Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →
Fallstudie

1.5 TB stulen. 116 produkter i riskzonen. Kodsigneringsintrånget MSI kunde inte gå tillbaka

År 2023 stal Money Message-ransomwaregänget MSIs firmwaresigneringsnycklar, vilket öppnade 116 produktlinjer för oupptäckbara leveranskedjeattacker. Här är vad som gick fel och hur CodeSign Secure åtgärdar det.
1.5 TB stulet. 116 produkter i riskzonen. Kodsigneringsintrånget MSI kunde inte gå tillbaka

Företag

MSI (Micro-Star International): Taiwanesiskt teknikföretag grundat 1986; tillverkar moderkort, grafikkort, bärbara datorer och spelhårdvara i fler än 120 länder.

Industry

Tekniktillverkning, datorhårdvara

Incidenttyp

Ransomware-attack och kodsigneringsnyckelstöld

Resultat i korthet

1.5TB

Känslig data stulen inklusive signeringsnycklar för firmware

57

PC-modeller med inbyggda firmware-signeringsnycklar komprometterade

116

Produkter med läckta Intel Boot Guard-nycklar

$ 4M

Lösensumma krävdes, vägrades; data läckte ut på den mörka webben

Företaget

Utmaningar

MSI-intrånget var inte bara ransomware. Det avslöjade strukturella svagheter i hur signeringsnycklar för firmware lagrades, övervakades och kontrollerades. Forskare hade redan flaggat att MSI:s firmware ställde in Säker start till "Alltid kör", vilket ytterligare försvagade skyddet. Konsekvenserna var allvarliga, ihållande och ofta tekniskt oåterkalleliga.

Intel Boot Guard-nycklar permanent komprometterade

Boot Guard-nycklar för 116-produkter (Intel 11:e-13:e generationen) är inbyggda i OTP-minnet vid tillverkning och kan inte återkallas utan att hårdvaran byts ut. Med roten av förtroendet komprometterad och utan reservfunktioner möter rootkits och bootkits inga hinder.
01 OÅTERKALLELSEBARHET

Nycklar oskyddade och åtkomst okontrollerad

Privata signeringsnycklar lagrades i programvaruåtkomliga system utan HSM-skydd, MFA, RBAC eller godkännande från flera parter. En enda serverinfiltration räckte för att stjäla dem.
02 NYCKELFÖRVARING OCH ÅTKOMSTKONTROLL

Vektor för attack i leveranskedjan öppnad

Stulna nycklar gjorde det möjligt för angripare att skicka skadlig firmware genom MSIs egna uppdateringskanaler, vilka inte kan skiljas från legitima uppdateringar. Attacker i leveranskedjan kostade uppskattningsvis 46 miljarder dollar globalt år 2023.
03 FÖRSÖRJNINGSKEDJAN
MSI-intrånget spårades tillbaka till sex luckor: oskyddade nycklar, inga åtkomstkontroller, ingen revisionslogg, en oåterkallelig förtroendekälla, en exponerad uppdateringskanal och ingen efterlevnadsbaslinje. Dessa är infrastrukturproblem och de kräver åtgärder på infrastrukturnivå.

Krypteringskonsulting, CodeSign Secure Team

CODESIGN SECURE: KRYPTERINGSKONSULTATION · SÄKERHET VID KODSIGNERING

Hur CodeSign säkert

Tar upp det?

CodeSign Secure täcker luckorna som MSI-intrånget avslöjade. Det täcker HSM-baserad lagring, automatiserade arbetsflöden, åtkomstkontroller, fullständiga revisionsloggar och post-quantum-beredskap, vart och ett mappat till en felpunkt i MSIs miljö.

Förmåga 01

HSM-baserad nyckelskydd, lokalt eller hanterat

Nycklar finns inom FIPS 140-2 nivå 3 HSM:er (Thales, Utimaco, nCipher, Fortanix) och lämnar aldrig den manipuleringssäkra gränsen. HSM as a Service täcker team utan lokal hårdvara.

Förmåga 02

Automatiserad signering under påtvingade åtkomstkontroller

CI/CD-integration med Azure DevOps, Jenkins och GitLab automatiserar signering i byggpipelinen, vilket eliminerar manuell hantering. RBAC-, MFA- och M-of-N-kvorumgodkännanden kontrollerar varje åtgärd och förhindrar ensidig nyckelåtkomst.

Förmåga 03

Synlighet, revision och regelanpassning

Signeringshändelser loggas med RFC 3161/Authenticode-tidsstämplar och strömmas till SIEM. Integrering av SBOM och sårbarhetsskanner ger insyn på komponentnivå, i linje med FIPS 140-2, CA/Browser Forum och GDPR.

Förmåga 04

Post-kvantkryptografisk beredskap

Stöder NIST-godkända PQC-algoritmer (ML-DSA, LMS) och förbereder signeringsinfrastruktur för kvanthot. Tidig implementering undviker påtvingad migrering när klassiska algoritmer föråldras.
CodeSign Secure åtgärdar grundorsaken, inte symptomen. Nycklar skyddas i HSM:er, arbetsflöden automatiseras, åtkomstkontrolleras och varje signeringshändelse loggas. MSI-intrånget utnyttjade avsaknaden av var och en av dessa.

Krypteringskonsulting, CodeSign Secure Team

CODESIGN SECURE: KRYPTERINGSKONSULTATION · SÄKERHET VID KODSIGNERING

Helheten

Affärsresultat

Organisationer som använder CodeSign Secure eliminerar de nyckelhanteringsfel som möjliggjorde MSI-intrånget och får infrastrukturen för att upptäcka, förebygga och reagera på kodsigneringshot innan de utvecklas till intrång.

01

Signeringsnycklar och signeringsåtgärder är låsta

HSM-lagring med export av noll nyckel håller privata nycklar oåtkomliga. Godkännanden från RBAC, MFA och M-of-N stänger åtkomstvektorerna bakom MSIs intrång.
02

Detektion nu, post-kvantumberedskap härnäst

SIEM-förberedda revisionsloggar upptäcker misstänkt signeringsaktivitet i realtid. ML-DSA och LMS-stöd säkerställer beredskap efter kvantumsdata.
03

Varumärkesförtroendet bibehålls

Regelbundna granskningar, nyckelrotationer och hotmodellering avslöjar sårbarheter före utnyttjande, vilket förhindrar förtroendeerosion som ett intrång som MSI orsakar.

Upptäck vår

Senaste resurser

Education Center

Vilka funktioner har kommersiella nyckelhanteringslösningar?

Jämför funktioner för nyckelhanteringslösningar i AWS KMS, Azure Key Vault och Google Cloud KMS: FIPS 140-3-validering, HMAC, post-quantum-support och efterlevnad.

Läs mer
Fallstudier

Vitt papper

Cert-krigen: Kapplöpningen mot utgången

Ett utgånget certifikat (cert) kan stoppa verksamheten. Upptäck hur du kan förhindra avbrott och hantera certifikatutgångar innan det påverkar din verksamhet.

Läs mer
Fallstudier

Video

Konvergensen 2029: Varför Microsoft, Google och Cloudflare alla valde samma PQC-deadline

Utforska expertinsikter om cybersäkerhet, PKI och postkvantberedskap, med praktisk vägledning för att stärka säkerheten och framtidssäkra kryptografin.

Titta nu
Fallstudier