Các nhà nghiên cứu an ninh mạng đã quy trách nhiệm cho một nhóm hoạt động đe dọa có biệt danh là CylindricalCanine về sự cố bảo mật xảy ra tại DigiCert vào tháng 4 năm 2026.
Expel, đơn vị đã chia sẻ các chi tiết kỹ thuật của sự kiện này, mô tả tác nhân đe dọa là một phân nhóm của GoldenEyeDog (còn được gọi là APT-Q-27, Dragon Breath và Miuuti Group). Đây là một nhóm tội phạm mạng Trung Quốc nổi tiếng với việc nhắm mục tiêu vào các lĩnh vực đánh bạc và trò chơi, sử dụng các trang web giả mạo để phát tán phần mềm chứa mã độc. Nhóm này được biết là đã hoạt động ít nhất từ năm 2015.
"Vào tháng 4 năm 2026, GoldenEyeDog đã sử dụng phần mềm độc hại của chúng để truy cập vào thiết bị của một nhân viên hỗ trợ tại DigiCert, một nhà cung cấp chứng chỉ ký mã (Code-Signing Certificate), và lợi dụng quyền truy cập này để đánh cắp các chứng chỉ dành cho khách hàng của DigiCert," nhà nghiên cứu bảo mật Aaron Walton của Expel cho biết trong một phân tích. "Cuộc tấn công này đã làm nổi bật khả năng của cả phần mềm độc hại và những kẻ vận hành."
Trọng tâm trong các hoạt động của nhóm này là một phiên bản sửa đổi của Gh0st RAT (còn gọi là Farfli), một mã độc Trojan truy cập từ xa (RAT) được sử dụng rộng rãi bởi các nhóm hacker Trung Quốc, bao gồm cả một nhóm tội phạm mạng Trung Quốc khác là Silver Fox. Phần mềm độc hại dạng module này, được gọi là Golden Gh0st RAT, được phân phối thông qua Golden Gh0st Loader.
Trong một báo cáo công bố vào tháng 11 năm 2025, Elastic Security Labs đã chi tiết hóa việc đối thủ sử dụng một trình tải đa giai đoạn có mật danh RONINGLOADER để phân phối biến thể Gh0st RAT thông qua các bộ cài đặt NSIS giả dạng chương trình hợp pháp như Google Chrome và Microsoft Teams.
Đầu năm nay, một chiến dịch khác liên quan đến nhóm hacker này cũng đã được ghi nhận khi dàn dựng một cuộc tấn công đa giai đoạn nhắm vào nhân viên hỗ trợ khách hàng của các công ty Web3, sử dụng các liên kết đáng ngờ được gửi qua kênh chat hỗ trợ để phát tán Gh0st RAT.
"Những kẻ này đang sử dụng phần mềm độc hại và nhắm mục tiêu vào các nạn nhân tương đồng với các hoạt động tội phạm mạng khác của Trung Quốc, bao gồm cả việc nhắm vào các tổ chức tài chính ở khu vực Châu Á - Thái Bình Dương," Expel cho biết.
Golden Gh0st RAT có những điểm tương đồng về hành vi và chiến thuật với một payload được nhà cung cấp bảo mật Trung Quốc QiAnXin phát hiện vào năm 2020 liên quan đến chiến dịch tấn công ngành cờ bạc từ năm 2019. Nó cũng trùng khớp với một loại mã độc được ANY.RUN tài liệu hóa vào tháng 2 năm 2025 với tên gọi Zhong Stealer.
Vụ xâm nhập DigiCert
Hơn nữa, CylindricalCanine đã bị phát hiện lạm dụng các chứng chỉ ký mã, giành quyền truy cập trái phép vào DigiCert để đánh chặn các chứng chỉ ký mã dành cho khách hàng của DigiCert, sau đó sử dụng chúng để ký vào phần mềm độc hại của riêng mình nhằm trốn tránh sự phát hiện.
Vào tháng 4 năm 2026, cơ quan cấp chứng chỉ (CA) này đã tiết lộ rằng họ đã thu hồi các chứng chỉ bị lấy được một cách gian lận từ cổng hỗ trợ nội bộ của mình sau khi kẻ tấn công có được quyền truy cập vào hai máy trạm của chuyên viên phân tích hỗ trợ bằng cách thực thi một payload độc hại được gửi qua kênh chat của khách hàng.
