Siber güvenlik araştırmacıları, Nisan 2026'da yaşanan DigiCert güvenlik olayını CylindricalCanine adlı bir tehdit faaliyeti kümesine atfetti.
Olayın teknik detaylarını paylaşan Expel, bu tehdit aktörünü GoldenEyeDog'un (APT-Q-27, Dragon Breath ve Miuuti Group olarak da bilinir) bir alt grubu olarak tanımladı. GoldenEyeDog, en az 2015'ten beri aktif olan ve kumar ile oyun sektörlerini hedef alan, sahte web siteleri üzerinden kötü amaçlı yazılım bulaştıran yazılımlar dağıtan bir Çinli siber suç grubu.
Expel güvenlik araştırmacısı Aaron Walton analizinde şunları söyledi: "Nisan 2026'da GoldenEyeDog, kod imzalama sertifikası sağlayıcısı DigiCert'teki bir destek çalışanının cihazına kötü amaçlı yazılımlarıyla erişti ve bu erişimi kullanarak DigiCert müşterilerine ait sertifikaları çaldı. Bu saldırı, hem kötü amaçlı yazılımın hem de operatörlerin yeteneklerini gözler önüne serdi."
Tehdit aktörünün operasyonlarının merkezinde, Çinli hacker grupları tarafından yaygın olarak kullanılan bir uzaktan erişim truva atı (RAT) olan Gh0st RAT'ın (Farfli olarak da bilinir) değiştirilmiş bir sürümü yer alıyor. Golden Gh0st RAT olarak adlandırılan bu modüler kötü amaçlı yazılım, Golden Gh0st Loader aracılığıyla hedef sistemlere bulaştırılıyor.
Elastic Security Labs, Kasım 2025'te yayınladığı bir raporda, bu tehdit aktörünün RONINGLOADER kod adlı çok aşamalı bir yükleyici kullanarak Google Chrome ve Microsoft Teams gibi meşru programlar gibi görünen NSIS yükleyicileri aracılığıyla bir Gh0st RAT varyantı dağıttığını detaylandırmıştı.