Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

GitHub widerruft gestohlene Code Signing-Zertifikate

Angreifer verschafften sich unbefugten Zugriff auf mehrere GitHub-Repositories.

Codesignaturzertifikate spielen eine entscheidende Rolle für das Vertrauen in und die Integrität von Softwareanwendungen. Sie ermöglichen Entwicklern die Überprüfung der Authentizität ihres Codes und geben Nutzern die Gewissheit, dass dieser nicht manipuliert oder kompromittiert wurde. Jüngste Ereignisse haben jedoch die Risiken gestohlener Codesignaturzertifikate verdeutlicht und zu Bedenken hinsichtlich der Sicherheit von Software geführt, die über vertrauenswürdige Kanäle verbreitet wird.

Bei einem schwerwiegenden Vorfall wurde GitHub, eine der größten Softwareentwicklungsplattformen, Opfer von Angreifern, die sich unbefugten Zugriff auf mehrere ihrer Repositories verschafften. Die Angreifer stahlen Quellcode und erlangten Code-Signatur-Zertifikate, mit denen die über die GitHub-Plattform verbreitete Software signiert wurde. Dieser Vorfall löste in der Softwareentwicklungs-Community Alarm aus und löste eine schnelle Reaktion von GitHub aus, indem die kompromittierten Zertifikate widerrufen wurden.

Die Bedeutung von Code Signing-Zertifikaten

Codesignaturzertifikate stellen eine Bedrohung für Softwarecode dar. Werden sie kompromittiert oder missbraucht, können sie eine Gefahr für den Softwarecode darstellen. Sie gewährleisten, dass der Code aus einer vertrauenswürdigen Quelle stammt und während der Übertragung oder Speicherung nicht verändert wurde. Die Codesignatur bietet jedoch mehrere Vorteile, darunter:

  • Authentizität

    Mit Code-Signing-Zertifikaten können Benutzer die Identität des Softwareentwicklers oder -herausgebers überprüfen. Dies schafft Vertrauen in die Legitimität der Software.

  • Integrität

    Die digitale Signatur eines Code Signing-Zertifikats stellt sicher, dass der Code seit seiner Signierung nicht manipuliert oder verändert wurde. Jede Änderung des Codes würde die Signatur ungültig machen und Benutzer auf potenzielle Risiken aufmerksam machen.

  • Sicherheit

    Code Signing-Zertifikate schützen vor Malware und nicht autorisierter Software. Sie wirken abschreckend auf Angreifer, die unter dem Deckmantel legitimer Software schädlichen Code verbreiten möchten.

Der GitHub-Vorfall

Beim GitHub-Vorfall verschafften sich Angreifer unbefugten Zugriff auf Repositories und exfiltrierten Quellcode. Noch besorgniserregender war jedoch der Diebstahl von Code-Signing-Zertifikaten der betroffenen Repositories. Code-Signing-Zertifikate sind für Angreifer wertvolle Ressourcen, da sie es ihnen ermöglichen, bösartigen Code scheinbar legitim zu signieren.

GitHub stellte am 6. Dezember 2022 einen unbefugten Zugriff auf seine Systeme fest und entdeckte, dass drei verschlüsselte Codesignaturzertifikate gestohlen worden waren. Am 7. Dezember 2022 widerrief GitHub die kompromittierten Zugangsdaten und leitete eine Untersuchung des Angriffs auf sein System und seine Kunden ein.

Die gestohlenen Zertifikate stellten eine erhebliche Sicherheitslücke dar, die jedoch dadurch etwas abgemildert wurde, dass zum Zeitpunkt des Diebstahls nur drei davon aktiv waren. Eines sollte am 4. Januar 2023 , das andere am 1. Februar 2023 ablaufen . Das verbleibende aktive Zertifikat, das bis 2027 gültig sein sollte, erforderte jedoch besondere Aufmerksamkeit. GitHub arbeitete daher eng mit Apple zusammen, um alle neuen Apps zu überwachen, die mit diesem Zertifikat signiert waren.

Der Diebstahl von Codesignaturzertifikaten hat in der Softwareentwicklergemeinschaft erhebliche Besorgnis ausgelöst. Sollten Angreifer diese Zertifikate zur Signierung von Schadsoftware verwenden, könnten ahnungslose Nutzer unwissentlich kompromittierte Anwendungen installieren und ausführen. Dies könnte verschiedene Konsequenzen nach sich ziehen, darunter Datenschutzverletzungen , Systemkompromittierung und unbefugter Zugriff auf sensible Informationen.

