Microsoft störte im Mai 2026 die Cybercrime‑Gruppe Fox Tempest, die über 1.000 betrügerische Code‑Signing‑Zertifikate erzeugt hatte, damit Malware wie legitime Software wirkt.[2] Der Dienst signspace[.]cloud nutzte missbräuchlich Microsoft Artifact Signing, um kurzfristige Zertifikate zu erstellen, die Schadsoftware...

Create a landscape editorial hero image for this Studio Global article: What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signin. Article summary: Microsoft says Fox Tempest ran a “malware-signing-as-a-service” operation that helped criminals make malware look like legitimate, signed software, including payloads tied to ransomware activity.[1][2] Microsoft disrupte. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Infosecurity Magazine Home » News » Microsoft Takes Down Fox Tempest for Providing Ransomware-Enabling Signing Tool. # Microsoft Takes Down Fox Tempest for Providing Ransomware-Ena" source context "Microsoft Takes Down Group Operating Ransomware-Enabling ..." Reference image 2: visual subject "In hundreds of cases, Microsoft obs
Cyberkriminelle organisieren sich heute zunehmend wie Unternehmen: Einige entwickeln Malware, andere vermieten Infrastruktur – und wieder andere bieten spezialisierte Dienste an, die Angriffe erleichtern. Ein besonders ungewöhnliches Beispiel wurde im Mai 2026 bekannt, als Microsoft eine Operation mit dem Namen Fox Tempest störte.
Nach Angaben des Unternehmens betrieb die Gruppe eine Plattform für „Malware‑Signing‑as‑a‑Service“ (MSaaS). Damit konnten andere Cyberkriminelle ihre Schadprogramme digital signieren lassen, sodass sie für Betriebssysteme und Sicherheitssoftware wie legitime Anwendungen aussahen.
Fox Tempest führte Angriffe nicht unbedingt selbst aus. Stattdessen agierte die Gruppe laut Microsoft als „upstream enabler“ in der Ransomware‑Lieferkette – also als Dienstleister, der anderen Angreifern eine wichtige technische Fähigkeit verkauft.
Konkret missbrauchte die Gruppe Microsoft Artifact Signing, einen Cloud‑Dienst, mit dem Softwareentwickler ihre Programme digital signieren können. Solche Signaturen bestätigen normalerweise, dass eine Anwendung echt ist und nicht manipuliert wurde.
Fox Tempest nutzte diese Infrastruktur jedoch, um kurzlebige Zertifikate für Schadsoftware zu erzeugen. Dadurch konnten Malware‑Dateien so aussehen, als seien sie von einer vertrauenswürdigen Quelle signiert worden.
Nach Microsofts Analyse erzeugte die Operation mehr als 1.000 Zertifikate und betrieb hunderte Azure‑Tenants und Cloud‑Abonnements, um die Infrastruktur aufrechtzuerhalten.
Im Zentrum der Operation stand eine Plattform namens signspace[.]cloud. Sie funktionierte wie ein kostenpflichtiger Online‑Service für Cyberkriminelle.
Der Ablauf war relativ simpel:
Durch diese Signatur konnten die Dateien Sicherheitsprüfungen leichter umgehen und vertrauenswürdiger erscheinen, sowohl für Nutzer als auch für automatische Schutzsysteme.
Berichten zufolge waren viele dieser Zertifikate nur etwa 72 Stunden gültig. Das erschwerte es Verteidigern, sie rechtzeitig zu entdecken und zu widerrufen, während Angreifer trotzdem genug Zeit hatten, die signierte Malware zu verbreiten.
Die Infrastruktur von Fox Tempest wurde laut Sicherheitsanalysen von mehreren Cybercrime‑Gruppen genutzt.
Zu den bekannten Nutzern gehörten unter anderem:
Die signierten Dateien tauchten in Kampagnen mit Malware‑Familien wie Oyster, Lumma Stealer und Vidar auf, auch wenn nicht alle Details über die technische Zusammenarbeit zwischen den Gruppen öffentlich sind.
