Microsoft Defender classe les certificats DigiCert parmi les logiciels malveillants

Une mise à jour de Microsoft Defender a classé à tort des certificats DigiCert comme malveillants, perturbant la confiance avant la publication d’un correctif.

Écrit par
Ken Underhill
Ken Underhill
May 4, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une récente mise à jour de Microsoft Defender a signalé à tort des certificats racine DigiCert légitimes comme des logiciels malveillants, déclenchant de nombreuses alertes. 

Dans certains cas, elle a également supprimé des certificats approuvés des systèmes Windows, provoquant des perturbations. 

« Plus tôt dans la journée, nous avons déterminé que de fausses alertes avaient été déclenchées par erreur et nous avons mis à jour la logique des alertes », a déclaré Microsoft, comme l’a rapportéBleepingComputer.  

Au cœur de l’incident des faux positifs de DigiCert 

Le problème est apparu à la suite d’une mise à jour des signatures de Microsoft Defender publiée le 30 avril, qui a introduit des détections visant Trojan:Win32/Cerdigent.A!dha. 

Peu après, des administrateurs ont signalé que des certificats racine DigiCert légitimes étaient identifiés comme malveillants et supprimés du magasin de certificats approuvés de Windows. 

Sur les systèmes concernés, cela incluait des suppressions dans le magasin AuthRoot, perturbant les relations de confiance et suscitant des inquiétudes quant à l’intégrité des systèmes. 

Ces alertes inattendues ont semé la confusion chez les utilisateurs et les équipes informatiques, car les détections fondées sur les certificats sont souvent associées à des compromissions graves. 

En conséquence, certaines organisations ont considéré les alertes comme le signe d’infections actives, ce qui a entraîné des mesures inutiles et perturbatrices, telles que la reconstruction complète des systèmes. 

Lien avec l’incident de DigiCert

Microsoft a ensuite précisé que ces détections avaient été introduites en réponse à un incident de sécurité chez DigiCert impliquant des certificats de signature de code compromis. 

DigiCert a révoqué 60 certificats dans le cadre de sa réponse, dont plusieurs étaient liés à la campagne Zhong Stealer.

Pour protéger rapidement ses clients, Defender a ajouté une logique de détection ciblant les certificats potentiellement malveillants ; toutefois, cette logique s’est révélée trop large, entraînant le signalement erroné de certificats racine DigiCert légitimes comme des menaces. 

Advertisement

Microsoft a depuis publié un correctif dans la dernière mise à jour de Defender.

Réduire les risques liés aux défaillances des certificats 

Limitez l’impact des incidents liés aux certificats en améliorant les processus de validation, de surveillance et de réponse.   

  • Mettez à jour Microsoft Defender vers la dernière version, validez la restauration des certificats et testez les mises à jour dans un environnement de préproduction avant leur déploiement à grande échelle. 
  • Vérifiez les magasins de certificats par rapport à une référence connue comme fiable et conservez des sauvegardes sécurisées pour accélérer la récupération.
  • Surveillez les terminaux et les journaux à la recherche de modifications inattendues des certificats, de modifications du magasin de certificats et de comportements anormaux.
  • Centralisez la gestion des certificats à l’aide de Group Policy ou d’une solution MDM afin d’assurer la cohérence et de permettre une remédiation rapide.
  • Mettez en corrélation les alertes provenant de plusieurs outils de sécurité afin de réduire le risque de mesures inutiles liées à des faux positifs.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios portant sur la compromission de certificats.

En renforçant les processus de validation, de visibilité et de réponse, les organisations peuvent accroître leur résilience et réduire le risque global lié aux incidents de certificats. 

Le défi de la confiance dans la sécurité 

Cet incident met en évidence la complexité croissante de la gestion de la confiance et de la vérification dans les environnements modernes, notamment parce que les attaquants ciblent des systèmes tels que les infrastructures de signature de code. 

Il souligne également la dépendance croissante aux contrôles de sécurité automatisés ainsi que la nécessité de disposer de solides processus de visibilité et de validation pour garantir leur exactitude et éviter tout impact involontaire. 

Ces réalités soulignent également la pertinence de la confiance zéro, qui privilégie la vérification continue plutôt que la confiance implicite. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.