeldungen über mehrere Sicherheitstools hinweg , um das Risiko unnötiger Maßnahmen aufgrund von Fehlalarmen zu verringern.
  • Testen Sie Notfallreaktionspläne und verwenden Sie Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Zertifikaten.

Durch die Verbesserung von Validierungs-, Überwachungs- und Reaktionsprozessen können Organisationen ihre Widerstandsfähigkeit stärken und das Gesamtrisiko durch Vorfälle im Zusammenhang mit Zertifikaten senken. 

Die Herausforderung des Vertrauens in der Sicherheit 

Dieser Vorfall verdeutlicht die zunehmende Komplexität der Verwaltung von Vertrauen und Verifizierung in modernen Umgebungen – insbesondere, da Angreifer Systeme wie Infrastrukturen zur Codesignierung ins Visier nehmen. 

Er unterstreicht außerdem die zunehmende Abhängigkeit von automatisierten Sicherheitskontrollen sowie die Notwendigkeit leistungsfähiger Prozesse für Transparenz und Validierung, um Genauigkeit sicherzustellen und unbeabsichtigte Auswirkungen zu vermeiden. 

Dies unterstreicht auch die Bedeutung von Zero Trust, das kontinuierliche Verifizierung anstelle impliziten Vertrauens betont. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.