微软已经端掉了一个向黑客提供数字签名证书的恶意服务,并对该行动的幕后黑手提起了法律诉讼。
该公司在其报告中表示,一个名为 Fox Tempest 的黑客组织利用 Azure Artifact Signing 创建临时证书。这些证书能让恶意软件通过签名,伪装成合法软件,从而绕过杀毒软件保护并入侵受害者设备。
据称,这些不法分子使用了从美国和加拿大民众那里偷来的身份信息。为了降低被发现的风险,他们创建的证书有效期仅为 72 小时——然而,在作案期间,攻击者创建了 1000 多份证书,还创建了数百个 Azure 租户和订阅。
知名客户
微软在报告里说:“Fox Tempest 已签发了超过一千份证书,并开通了数百个 Azure 租户和订阅,用来支撑自己的运营。微软已经吊销了 Fox Tempest 名下的一千多个代码签名证书。”
“2026年5月,微软数字犯罪部门(DCU)在行业合作伙伴的支持下,捣毁了 Fox Tempest 的 MSaaS 服务,重点瞄准了它的基础设施和访问方式,正是这些东西让该服务能被更广泛地用于犯罪活动。”
在这次打击行动中,微软查封了 signspace[dot]com 域名以及数百台虚拟机。它还切断了托管整个服务的基础设施的访问渠道。
BleepingComputer 指出,一些规模最大的恶意软件和勒索软件攻击活动使用了 Fox Tempest 的服务,包括 LummaStealer、Vidar、Qilin、BlackByte 和 Akira。法律文件进一步指出,Vanilla Tempest 也被列为同谋,据称它既传播恶意软件,也传播勒索软件。
通过这种方式散播的假冒应用包括 Teams、AnyDesk 和 Webex。
微软解释说,不知情的用户一旦运行伪造的 Microsoft Teams 安装包,它就会释放一个恶意加载程序,接着安装伪造签名的 Oyster 恶意软件,并最终部署 Rhysida 勒索软件。
“因为Oyster恶意软件用了微软Artifact Signing服务的证书签名,Windows一开始就把它当成正规软件,不然的话,它早就被系统安全机制标记为可疑或者直接拦下来了。”
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.