Esta é uma resposta tardia, mas há um equívoco importante na questão que deve ser esclarecido para futuros leitores. A saída de keytool pode ser enganosa: ela mostra uma impressão digital SHA1 para todos os certificados, se eles usam SHA1 ou SHA2 assinando função hash (que é o que você está procurando). A impressão digital SHA1 é simplesmente uma ID exclusiva do certificado.
Para encontrar certificados SHA2 em um pacote, você não pode confiar na keytool -list. Você precisa extrair todos os certificados com keytool -exportcert e, em seguida, verificar os detalhes de cada um com keytool -printcert: os certificados SHA2 terão essa linha na saída:
Signature algorithm name: SHA256withRSA
Os certificados SHA2 CA fazem parte do pacote Java cacerts padrão desde o JRE 1.6.14 (consulte o certificado ttelesecglobalrootclass3ca), se não antes.