مایکروسافت سرویس امضای بدافزار Fox Tempest را خاموش کرد
خلاصهٔ کاملتر
مایکروسافت در یک عملیات امنیتی، وبسایت signspace[.]cloud، صدها ماشین مجازی روی Azure، و بیش از هزار گواهی امضای کد سوءاستفادهشده متعلق به گروه Fox Tempest رو متوقف کرد. این گروه از دستکم می ۲۰۲۵ یک سرویس «امضای بدافزار بهعنوان سرویس» (MSaaS) اداره میکرد و بین ۵ تا ۹ هزار دلار از مشتریانش میگرفت.
ماجرا از اینجا شروع میشه که ویندوز برای فایلهای اجرایی دانلودشده، اگر امضای دیجیتال معتبر داشته باشن، هشدار کمتری نشون میده — یا اصلاً هشداری نمیده. Microsoft Defender SmartScreen فایلهایی رو که از یک گواهی معتبر امضا شدن و سابقه تمیزی دارن، بدون پیغام خطر رد میکنه. برای مهاجمانی که نصابهای جعلی پخش میکنن، این یعنی کاربر بدون هیچ نگرانی فایل مخرب رو اجرا میکنه.
Fox Tempest با استفاده از هویتهای دزدیدهشده و جعل هویت سازمانهای واقعی، فرایند تأیید هویت سرویس Azure Artifact Signing مایکروسافت رو دور میزد. این سرویس به توسعهدهندگان اجازه میده گواهیهای کوتاهمدت برای اپلیکیشنهاشون بگیرن — اما Fox Tempest صدها حساب و tenant جداگانه Azure ساخته بود تا در مقیاس بزرگ گواهی تهیه کنه.
گروه دیگهای به اسم Vanilla Tempest از این سرویس استفاده کرد تا نصابهای جعلی اما دیجیتالامضاشدهی نرمافزارهایی مثل AnyDesk، Microsoft Teams، PuTTY و Webex بسازه. این فایلها از طریق SEO poisoning (دستکاری نتایج موتور جستجو برای هدایت کاربر به سایت مخرب) و malvertising (تبلیغات مخرب) پخش میشدن و در نهایت backdoor، infostealer یا باجافزار نصب میکردن.
Steven Masada از واحد جرایم دیجیتال مایکروسافت میگه این پرونده نشون میده جرایم سایبری چطور داره تغییر میکنه: «آنچه قبلاً یک گروه از ابتدا تا انتها انجام میداد، حالا به یک اکوسیستم ماژولار تبدیل شده که سرویسها خرید و فروش میشن. بعضی ارزونن و پرکاربرد؛ بعضی دیگه مثل Fox Tempest تخصصی و گرونقیمتن چون موانع شناسایی رو برمیدارن.»
مایکروسافت ارتباط مستقیم Fox Tempest رو با شرکای گروههای باجافزاری INC، Qilin، Akira و Rhysida تأیید کرده. به گفته Masada، فروش غیرقانونی گواهیهای امضای کد بیش از یک دهه سابقه داره — اما تازگی ماجرا اینه که الان این کار بهصورت سرویسمحور و در مقیاس صنعتی ارائه میشه؛ مجرمان دیگه لازم نیست گواهی یکییکی بخرن، کافیه بدافزارشون رو آپلود کنن و فایل امضاشده تحویل بگیرن.
نکات کلیدی:
- مایکروسافت وبسایت، VМهای Azure و گواهیهای Fox Tempest رو باطل کرد
- این گروه با هویتهای دزدیده، بیش از ۱۰۰۰ گواهی امضای کد از Azure گرفته بود
- هزینه سرویس: ۵ تا ۹ هزار دلار برای هر بار امضا
- مشتریان: گروههای باجافزاری INC، Qilin، Akira، Rhysida و Vanilla Tempest
- نصابهای جعلی AnyDesk، Teams، PuTTY و Webex از طریق SEO poisoning پخش میشدن
- این پرونده نشانهی صنعتیشدن جرایم سایبری به شکل سرویسهای تخصصی مدولار است