GitHubs Antwort

GitHub hat sich umgehend um die kompromittierten Code Signing-Zertifikate gekümmert. Die Reaktion umfasste folgende Maßnahmen:

  • Zertifikate widerrufen

    GitHub widerrief die gestohlenen Codesignaturzertifikate umgehend am 2. Februar 2023 und erklärte sie damit für ungültig. Dadurch wurde sichergestellt, dass jegliche Software, die mit diesen Zertifikaten signiert wurde, von Systemen, die die Gültigkeit von Signaturen überprüfen, als nicht vertrauenswürdig eingestuft wird.

  • Benachrichtigung der Benutzer

    GitHub informierte betroffene Benutzer proaktiv über den Vorfall und gab ihnen Hinweise zu den notwendigen Schutzmaßnahmen. Dazu gehörte die Empfehlung, neue Zertifikate zu erstellen und die Software für die Verwendung der neuen Zertifikate zu aktualisieren.

  • Verbesserung der Sicherheitsmaßnahmen

    GitHub hat zusätzliche Sicherheitsmaßnahmen implementiert, um ähnliche Vorfälle in Zukunft zu verhindern. Zu diesen Maßnahmen gehörten verstärkte Zugriffskontrollen, verbesserte Überwachungsmöglichkeiten und verbesserte Authentifizierungsmechanismen.

  • Zusammenarbeit mit Zertifizierungsstellen

    GitHub arbeitete eng mit Zertifizierungsstellen zusammen , um den Widerruf kompromittierter Zertifikate sicherzustellen und Missbrauch zu verhindern. Diese Zusammenarbeit trug dazu bei, die Vertrauenswürdigkeit der über die GitHub-Plattform verbreiteten Software zu stärken.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Risikominderung und Best Practices

Um die mit gestohlenen Code Signing-Zertifikaten verbundenen Risiken zu minimieren, können Unternehmen und Entwickler die folgenden bewährten Methoden anwenden:

  • Robuste Zugangskontrollen

    Implementieren Sie starke Zugriffskontrollen und Authentifizierungsmechanismen, um Code Signing-Zertifikate zu schützen und unbefugten Zugriff zu verhindern.

  • Sichere Schlüsselverwaltung

    Setzen Sie bewährte Methoden des Schlüsselmanagements ein , wie z. B. Verschlüsselung und sichere Speicherung, um Codesignaturzertifikate und private Schlüssel zu schützen.

  • Regelmäßige Zertifikatsaudits

    Führen Sie regelmäßige Audits der Code Signing-Zertifikate durch, um Anomalien oder unbefugte Nutzung zu erkennen. Überwachen Sie die Gültigkeit und das Ablaufdatum der Zertifikate, um bei Bedarf eine rechtzeitige Erneuerung und Sperrung zu gewährleisten.

  • Multi-Faktor-Authentifizierung (MFA)

    Aktivieren Sie MFA für die Verwaltung von Code Signing-Zertifikaten, um eine zusätzliche Sicherheitsebene hinzuzufügen und unbefugten Zugriff zu verhindern.

  • Planung der Reaktion auf Vorfälle

    Entwickeln und pflegen Sie einen Notfallplan, der die Schritte im Falle eines kompromittierten Code-Signatur-Zertifikats beschreibt. Dazu gehören Verfahren zum Widerruf des Zertifikats, die Kommunikation mit betroffenen Benutzern und Abhilfemaßnahmen.

Fazit

Der Diebstahl von Code-Signatur-Zertifikaten gefährdet die Integrität und Sicherheit von Software, die über vertrauenswürdige Kanäle verbreitet wird, erheblich. Der GitHub-Vorfall verdeutlichte die möglichen Folgen und die Notwendigkeit schnellen Handelns zur Risikominimierung. Durch den umgehenden Widerruf kompromittierter Zertifikate, die Benachrichtigung der Nutzer und die Implementierung verbesserter Sicherheitsmaßnahmen demonstrierte GitHub sein Engagement für das Vertrauen seiner Entwickler-Community.

Für Softwareentwickler und Organisationen ist es unerlässlich, dem Schutz von Codesignaturzertifikaten höchste Priorität einzuräumen und bewährte Verfahren anzuwenden, um unberechtigten Zugriff und Missbrauch zu verhindern. Dadurch können wir die Integrität unserer Softwareanwendungen gewährleisten und das Vertrauen der Nutzer erhalten, die auf deren sichere und zuverlässige Funktionalität angewiesen sind.