Um Fox Tempest zu stoppen, kombinierte Microsoft juristische Schritte, technische Gegenmaßnahmen und eigene Ermittlungen.
Wichtige Maßnahmen waren:
Zivilklage in den USA
Microsoft reichte eine Klage beim U.S. District Court for the Southern District of New York ein, die später öffentlich gemacht wurde und gezielt auf die Infrastruktur von Fox Tempest abzielte.
Abschaltung der Infrastruktur
In Zusammenarbeit mit Hosting‑Anbietern wurden die Website der Gruppe beschlagnahmt und Server sowie Dienste abgeschaltet.
Widerruf der Zertifikate
Mehr als 1.000 betrügerische Code‑Signing‑Zertifikate wurden ungültig gemacht.
Blockierung von Cloud‑Ressourcen
Microsoft deaktivierte hunderte Azure‑Tenants und virtuelle Maschinen, die zur Durchführung des Dienstes genutzt wurden.
Ermittlungen und Undercover‑Arbeit
Die Microsoft‑Einheit Digital Crimes Unit (DCU) analysierte die Infrastruktur der Gruppe und nutzte Ermittlungs‑ und Undercover‑Techniken, um Betreiber und Abläufe zu identifizieren.
Diese Schritte führten letztlich dazu, dass die technische Grundlage des Signierdienstes weitgehend zusammenbrach.
Der Fall Fox Tempest zeigt zwei größere Entwicklungen in der Cyberkriminalität.
Moderne Angriffe bestehen oft aus spezialisierten Bausteinen. Kriminelle kaufen etwa:
Fox Tempest verkaufte nur eine einzelne Fähigkeit – vertrauenswürdige Signaturen – spielte damit aber eine wichtige Rolle in zahlreichen Angriffsketten.
Digitale Signaturen sind ein zentrales Sicherheitsprinzip moderner Software. Betriebssysteme wie Windows nutzen sie, um zu prüfen, ob Programme authentisch sind und nicht manipuliert wurden.
Wenn Angreifer gültige oder betrügerisch ausgestellte Zertifikate einsetzen können, hat das mehrere Folgen:
Damit wird die Vertrauensebene der gesamten Software‑Ökonomie angegriffen.
Der Schlag gegen Fox Tempest zeigt, dass die Bekämpfung von Cyberkriminalität zunehmend bedeutet, Dienstleister innerhalb des kriminellen Ökosystems zu stören – nicht nur die eigentlichen Ransomware‑Gruppen.
Wenn Infrastruktur oder Services entfernt werden, die von vielen Angreifern gleichzeitig genutzt werden, kann das ganze Teile der Cybercrime‑Lieferkette auf einmal schwächen.
Gleichzeitig verdeutlicht der Fall ein dauerhaftes Problem: Selbst Technologien, die eigentlich Vertrauen schaffen sollen – wie Code‑Signaturen – können zum Einfallstor werden, sobald Angreifer Wege finden, sie zu missbrauchen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft störte im Mai 2026 die Cybercrime‑Gruppe Fox Tempest, die über 1.000 betrügerische Code‑Signing‑Zertifikate erzeugt hatte, damit Malware wie legitime Software wirkt.[2]
Microsoft störte im Mai 2026 die Cybercrime‑Gruppe Fox Tempest, die über 1.000 betrügerische Code‑Signing‑Zertifikate erzeugt hatte, damit Malware wie legitime Software wirkt.[2] Der Dienst signspace[.]cloud nutzte missbräuchlich Microsoft Artifact Signing, um kurzfristige Zertifikate zu erstellen, die Schadsoftware als vertrauenswürdig erscheinen ließen.[2][4]
Microsoft reagierte mit einer Zivilklage, Infrastruktur‑Takedowns, der Sperrung hunderter Azure‑Konten und der Widerrufung der gefälschten Zertifikate.[1][8]