Une récente mise à jour de Microsoft Defender a signalé à tort des certificats racine DigiCert légitimes comme des logiciels malveillants, déclenchant de nombreuses alertes.
Dans certains cas, elle a également supprimé des certificats approuvés des systèmes Windows, provoquant des perturbations.
« Plus tôt dans la journée, nous avons déterminé que de fausses alertes avaient été déclenchées par erreur et nous avons mis à jour la logique des alertes », a déclaré Microsoft, comme l’a rapportéBleepingComputer.
Au cœur de l’incident des faux positifs de DigiCert
Le problème est apparu à la suite d’une mise à jour des signatures de Microsoft Defender publiée le 30 avril, qui a introduit des détections visant Trojan:Win32/Cerdigent.A!dha.
Peu après, des administrateurs ont signalé que des certificats racine DigiCert légitimes étaient identifiés comme malveillants et supprimés du magasin de certificats approuvés de Windows.
Sur les systèmes concernés, cela incluait des suppressions dans le magasin AuthRoot, perturbant les relations de confiance et suscitant des inquiétudes quant à l’intégrité des systèmes.
Ces alertes inattendues ont semé la confusion chez les utilisateurs et les équipes informatiques, car les détections fondées sur les certificats sont souvent associées à des compromissions graves.
En conséquence, certaines organisations ont considéré les alertes comme le signe d’infections actives, ce qui a entraîné des mesures inutiles et perturbatrices, telles que la reconstruction complète des systèmes.
Lien avec l’incident de DigiCert
Microsoft a ensuite précisé que ces détections avaient été introduites en réponse à un incident de sécurité chez DigiCert impliquant des certificats de signature de code compromis.
DigiCert a révoqué 60 certificats dans le cadre de sa réponse, dont plusieurs étaient liés à la campagne Zhong Stealer.
Pour protéger rapidement ses clients, Defender a ajouté une logique de détection ciblant les certificats potentiellement malveillants ; toutefois, cette logique s’est révélée trop large, entraînant le signalement erroné de certificats racine DigiCert légitimes comme des menaces.
Microsoft a depuis publié un correctif dans la dernière mise à jour de Defender.
Réduire les risques liés aux défaillances des certificats
Limitez l’impact des incidents liés aux certificats en améliorant les processus de validation, de surveillance et de réponse.
- Mettez à jour Microsoft Defender vers la dernière version, validez la restauration des certificats et testez les mises à jour dans un environnement de préproduction avant leur déploiement à grande échelle.
- Vérifiez les magasins de certificats par rapport à une référence connue comme fiable et conservez des sauvegardes sécurisées pour accélérer la récupération.
- Surveillez les terminaux et les journaux à la recherche de modifications inattendues des certificats, de modifications du magasin de certificats et de comportements anormaux.
- Centralisez la gestion des certificats à l’aide de Group Policy ou d’une solution MDM afin d’assurer la cohérence et de permettre une remédiation rapide.
- Mettez en corrélation les alertes provenant de plusieurs outils de sécurité afin de réduire le risque de mesures inutiles liées à des faux positifs.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios portant sur la compromission de certificats.
En renforçant les processus de validation, de visibilité et de réponse, les organisations peuvent accroître leur résilience et réduire le risque global lié aux incidents de certificats.
Le défi de la confiance dans la sécurité
Cet incident met en évidence la complexité croissante de la gestion de la confiance et de la vérification dans les environnements modernes, notamment parce que les attaquants ciblent des systèmes tels que les infrastructures de signature de code.
Il souligne également la dépendance croissante aux contrôles de sécurité automatisés ainsi que la nécessité de disposer de solides processus de visibilité et de validation pour garantir leur exactitude et éviter tout impact involontaire.
Ces réalités soulignent également la pertinence de la confiance zéro, qui privilégie la vérification continue plutôt que la confiance implicite.