"Vào ngày 02-04-2026, một tác nhân đe dọa đã liên hệ với đội ngũ hỗ trợ của DigiCert qua kênh chat khách hàng và gửi một tệp ZIP giả dạng là ảnh chụp màn hình của khách hàng," DigiCert giải thích vào thời điểm đó. "Tệp này chứa một tệp thực thi .scr mang theo payload độc hại."
"Tác nhân đe dọa đã sử dụng một chức năng hạn chế trong cổng hỗ trợ khách hàng, cho phép các chuyên viên phân tích hỗ trợ của DigiCert truy cập vào tài khoản khách hàng từ góc nhìn của khách hàng để hỗ trợ các tác vụ kỹ thuật. Kẻ tấn công đã sử dụng chức năng này để truy cập vào mã khởi tạo (initialization codes) cho các đơn hàng đã được phê duyệt nhưng đang chờ cấp phát đối với các chứng chỉ EV Code Signing trên một nhóm tài khoản khách hàng nhất định."
Sai sót nghiêm trọng ở đây là việc sở hữu mã khởi tạo, cùng với một đơn hàng đã phê duyệt, là "đủ về mặt chức năng" để có được các chứng chỉ EV Code Signing trên một loạt tài khoản khách hàng và CA. Công ty cho biết họ đã thu hồi 60 chứng chỉ được cấp bởi các CA sau:
- DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1
- DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
- GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
- Verokey High Assurance Secure Code EV
Trong số này, 27 chứng chỉ được cho là có liên kết trực tiếp với tác nhân đe dọa, với các chứng chỉ bị khai thác đã bị vũ khí hóa để ký vào các tệp mã độc Zhong Stealer.
"Mô hình đe dọa đã không tính đến kịch bản trong đó các mã khởi tạo được lưu trữ trong cổng hỗ trợ nội bộ của DigiCert có thể bị xem bởi một tài khoản chuyên viên phân tích bị xâm nhập," công ty giải thích, đồng thời cho biết thêm rằng họ đã triển khai thay đổi mã nguồn để che giấu các mã khởi tạo đối với người dùng được ủy quyền trên cả nền tảng EU và Mỹ thông qua giao diện UI hoặc API.
Chuỗi tấn công dẫn đến Golden Gh0st RAT
Expel cho biết chiến thuật chính của CylindricalCanine là phân phối các tệp tin giả dạng ảnh chụp màn hình trong email lừa đảo (phishing). Các tệp này được nhúng trong thư dưới dạng một liên kết mà khi nhấp vào sẽ tải xuống các payload bổ sung từ một máy chủ bên ngoài.
Mục tiêu cuối cùng của cuộc tấn công là kích hoạt một chuỗi DLL side-loading, lợi dụng một tệp thực thi hợp pháp để chạy một tệp DLL bất chính, đồng thời hiển thị một tài liệu PDF mồi nhử thông báo lỗi HTTP 503 "Service Unavailable". Tệp DLL sau đó tiến hành tải một payload đã mã hóa ("update.log").
Giai đoạn cuối cùng là Golden Gh0st RAT, đi kèm với một loạt các khả năng như thiết lập sự hiện diện lâu dài (persistence), đánh cắp dữ liệu nhạy cảm, khởi tạo đường truyền SOCKS proxy, chặn đầu ra hiển thị, ghi lại thao tác bàn phím (keystrokes), chụp ảnh màn hình, liệt kê các tiến trình, thực thi lệnh shell, thả thêm các payload bổ sung và xóa Windows Event logs. Một số ứng dụng mà nó đặc biệt nhắm tới để thu thập dữ liệu bao gồm Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed Browser và Tencent QQ Browser.
Những phát hiện này đã đưa CylindricalCanine vào danh sách các tác nhân đe dọa như Black Basta, TamperedChef (còn gọi là EvilAI) và Rhysida, vốn nổi tiếng với việc lạm dụng các chứng chỉ ký mã trong các hoạt động mạng của chúng.
"Golden Gh0st RAT được sử dụng chủ yếu trong các email phishing và/hoặc các yêu cầu gửi tới cổng hỗ trợ," Expel cho biết. "Giống như tất cả các biến thể Gh0st RAT, khả năng của phần mềm độc hại được xử lý thông qua các plugin và một bộ điều phối module nội bộ."