Penandatanganan kode seharusnya membuat orang lebih aman. Namun dalam hal ini, membuat mereka kurang merasa aman.
Microsoft sekali lagi diketahui mengizinkan sertifikat digitalnya yang sah untuk menandatangani malware di alam liar, selang waktu yang memungkinkan file berbahaya melewati pemeriksaan keamanan ketat yang dirancang untuk mencegahnya berjalan di sistem operasi Windows.
Sembilan entitas pengembang terpisah yang menyalahgunakan sertifikat dalam beberapa bulan terakhir. Penyalahgunaan ditemukan secara independen oleh empat perusahaan keamanan pihak ketiga, yang kemudian secara pribadi melaporkannya ke Microsoft. Perusahaan mengkonfirmasi temuan tersebut dan mengatakan telah menentukan bahwa penyalahgunaan berasal dari beberapa akun pengembang dan tidak ada pelanggaran jaringan yang terdeteksi.
Penandatanganan Kode Primer
Karena sebagian besar driver memiliki akses langsung ke kernel, Microsoft mengharuskan mereka untuk ditandatangani secara digital, ini sekaligus menjadi sarana de facto bagi produk keamanan pihak ketiga untuk memutuskan apakah sebuah driver dapat dipercaya.
Peneliti dari SentinelOne, salah satu dari tiga firma keamanan yang menemukan penyalahgunaan sertifikat dan secara pribadi melaporkannya ke Microsoft, menjelaskan bahwa masalah utama dengan proses ini adalah sebagian besar solusi keamanan secara implisit mempercayai apa pun yang ditandatangani hanya oleh Microsoft, terutama driver mode kernel.
Mandiant, firma keamanan lain mengatakan bahwa beberapa keluarga malware yang berbeda, terkait dengan pelaku ancaman yang berbeda, telah ditandatangani melalui Program Kompatibilitas Perangkat Keras Windows. Selain mendapatkan akses ke sertifikat Microsoft, pelaku ancaman juga berhasil mendapatkan sertifikat EV dari otoritas sertifikat pihak ketiga.
Driver yang ditandatangani dengan sertifikat sah Microsoft digunakan dalam aktivitas pasca-eksploitasi, yang berarti setelah pelaku ancaman mendapatkan hak administratif pada mesin yang ditargetkan. Pelaku ancaman menggunakan driver ini untuk menghentikan proses atau layanan yang digunakan oleh berbagai vendor produk keamanan endpoint.
Penyalahgunaan Sertifikat Adalah Kebiasaan Lama
Teknik ini terkenal dengan penemuan worm Stuxnet pada tahun 2010 yang dilaporkan dilepaskan oleh NSA dan mitranya dari Israel dalam upaya untuk menghalangi program nuklir Iran. Stuxnet menggunakan setidaknya dua sertifikat penandatanganan yang sah untuk menyelinap melewati pertahanan keamanan.
Peneliti SentinelOne berharap Microsoft akan mengambil langkah-langkah untuk mempertimbangkan peningkatan lebih lanjut guna mendukung keamanan proses penandatanganan mereka untuk membantu mempertahankan kepercayaan implisit yang diberikan pada driver bertanda tangan Microsoft.
Selengkapnya: arsTECHNICA