揭露 Fox Tempest:一个恶意代码签名即服务(MSaaS)运作体系

微软威胁情报团队披露 Fox Tempest 运营的代码签名即服务:利用欺诈证书为勒索生态签名恶意二进制,已吊销逾千证书并由 DCU 联合 Resecurity 予以打击。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Exposing Fox Tempest: A malware-signing service operation(Microsoft,2026-05-19)。

概述

Fox Tempest 是一个牟利型威胁行为者,运营着一套「恶意代码签名即服务」(Malware-signing-as-a-Service,MSaaS)。它利用欺诈获取的微软代码签名证书,为勒索软件生态中的下游团伙签名恶意二进制文件,使这些文件带有看似合法的 Authenticode 签名,从而绕过将「已签名二进制」视为可信的安全控制(应用白名单、基于证书信任的 EDR/DLP 策略等)。微软威胁情报团队(Microsoft Threat Intelligence)自 2025 年 9 月起追踪该行为者。

Fox Tempest 的角色与影响

Fox Tempest 至少自 2025 年 5 月起向勒索软件生态提供 MSaaS 能力。它为自身运营创建了超过一千个代码签名证书,并建立了数百个 Azure 租户与订阅以支撑运作。微软已吊销与 Fox Tempest 相关的超过一千个代码签名证书

通过加密货币流向分析,微软将 Fox Tempest 关联到多个勒索软件 affiliate(交付 INC、Qilin、Akira 等)。已知利用 Fox Tempest 签名恶意软件的团伙包括:Vanilla Tempest、Storm-0501、Storm-2561、Storm-0249。例如 Vanilla Tempest 自 2025 年 6 月起即使用其服务,通过伪造的 Teams 安装包投送 Oyster / Rhysida。

恶意代码签名即服务基础设施

经签名投送的恶意软件家族

通过 Fox Tempest MSaaS 签名的二进制文件所投送的恶意软件包括:Rhysida 勒索软件、Oyster(又名 Broomstick 后门)、Lumma Stealer、Vidar,以及被 Defender 检测覆盖的 Trojan:Win64/OysterLoader、Trojan:Win32/Malcert、Trojan:Win32/LummaStealer、Backdoor:Win32/Spyder、Trojan:Python/MuddyWater 等。其「先窃凭据、后加密」的组合(Lumma/Vidar 窃浏览器凭据 → Rhysida/INC/Qilin/BlackByte 加密勒索)为攻击者同时提供勒索筹码与持久访问。

Microsoft 的打击行动(DCU Disruption)

2026 年 5 月,微软数字犯罪部门(Microsoft Digital Crimes Unit, DCU)在行业伙伴 Resecurity 的支持下,破坏了 Fox Tempest 的 MSaaS 服务,针对支撑其更广泛犯罪使用的「基础设施与访问模型」进行打击,并吊销了逾千个相关代码签名证书。相关背景见微软 On the Issues 博客 2026-05-19 披露文章。

防御建议

Microsoft Defender 检测覆盖

Antivirus 检测名包含 Trojan:Win64/OysterLoader、Trojan:Win64/Oyster、Trojan:Win32/Malcert、Trojan:Win32/LummaStealer、Trojan:Win32/Vidar、Backdoor:Win32/Spyder、Trojan:Win32/Malgent、Trojan:Win64/Tedy、Trojan:Python/MuddyWater、Trojan:Win64/Fragtor;勒索类 Ransom:Win64/Rhysida、Ransom:Win64/Inc、Ransom:Win32/Qilin、Ransom:Win32/BlackByte。Defender for Endpoint 可检测 Vanilla Tempest 活动组、可疑账户/组创建、以及被阻止的 LummaStealer/Malcert/Vidar/BlackByte/INC/Qilin/Rhysida 等。

入侵指标(IoC)

类型指标说明首见 / 末见
域名signspace[.]cloud攻击者控制域,托管 MSaaS2025-05-29 / 2026-05-05
证书 SHA-1dc0acb01e3086ea8a9cb144a5f97810d291020ceSignerSha1 证书2026-03-18 / 2026-05-11
证书 SHA-17e6d9dac619c04ae1b3c8c0906123e752ed66d63SignerSha1 证书2026-03-21 / 2026-05-11
文件 SHA-256f0668ce925f36ff7f3359b0ea47e3fa243af13cd6ad9661dfccc9ff79fb4f1cc文件哈希2026-03-19 / 2026-05-04
文件 SHA-25611af4566539ad3224e968194c7a9ad7b596460d8f6e423fc62d1ea5fc0724326文件哈希2026-03-21 / 2026-05-07
文件 SHA-256f0a6b89ec7eee83274cd484cea526b970a3ef28038799b0a5774bb33c5793b55文件哈希2026-03-12 / 2026-04-19

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)