Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En los últimos días muchos administradores y usuarios de Windows vieron alertas que vinculaban certificados legítimos de DigiCert con la detección Trojan:Win32/Cerdigent.A!dha de Microsoft Defender; en algunos equipos esos certificados incluso fueron eliminados del almacén de confianza de Windows (AuthRoot), provocando confusión y, en casos extremos, reinstalaciones innecesarias del sistema operativo.
La causa inmediata fue una actualización de firmas de Defender enviada a finales de abril que añadió esa detección; Microsoft distribuyó luego correcciones en las versiones de inteligencia de seguridad 1.449.430.0 y sucesora 1.449.431.0 para retirar la falsa positiva y, según informes, restaurar certificados eliminados en sistemas afectados. Puede consultarse la descripción de la detección en la enciclopedia de Microsoft: Microsoft Malware Encyclopedia, y la cobertura técnica inicial que siguió al incidente está disponible en BleepingComputer: BleepingComputer.

Este evento llega en paralelo a un incidente de seguridad en DigiCert donde atacantes obtuvieron “códigos de inicialización” que permitieron emitir algunos certificados de firma de código EV, varios de los cuales fueron usados para firmar malware. Esa brecha explica por qué los investigadores vieron certificados DigiCert ligados a campañas maliciosas, pero las entradas que Defender marcó eran certificados raíz en el almacén de confianza, no necesariamente los certificados de firma de código revocados, lo que añade complejidad a la investigación y aumenta el riesgo de daños colaterales al manejo automático de firmas por parte de soluciones AV.
Las implicaciones prácticas son importantes: la eliminación o alteración del AuthRoot puede producir errores de TLS/HTTPS, fallos en la validación de firmas de código y problemas en aplicaciones que dependen de la cadena de confianza del sistema. Para las organizaciones esto puede traducirse en servicios inaccesibles, firmas rechazadas por Windows SmartScreen o interrupciones en flujos de despliegue y actualizaciones.
Si tu entorno se vio afectado, evita acciones drásticas como reinstalar el sistema sin antes verificar hechos básicos. Primero, forza la actualización de firmas de Defender (Windows Security > Virus y protección contra amenazas > Actualizaciones de protección > Buscar actualizaciones) o comprueba por PowerShell la versión de firmas con Get-MpComputerStatus (módulo Defender). Tras actualizar, revisa si los certificados fueron restaurados automáticamente y ejecuta un análisis completo con Defender para confirmar que no hay restos maliciosos.
Si los certificados siguen ausentes, revisa el almacén local y los registros: con PowerShell puedes listar el almacén de raíces locales (Cert:\LocalMachine\AuthRoot) y exportar/volver a importar certificados legítimos si dispones de una copia. Windows también puede recuperar raíces mediante el servicio de actualización automática de certificados, y si hace falta restaurar manualmente puedes usar certutil o PowerShell para añadir certificados confiables. En cualquier caso, conserva copias de los certificados y del registro antes de hacer cambios y documenta la intervención para auditoría.

Además de restaurar la confianza, adopta controles post-incidente: verifica integridad del sistema con SFC /scannow y DISM /Online /Cleanup-Image /RestoreHealth, revisa logs y accesos recientes, rota credenciales administrativas expuestas y aplica búsquedas de indicadores de compromiso (IoC) relacionados con la campaña que usó certificados comprometidos. Si gestionas muchos endpoints, prioriza la actualización de firmas en tus herramientas de administración central y monitoriza help desks y foros para diagnosticar dispositivos que hayan recibido acciones automáticas de eliminación.
Finalmente, es importante separar dos problemas relacionados pero distintos: la emisión fraudulenta o uso malicioso de certificados de firma (el problema originario en DigiCert) y las falsas positivas de soluciones antivirus que afectan certificados raíz. Para seguimiento y contexto técnico, revisa la traza pública del incidente de DigiCert (discusión en plataformas técnicas como el bug de seguimiento de Mozilla) y la divulgación de Microsoft sobre la detección: Bugzilla sobre el incidente de DigiCert.
Si necesitas, puedo ayudarte a redactar procedimientos concretos para auditar y, si procede, restaurar certificados en un equipo o en una flota, incluyendo los comandos recomendados y comprobaciones forenses mínimas antes de aceptar cualquier restauración automática.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...