Microsoft Defender неправомерно классифицирует действительные корневые сертификаты DigiCert как Trojan:Win32/Cerdigent.A!dha, что приводит к массовым ложным тревогам и удалению сертификатов из Windows. Эта проблема возникла после обновления сигнатур Defender от 30 апреля 2026 года.
Начало проблемы
Согласно сообщениям администраторов по всему миру, сертификаты DigiCert были отмечены как вредоносные, и на затронутых устройствах они были исключены из доверенной базы Windows. Пользователи даже начали переустанавливать операционную систему, полагая, что их устройства заражены.
Среди сертификатов, попавших под подозрение, обнаружены, например, 0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43 и DDFB16CD4931C973A2037D3FC83A4D7D775D05E4. Эти сертификаты были удалены из AuthRoot хранилища по адресу HKLMSOFTWAREMicrosoftSystemCertificatesAuthRootCertificates.
Решение и обновления
Microsoft выпустил обновление безопасности версии 1.449.431.0, которое устраняет ложные срабатывания и восстанавливает удалённые сертификаты. Обновления Defender устанавливаются автоматически, а пользователи могут принудительно обновить защиту, зайдя в Windows Security > Virus and threat protection > Protection updates.
ложные срабатывания произошли на фоне недавнего инцидента безопасности DigiCert, в ходе которого злоумышленники получили доступ к действующим сертификатам для подписывания вредоносного ПО. Однако компания оперативно отреагировала, отозвав 60 сертификатов, включая 27, используемых в кампании «Zhong Stealer».
Практическое значение
Для пользователей Windows эта проблема подчеркивает важность регулярных обновлений средств защиты. Без своевременного реагирования подобные сбои могут привести к значительным неудобствам и неуверенности в безопасности систем.
В дальнейшем ожидается, что Microsoft продолжит оптимизировать работу Defender, минимизируя вероятность возникновения ложных срабатываний. Это, безусловно, повысит уровень доверия пользователей к программному обеспечению компании.