Skip to main content
CA / PKI CompromiseYear: 2010Severity: Critical

Stuxnet & Stolen Digital Signatures

State-sponsored cyber weapon bypassing Windows Driver Verification

#VeriSign Code Signing#RSA-2048 Signatures#Driver Signing

Incident Overview

Stuxnet was a highly complex cyber weapon discovered in 2010. To bypass Windows 64-bit driver signature enforcement without alerting security administrators, it signed its kernel drivers using legitimate stolen digital certificates.

Real-World Impact

Physically destroyed 1,000+ centrifuges at Iran Natanz enrichment facility while remaining invisible to Windows driver security systems.

Technical Root Cause Analysis

Stuxnet authors stole private signing keys belonging to Realtek Semiconductor and JMicron Technology to sign malicious kernel-mode drivers.

  • Stolen Private Keys: Attacker breached semiconductor companies in Hsinchu Science Park, Taiwan, stealing private keys.
  • Windows Driver Signature Enforcement (DSE): Windows 64-bit requires all kernel drivers to have a valid PKI signature chain to Microsoft root CAs.
  • Trusted Execution: Because certificates were validly signed, Windows loaded malicious rootkit drivers without warning dialogs.

Stuxnet Driver Certificate Properties

Signer: Realtek Semiconductor Corp.
Issuer: VeriSign Class 3 Code Signing 2004 CA
Status: Valid (until revoked July 2010)
Algorithm: sha1WithRSAEncryption (RSA 2048-bit)

Incident Timeline

2009

Stuxnet deployed targeting Siemens WinCC PLC systems in Iran.

2010-06

VirusBlokAda discovers malware using valid Realtek digital certificate.

2010-07

VeriSign revokes compromised Realtek and JMicron code signing certificates.

Key Engineering Takeaway & Defensive Guidance

Protect code signing private keys in Hardware Security Modules (HSMs). Revoke compromised certificates immediately via OCSP / CRL.