Ein kürzlich veröffentlichtes Microsoft-Defender-Update stufte legitime DigiCert-Stammzertifikate fälschlicherweise als Schadsoftware ein und löste weitreichende Warnmeldungen aus.
In einigen Fällen entfernte es außerdem vertrauenswürdige Zertifikate von Windows-Systemen, was zu Störungen führte.
„Heute haben wir festgestellt, dass fälschlicherweise Fehlalarmmeldungen ausgelöst wurden, und die Warnlogik aktualisiert“, erklärte Microsoft, wie berichtet von BleepingComputer berichtete.
Der DigiCert-Fehlalarm im Detail
Das Problem begann nach einem am 30. April veröffentlichten Signatur-Update für Microsoft Defender, das Erkennungen für Trojan:Win32/Cerdigent.A!dha einführte.
Kurz darauf meldeten Administratoren, dass legitime DigiCert-Stammzertifikate als schädlich eingestuft und aus dem Windows-Vertrauensspeicher entfernt wurden.
Auf den betroffenen Systemen umfasste dies auch Löschungen aus dem AuthRoot-Speicher, wodurch Vertrauensbeziehungen gestört wurden und Bedenken hinsichtlich der Systemintegrität aufkamen.
Die unerwarteten Warnmeldungen sorgten bei Nutzern und IT-Teams für Verwirrung, da zertifikatsbasierte Erkennungen häufig mit schwerwiegenden Sicherheitsverletzungen in Verbindung gebracht werden.
Infolgedessen werteten einige Organisationen die Warnmeldungen als aktive Infektionen und ergriffen unnötige und störende Maßnahmen, etwa eine vollständige Neuinstallation der Systeme.
Zusammenhang mit dem DigiCert-Vorfall
Microsoft stellte später klar, dass die Erkennungen als Reaktion auf einen Sicherheitsvorfall bei DigiCert im Zusammenhang mit kompromittierten Zertifikaten zur Codesignierung eingeführt worden waren.
DigiCert widerrief im Rahmen seiner Reaktion 60 Zertifikate, darunter mehrere, die mit der Kampagne Zhong Stealer in Verbindung standen.
Um Kunden schnell zu schützen, fügte Defender eine Erkennungslogik hinzu, die potenziell schädliche Zertifikate ins Visier nahm. Die Logik erwies sich jedoch als zu weit gefasst, sodass legitime DigiCert-Stammzertifikate fälschlicherweise als Bedrohungen eingestuft wurden.
Microsoft hat inzwischen einen Patch im neuesten Defender-Update veröffentlicht.
Risiken durch Zertifikatsausfälle reduzieren
Die Auswirkungen von Vorfällen im Zusammenhang mit Zertifikaten lassen sich durch bessere Prozesse für Validierung, Überwachung und Reaktion minimieren.
- Aktualisieren Sie Microsoft Defender auf die neueste Version, validieren Sie die Wiederherstellung der Zertifikate und testen Sie Updates vor einer breiten Bereitstellung in einer Staging-Umgebung.
- Überprüfen Sie Zertifikatsspeicher anhand einer vertrauenswürdigen Baseline und legen Sie sichere Backups für eine schnelle Wiederherstellung an.
- Überwachen Sie Endpunkte und Protokolle auf unerwartete Zertifikatsänderungen, Änderungen am Vertrauensspeicher und anomales Verhalten.
- Zentralisieren Sie die Zertifikatsverwaltung mithilfe von Gruppenrichtlinien oder MDM, um Konsistenz sicherzustellen und eine schnelle Behebung zu ermöglichen.
- Korrelieren Sie Warnmeldungen über mehrere Sicherheitstools hinweg , um das Risiko unnötiger Maßnahmen aufgrund von Fehlalarmen zu verringern.
- Testen Sie Notfallreaktionspläne und verwenden Sie Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Zertifikaten.
Durch die Verbesserung von Validierungs-, Überwachungs- und Reaktionsprozessen können Organisationen ihre Widerstandsfähigkeit stärken und das Gesamtrisiko durch Vorfälle im Zusammenhang mit Zertifikaten senken.
Die Herausforderung des Vertrauens in der Sicherheit
Dieser Vorfall verdeutlicht die zunehmende Komplexität der Verwaltung von Vertrauen und Verifizierung in modernen Umgebungen – insbesondere, da Angreifer Systeme wie Infrastrukturen zur Codesignierung ins Visier nehmen.
Er unterstreicht außerdem die zunehmende Abhängigkeit von automatisierten Sicherheitskontrollen sowie die Notwendigkeit leistungsfähiger Prozesse für Transparenz und Validierung, um Genauigkeit sicherzustellen und unbeabsichtigte Auswirkungen zu vermeiden.
Dies unterstreicht auch die Bedeutung von Zero Trust, das kontinuierliche Verifizierung anstelle impliziten Vertrauens betont.





