微軟週二表示,已成功瓦解一個惡意軟體即服務(MSaaS)運營,該組織利用微軟的 Artifact Signing 系統來傳播惡意程式碼,並發動勒索軟體及其他攻擊,已在全球範圍內感染了數千台機器和網路。

這家科技巨頭將此活動歸咎於一個名為 Fox Tempest 的威脅行為者,該組織提供 MSaaS 方案,讓網路犯罪分子能夠將惡意軟體偽裝成合法軟體。該威脅行為者自 2025 年 5 月起一直活躍。此次查封行動的代號為 OpFauxSign。

微軟數位犯罪部門助理總法律顧問 Steven Masada 表示:「為了瓦解該服務,我們查封了 Fox Tempest 的網站 signspace[.]cloud,關閉了數百台運行該運營的虛擬機器,並阻止了對託管底層程式碼的網站的存取。」

微軟指出,該運營使得像 Vanilla Tempest 等威脅行為者能夠部署 Rhysida 勒索軟體,以及 Oyster、Lumma Stealer 和 Vidar 等其他惡意軟體家族,這凸顯了 Fox Tempest 在網路犯罪生態系統中的關鍵作用。

此外,還發現該威脅行為者與包括 INC、Qilin、BlackByte 和 Akira 在內的幾個知名勒索軟體菌株的相關聯。這些行動攻擊了位於美國、法國、印度和中國的醫療保健、教育、政府和金融服務機構。

Artifact Signing(前身為 Azure Trusted Signing)是微軟完全託管的端對端簽署解決方案,讓開發人員能夠輕鬆建置和分發應用程式,同時確保軟體是合法的且未被未經授權的第三方修改。

據稱,Fox Tempest 利用此機制生成短期、欺詐性的程式碼簽署憑證,並使用它們來傳播受信任的簽署惡意軟體,從而繞過安全控制。這些憑證的有效期僅為 72 小時。

微軟解釋說:「為了透過 Artifact Signing 獲取合法的簽署憑證,請求者必須通過詳細的身分驗證流程,以符合行業標準的可驗證憑證(VC)。這表明該威脅行為者極有可能使用了基於美國和加拿大的竊取身分資訊,偽裝成合法實體,以獲取必要的數位憑證進行簽署。」

該服務允許付費的網路犯罪客戶上傳惡意檔案,使用 Fox Tempest 欺詐性獲取的憑證進行程式碼簽署。這反過來又使得惡意軟體和勒索軟體能夠偽裝成 AnyDesk、Microsoft Teams、PuTTY 和 Cisco Webex 等合法軟體。該服務的費用在 5,000 美元到 9,000 美元之間。

據稱,從 2026 年 2 月開始,該威脅行為者轉向向客戶提供託管在 Cloudzy 上的預配置虛擬機器(VM),從而能夠直接將必要的構件上傳到攻擊者控制的基礎設施,並獲得簽署後的二進位檔案。

微軟表示:「這種基礎設施的演進降低了客戶的摩擦,提高了 Fox Tempest 的營運安全性,並進一步簡化了大規模傳播惡意但受信任的簽署惡意軟體的流程。」

微軟表示,隨著公司採取反制措施,例如禁用欺詐帳戶和撤銷非法獲取的憑證,Fox Tempest 一直在不斷調整其貿易手法,該威脅行為者甚至試圖轉向不同的程式碼簽署服務。法庭文件顯示,微軟在 2026 年 2 月至 3 月期間與一個「合作來源」合作購買和測試了該服務。

Redmond 表示:「當攻擊者能夠讓惡意軟體看起來合法時,就會破壞人們和系統判斷什麼是安全的機制。瓦解這種能力是提高網路犯罪成本的關鍵。」