恶意软件肆虐之际,别让你的代码“沦陷”
代码签名证书在地下网络交易市场中溢价颇高。考虑到不法分子有时会利用这类证书诱骗潜在受害者在设备上安装恶意软件,这一现象并不令人意外。
经过代码签名的恶意软件在用户看来是安全的,而如果恶意软件是未签名的,用户则会收到警示提醒保持警惕。近期,诈骗分子一直在向 Zoom 等热门远程会议软件客户端中注入恶意软件例如 Zoom,许多用户完全没有意识到自己的设备已经遭到入侵。
暗网售卖者有时会设立空壳公司,在缺乏辨识能力的人看来,这些公司可能与正规企业无异,他们借此从证书颁发机构(CA)骗取这类证书。另一些情况下,他们会从企业盗取证书及对应的敏感私钥。去年,黑客入侵了华硕的代码签名证书及保护不当的关联私钥入侵了超过一百万台设备,导致超过一百万台设备被植入恶意软件。这类风险真实存在。
需要明确的是,代码签名证书分为两类:
- 标准代码签名证书仅需签发的证书颁发机构(CA)对证书申请人及其企业信息完成低级别核验,密钥通常存储在软件或文件系统中。
- 扩展验证(EV)代码签名证书在签发前需要证书颁发机构(CA)完成严格程度高得多的核验,密钥存储在防护完善的硬件中。
由于标准证书的获取时间和成本相对更低,网络犯罪分子通常会选择这类证书。
对于EV 代码签名证书而言,其核验流程由行业联盟 CA/Browser Forum 强制规定,相关要求十分严格,足以遏制诈骗分子骗取 EV 证书的企图。事实上,佐治亚理工学院网络取证创新实验室的研究显示,EV SSL 证书遭遇钓鱼攻击和滥用的概率仅为 0.01%,EV 代码签名证书的相关数据可能与之相近。这项由 Sectigo 资助的研究可在此处下载.
受 COVID-19 封控措施影响,更多人需要长时间在线,近期恶意软件攻击数量大幅上升。如果不法分子能利用代码签名证书让恶意软件伪装成合法程序,会有更多用户落入骗局。因此,他们可能会试图窃取你的私钥和证书。
为了提供更完善的保护,EV 代码签名证书要求密钥必须存储在符合 FIPS 140-2 及以上标准的高保障硬件中。符合该要求的 USB 令牌可通过 PIN 码增加一层防护,企业也可以选择将密钥存储在本地的硬件安全模块(HSM)中。
上述两种存储形态各有优劣:USB 令牌可分配给个人使用,便携性强,但容易遗失或错放;HSM 支持密钥集中管理,硬件通常部署在安全的 IT 机房或数据中心中,但这类设备成本通常更高。企业需要结合自身需求权衡这些因素,找到最适合的方案。
除了提升安全防护能力外,EV 代码签名证书还可实现以下价值:
- 可即时获得 Microsoft SmartScreen 应用信誉筛选器的信誉评分。你无需等待数月时间逐步积累新开发应用的信誉,用户可以更快建立对你的软件的信任。
- 对于操作系统内核模式应用,微软强制要求使用 EV 级别的代码签名证书进行签名,这本质上可以加快你的软件品牌在市场中建立信任的进程。
请妥善保护你的私钥,将其存储在符合 FIPS 标准的硬件中;同时请选择 EV 代码签名证书,即便这需要付出稍高的成本,这项投入是值得的。
