Microsoft Defender принял легитимные сертификаты DigiCert за троян

Microsoft Defender принял легитимные сертификаты DigiCert за троян

Microsoft Defender принял легитимные сертификаты DigiCert за троян

Microsoft Defender устроил администраторам неприятный сюрприз: антивирус начал определять легитимные корневые сертификаты DigiCert как Trojan:Win32/Cerdigent.A!dha. В некоторых случаях Защитник не просто показывал предупреждение, а удалял эти сертификаты из хранилища доверенных корневых сертификатов Windows.

По словам исследователя Флориана Рота, проблема появилась после обновления сигнатур Defender от 30 апреля.

Позже администраторы по всему миру начали сообщать, что записи DigiCert внезапно помечаются как вредоносные.

Под срабатывание попали два сертификата:

  • 0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43
  • DDFB16CD4931C973A2037D3FC83A4D7D775D05E4

На затронутых системах они удалялись из ветки реестра:

HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\

Ситуация быстро вызвала панику: некоторые пользователи решили, что их устройства действительно заражены, и даже переустанавливали Windows на всякий случай.

Microsoft уже подтвердила, что речь идёт о ложном срабатывании. По словам компании, детект был связан с недавним инцидентом у DigiCert, когда злоумышленники смогли получить действительные сертификаты и использовать их для подписи вредоносных программ. Defender оперативно добавил новые правила обнаружения, но логика сработала слишком широко и зацепила легитимные корневые сертификаты.

Ошибка исправлена в обновлении Security Intelligence 1.449.430.0 и более новых версиях. По сообщениям пользователей, свежие обновления также восстанавливают ранее удалённые сертификаты.

Проверить наличие обновлений можно вручную. В Microsoft подчёркивают, что после установки актуальных сигнатур дополнительных действий от пользователей не требуется.

Инцидент связан с недавней атакой на DigiCert. По данным самой компании, злоумышленники атаковали сотрудника поддержки с помощью вредоносного ZIP-файла, замаскированного под скриншот.

В результате DigiCert отозвала 60 сертификатов, часть из которых была связана с кампанией Zhong Stealer. Исследователи ранее сообщали, что такие сертификаты использовались для подписи вредоносных загрузчиков и компонентов, выдавая их за ПО известных компаний.

Подпишитесь на новости

Я что-то сломал: Claude удалил 48 тысяч файлов вместо создания зеркала

Разработчик попросил Claude Code собрать зеркало проекта, а получил целый набор проблем. ИИ-агент создал скрипт очистки и за 103 секунды удалил 48 218 рабочих файлов, заодно уничтожив хранилище объектов Git. Полностью восстановить данные не удалось.

Об инциденте сообщило издание Cyber Security News со ссылкой на отчёт разработчика и публикацию на площадке Reddit.

После завершения операции Claude выдал лаконичное признание: «Я что-то сломал». Пост, собравший более 800 комментариев, позднее удалили с платформы.

Проблема возникла при пересоздании зеркала проекта в Windows. Агент решил сначала убрать старую копию и написал для этого Python-скрипт. Однако временный каталог содержал 614 junction-ссылок, ведущих обратно в рабочее дерево. Скрипт ошибочно принял связанные директории за обычные и отправился вычищать уже не зеркало, а оригинал.


Под раздачу попали не только файлы приложения, но и каталоги .git/objects, refs и logs. Индекс Git сохранил перечень из 7221 пути, однако сами объекты исчезли. Команда git log перестала видеть коммиты.

Вероятно, разрушительный сценарий стал возможен из-за запуска Claude Code в режиме bypassPermissions, который не спрашивает подтверждения перед выполнением команд.

Anthropic рекомендует использовать его только в изолированных контейнерах или виртуальных машинах. Контрольные точки тоже не гарантируют спасения: удаления, выполненные через Bash или PowerShell, могут не отслеживаться для последующего отката.

RSS: Новости на портале Anti-Malware.ru