Falsos positivos masivos de Microsoft Defender
Microsoft Defender está detectando certificados raíz legítimos de DigiCert como Trojan:Win32/Cerdigent.A!dha, lo que ha provocado alertas generalizadas y, en algunos casos, la eliminación de los certificados de Windows.
Según el experto en ciberseguridad Florian Roth, el problema apareció después de que Microsoft agregara estas detecciones a una actualización de firmas de Defender el 30 de abril. Administradores de todo el mundo comenzaron a informar que las entradas de certificados raíz de DigiCert eran marcadas como malware y, en sistemas afectados, eliminadas del almacén de confianza de Windows.
De acuerdo con una publicación en Reddit sobre los falsos positivos, los certificados detectados son: 0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43 y DDFB16CD4931C973A2037D3FC83A4D7D775D05E4. En los sistemas impactados, estos certificados se eliminaron del almacén AuthRoot bajo la clave de registro correspondiente.
Estos falsos positivos han generado preocupación entre los usuarios de Windows, algunos de los cuales pensaron que sus dispositivos estaban infectados y reinstalaron el sistema operativo para estar seguros. Microsoft ha corregido las detecciones en la actualización de inteligencia de seguridad versión 1.449.430.0, y la actualización más reciente es la 1.449.431.0. Otros informes en Reddit indican que la corrección también restaura los certificados previamente eliminados en los sistemas afectados. Las nuevas actualizaciones de Microsoft Defender se instalarán automáticamente, y los usuarios pueden forzar manualmente una actualización yendo a Seguridad de Windows > Protección contra virus y amenazas > Actualizaciones de protección y haciendo clic en Buscar actualizaciones.
Microsoft a BleepingComputer
Vinculado con la reciente brecha de DigiCert
Los falsos positivos ocurren poco después de que se revelara un incidente de seguridad en DigiCert que permitió a actores de amenazas obtener certificados de firma de código válidos para firmar malware. Según el informe de incidentes de DigiCert, un atacante obtuvo códigos de inicialización para un número limitado de certificados de firma de código, algunos de los cuales se utilizaron para firmar malware, principalmente en una campaña llamada Zhong Stealer.
DigiCert revocó 60 certificados de firma de código, incluidos 27 vinculados a la campaña de malware Zhong Stealer. Investigadores como Squiblydoo, MalwareHunterTeam y g0njxa informaron que certificados emitidos a empresas conocidas como Lenovo, Kingston, Shuttle Inc y Palit Microsystems estaban siendo utilizados para firmar malware, y que estos certificados fueron obtenidos por el grupo criminal chino GoldenEyeDog (APT-Q-27).
Cabe señalar que los certificados marcados por Microsoft Defender son certificados raíz en el almacén de confianza de Windows y no coinciden con los certificados de firma de código de DigiCert revocados utilizados para firmar malware.



















Deja una respuesta