揭露 Fox Tempest:一个恶意代码签名即服务(MSaaS)运作体系
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Exposing Fox Tempest: A malware-signing service operation(Microsoft,2026-05-19)。
概述
Fox Tempest 是一个牟利型威胁行为者,运营着一套「恶意代码签名即服务」(Malware-signing-as-a-Service,MSaaS)。它利用欺诈获取的微软代码签名证书,为勒索软件生态中的下游团伙签名恶意二进制文件,使这些文件带有看似合法的 Authenticode 签名,从而绕过将「已签名二进制」视为可信的安全控制(应用白名单、基于证书信任的 EDR/DLP 策略等)。微软威胁情报团队(Microsoft Threat Intelligence)自 2025 年 9 月起追踪该行为者。
Fox Tempest 的角色与影响
Fox Tempest 至少自 2025 年 5 月起向勒索软件生态提供 MSaaS 能力。它为自身运营创建了超过一千个代码签名证书,并建立了数百个 Azure 租户与订阅以支撑运作。微软已吊销与 Fox Tempest 相关的超过一千个代码签名证书。
通过加密货币流向分析,微软将 Fox Tempest 关联到多个勒索软件 affiliate(交付 INC、Qilin、Akira 等)。已知利用 Fox Tempest 签名恶意软件的团伙包括:Vanilla Tempest、Storm-0501、Storm-2561、Storm-0249。例如 Vanilla Tempest 自 2025 年 6 月起即使用其服务,通过伪造的 Teams 安装包投送 Oyster / Rhysida。
恶意代码签名即服务基础设施
- 运营面板:攻击者控制域
signspace[.]cloud(首次出现 2025-05-29,最后出现 2026-05-05)托管 MSaaS 管理面板,分 admin / customers 模型; - 身份冒用:滥用被盗或虚构身份注册证书与 Azure 资源;
- 基础设施迁移:2026 年 2 月,微软观察到 Fox Tempest 将运营基础设施转向基于 VM 的架构(后续与 Cloudzy 合作识别并破坏相关基础设施);
- 定价:通过 Google Form 报价,档位为 $5,000 / $7,500 / $9,000 USD;
- 短期证书:签发的证书有效期仅 72 小时,以降低被批量吊销前的暴露面;
- 收益:相关加密货币收益达数百万美元级;
- 渠道:通过 Telegram 接单与交付。
经签名投送的恶意软件家族
通过 Fox Tempest MSaaS 签名的二进制文件所投送的恶意软件包括:Rhysida 勒索软件、Oyster(又名 Broomstick 后门)、Lumma Stealer、Vidar,以及被 Defender 检测覆盖的 Trojan:Win64/OysterLoader、Trojan:Win32/Malcert、Trojan:Win32/LummaStealer、Backdoor:Win32/Spyder、Trojan:Python/MuddyWater 等。其「先窃凭据、后加密」的组合(Lumma/Vidar 窃浏览器凭据 → Rhysida/INC/Qilin/BlackByte 加密勒索)为攻击者同时提供勒索筹码与持久访问。
Microsoft 的打击行动(DCU Disruption)
2026 年 5 月,微软数字犯罪部门(Microsoft Digital Crimes Unit, DCU)在行业伙伴 Resecurity 的支持下,破坏了 Fox Tempest 的 MSaaS 服务,针对支撑其更广泛犯罪使用的「基础设施与访问模型」进行打击,并吊销了逾千个相关代码签名证书。相关背景见微软 On the Issues 博客 2026-05-19 披露文章。
防御建议
- 开启 Microsoft Defender Antivirus 的 cloud-delivered protection(或等效产品);开启 Defender for Office 365 的 Safe Links 与 Safe Attachments;
- 使用支持 Microsoft Defender SmartScreen 的浏览器(如 Edge);
- 开启租户级 tamper protection;Intune / Defender for Endpoint 用户可启用
DisableLocalAdminMerge防止 GPO 修改杀软排除项,并配置 always-on protection; - Microsoft Defender XDR 用户开启 attack surface reduction rules,特别启用「Use advanced protection against ransomware(针对勒索软件的高级防护)」;
- 建立凭据卫生与加固整体安全态势(参考 human-operated ransomware 威胁概览)。
Microsoft Defender 检测覆盖
Antivirus 检测名包含 Trojan:Win64/OysterLoader、Trojan:Win64/Oyster、Trojan:Win32/Malcert、Trojan:Win32/LummaStealer、Trojan:Win32/Vidar、Backdoor:Win32/Spyder、Trojan:Win32/Malgent、Trojan:Win64/Tedy、Trojan:Python/MuddyWater、Trojan:Win64/Fragtor;勒索类 Ransom:Win64/Rhysida、Ransom:Win64/Inc、Ransom:Win32/Qilin、Ransom:Win32/BlackByte。Defender for Endpoint 可检测 Vanilla Tempest 活动组、可疑账户/组创建、以及被阻止的 LummaStealer/Malcert/Vidar/BlackByte/INC/Qilin/Rhysida 等。
入侵指标(IoC)
| 类型 | 指标 | 说明 | 首见 / 末见 |
|---|---|---|---|
| 域名 | signspace[.]cloud | 攻击者控制域,托管 MSaaS | 2025-05-29 / 2026-05-05 |
| 证书 SHA-1 | dc0acb01e3086ea8a9cb144a5f97810d291020ce | SignerSha1 证书 | 2026-03-18 / 2026-05-11 |
| 证书 SHA-1 | 7e6d9dac619c04ae1b3c8c0906123e752ed66d63 | SignerSha1 证书 | 2026-03-21 / 2026-05-11 |
| 文件 SHA-256 | f0668ce925f36ff7f3359b0ea47e3fa243af13cd6ad9661dfccc9ff79fb4f1cc | 文件哈希 | 2026-03-19 / 2026-05-04 |
| 文件 SHA-256 | 11af4566539ad3224e968194c7a9ad7b596460d8f6e423fc62d1ea5fc0724326 | 文件哈希 | 2026-03-21 / 2026-05-07 |
| 文件 SHA-256 | f0a6b89ec7eee83274cd484cea526b970a3ef28038799b0a5774bb33c5793b55 | 文件哈希 | 2026-03-12 / 2026-04-19 |
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)
