Pesquisadores de cibersegurança atribuíram o incidente de segurança da DigiCert, ocorrido em abril de 2026, a um grupo de atividade maliciosa batizado de CylindricalCanine.
A Expel, que compartilhou detalhes técnicos do caso, descreveu o threat actor como um subgrupo do GoldenEyeDog, também conhecido como APT-Q-27, Dragon Breath e Miuuti Group, um grupo de cibercrime chinês conhecido por mirar os setores de apostas e games com sites falsos usados para distribuir software infectado por malware.
Segundo a empresa, o grupo está ativo, no mínimo, desde 2015.
“Em abril de 2026, o GoldenEyeDog usou seu malware para acessar o dispositivo de um membro do suporte da DigiCert, uma provedora de certificados de assinatura de código, e explorou esse acesso para roubar certificados destinados aos clientes da DigiCert”, afirmou o pesquisador de segurança Aaron Walton, da Expel, em uma análise.
“Esse ataque destacou a capacidade do malware e de seus operadores.”
No centro das operações do threat actor está uma versão modificada do Gh0st RAT, também conhecido como Farfli, um trojan de acesso remoto amplamente usado por grupos de hackers chineses, inclusive outro grupo de cibercrime chinês bastante ativo, monitorado como Silver Fox.
O malware modular, chamado Golden Gh0st RAT, é entregue por meio do Golden Gh0st Loader.
Em um relatório publicado em novembro de 2025, a Elastic Security Labs detalhou o uso, pelo adversário, de um loader em múltiplas etapas, codinome RONINGLOADER, para distribuir uma variante do Gh0st RAT por meio de instaladores NSIS disfarçados de programas legítimos, como Google Chrome e Microsoft Teams.
No início deste ano, outra campanha ligada ao grupo de hackers foi observada orquestrando um ataque em múltiplas etapas contra profissionais de suporte ao cliente que trabalhavam para empresas Web3, usando links suspeitos enviados por chat de suporte para entregar o Gh0st RAT.
“Esses atores estão usando malware e mirando vítimas de forma consistente com outras atividades de cibercrime chinês, incluindo organizações financeiras na região da Ásia-Pacífico”, disse a Expel.
“O malware mira organizações financeiras na região da Ásia-Pacífico.”
O Golden Gh0st RAT compartilha semelhanças comportamentais e táticas com um payload detectado pela fornecedora chinesa de segurança QiAnXin em 2020, em conexão com uma campanha de ataque voltada ao setor de apostas desde 2019.
Ele também se sobrepõe a um malware documentado pela ANY.RUN em fevereiro de 2025 como Zhong Stealer.
## Comprometimento da DigiCert
Além disso, o CylindricalCanine foi observado abusando de certificados de assinatura de código, obtendo acesso não autorizado à DigiCert para interceptar certificados destinados aos clientes da empresa e, em seguida, usando-os para assinar seu próprio malware e evitar detecção.
Em abril de 2026, a autoridade certificadora revelou que revogou certificados obtidos de forma fraudulenta em seu portal interno de suporte, após um invasor ter conseguido acesso a dois estações de trabalho de analistas de suporte ao executar um payload malicioso entregue por um canal de chat com clientes.
“Em 2026-04-02, um threat actor entrou em contato com a equipe de suporte da DigiCert por um canal de chat com clientes e entregou um arquivo ZIP disfarçado de captura de tela de um cliente”, explicou a empresa na ocasião.
“O arquivo continha um executável .scr com um payload malicioso.”
“O threat actor usou uma função limitada no portal de suporte ao cliente, que permite a analistas autenticados da DigiCert acessar contas de clientes da perspectiva do cliente para facilitar tarefas de suporte.
O threat actor conseguiu usar essa função para acessar códigos de inicialização de pedidos que haviam sido aprovados, mas ainda aguardavam entrega, referentes a pedidos de certificados EV Code Signing em um conjunto finito de contas de clientes.”
A falha fatal aqui foi que a posse de um código de inicialização, combinada com um pedido aprovado, era “funcionalmente suficiente” para obter certificados EV Code Signing em um conjunto de contas de clientes e autoridades certificadoras.
A empresa informou ter revogado 60 certificados emitidos pelas seguintes autoridades certificadoras:
- DigiCert Trusted G4 Code Signing RSA4096 SHA256 2021 CA1
- DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
- GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
- Verokey High Assurance Secure Code EV
Desses, 27 teriam sido explicitamente vinculados ao threat actor, com os certificados explorados sendo usados para assinar artefatos do malware Zhong Stealer.
“O modelo de ameaça não contemplava o cenário em que códigos de inicialização armazenados no portal interno de suporte da DigiCert pudessem ser visualizados por uma conta de analista da DigiCert comprometida e operando por meio da função do portal”, explicou a empresa, acrescentando que já implementou uma alteração de código para ocultar os códigos de inicialização de usuários intermediados, tanto nas plataformas da União Europeia quanto dos Estados Unidos, usando a interface ou a API.
## Cadeias de ataque levam ao Golden Gh0st RAT
A Expel informou que a principal tática do CylindricalCanine é distribuir arquivos disfarçados de capturas de tela em e-mails de phishing.
Os arquivos são incorporados às mensagens na forma de um link que, quando clicado, baixa payloads adicionais de um servidor externo.
O objetivo final do ataque é acionar uma cadeia de DLL side-loading, explorando um executável legítimo para carregar uma DLL maliciosa, enquanto exibe simultaneamente um documento PDF isca com um erro HTTP 503 de “Serviço indisponível”.
Em seguida, a DLL carrega um payload criptografado, identificado como “update.log”.
A fase final é o Golden Gh0st RAT, que reúne uma ampla gama de capacidades para estabelecer persistência, roubar dados sensíveis, iniciar um túnel proxy SOCKS, suprimir a saída de vídeo, registrar teclas digitadas, capturar capturas de tela, enumerar processos, executar comandos shell, baixar payloads adicionais e limpar os registros do Windows Event.
Entre os aplicativos especificamente visados para coleta de dados estão Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed Browser e Tencent QQ Browser.
As conclusões tornam o CylindricalCanine a mais recente adição a uma lista de threat actors, como Black Basta, TamperedChef, também conhecido como EvilAI, e Rhysida, que são conhecidos por abusar de certificados de assinatura de código em suas operações cibercriminosas.
“O Golden Gh0st RAT é usado principalmente em e-mails de phishing e/ou em envios para portais de suporte, e esses envios podem, por sua vez, ser e-mails recebidos por um sistema de tickets”, disse a Expel.
“Como em todas as variantes do Gh0st RAT, a capacidade do malware é controlada por plugins e por um dispatcher de módulos interno.”
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...