Fox Tempest no necesariamente realizaba todos los ataques directamente. En cambio, funcionaba como un proveedor dentro de la cadena de suministro del ransomware, ofreciendo servicios que otros grupos criminales podían integrar en sus operaciones.
La clave del esquema era el abuso de Microsoft Artifact Signing, un servicio legítimo en la nube diseñado para que desarrolladores firmen digitalmente sus aplicaciones. Esta firma permite que los sistemas operativos y los usuarios verifiquen que el software es auténtico y no ha sido alterado.
Fox Tempest explotó este sistema para generar certificados de firma de código de corta duración para archivos maliciosos, haciendo que el malware pareciera verificado y confiable ante Windows y algunas herramientas de seguridad.
Según Microsoft, el grupo llegó a crear más de 1.000 certificados y operó cientos de tenants y suscripciones en Azure para mantener su infraestructura activa.
El centro de la operación era un servicio llamado signspace[.]cloud, que funcionaba como una especie de "plataforma de firma" para malware.
El flujo del servicio era relativamente simple:
Gracias a esta firma válida dentro de la cadena de confianza, el malware podía parecer software legítimo, lo que facilitaba que superara ciertos controles de seguridad o que los usuarios confiaran en el archivo.
Algunos reportes indican que los certificados eran extremadamente breves, en ocasiones de alrededor de 72 horas. Ese tiempo era suficiente para lanzar campañas activas, pero lo bastante corto para reducir la probabilidad de que defensores detectaran y revocaran los certificados antes de que se usaran.
Investigaciones de Microsoft y reportes de seguridad relacionaron el servicio con varios grupos de ciberdelincuencia.
Entre los presuntos clientes estaban:
La infraestructura también se vinculó con campañas que utilizaban familias de malware como Oyster, Lumma Stealer y Vidar, aunque los detalles técnicos sobre cómo cada herramienta interactuaba con el servicio no están completamente documentados en los reportes públicos.
Microsoft combinó acciones legales, investigación de inteligencia y medidas técnicas para desmantelar Fox Tempest.
Acción legal
La empresa presentó un caso civil en el Tribunal de Distrito de Estados Unidos para el Distrito Sur de Nueva York, dirigido contra la infraestructura y los operadores vinculados al servicio.
Incautación y bloqueo de infraestructura
En colaboración con proveedores de alojamiento y autoridades, Microsoft confiscó el sitio web del grupo, bloqueó servicios asociados y desmanteló parte de la infraestructura que sostenía la operación.
Revocación masiva de certificados
La compañía anuló más de 1.000 certificados de firma de código generados de forma fraudulenta mediante el servicio.
Desactivación de recursos en la nube
También identificó y deshabilitó cientos de máquinas virtuales y tenants de Azure utilizados para operar el sistema.
Investigación encubierta
La Digital Crimes Unit de Microsoft utilizó técnicas de investigación, incluidas interacciones encubiertas con los operadores, para mapear la infraestructura y entender el funcionamiento del servicio antes de interrumpirlo.
El caso Fox Tempest refleja dos tendencias importantes en la ciberseguridad actual.
En lugar de desarrollar todas las herramientas, muchos atacantes compran servicios especializados, como:
Fox Tempest demuestra que un actor puede vender una sola capacidad —firmas digitales aparentemente legítimas— y aun así desempeñar un papel crucial en ataques de ransomware a gran escala.
Las firmas digitales son uno de los mecanismos fundamentales para verificar la autenticidad del software. Permiten que sistemas operativos y herramientas de seguridad confíen en que un programa proviene de una fuente legítima y no ha sido modificado.
Cuando los atacantes obtienen certificados fraudulentos, el malware puede parecer indistinguible de una aplicación legítima para muchos controles automatizados. Esto puede:
Por eso el abuso de la firma de código es particularmente peligroso: ataca directamente la capa de confianza sobre la que se basa el ecosistema del software.
El desmantelamiento de Fox Tempest muestra que combatir el cibercrimen ya no consiste solo en perseguir a los operadores de ransomware. Cada vez más, las empresas de seguridad y las autoridades intentan interrumpir los servicios que sostienen todo el ecosistema criminal.
Eliminar un proveedor clave —como un servicio de firma de malware— puede afectar simultáneamente a múltiples grupos de ataque y debilitar una parte completa de la cadena de suministro del cibercrimen.
Pero el caso también recuerda algo importante: incluso las herramientas creadas para aumentar la confianza en el software pueden convertirse en armas cuando los atacantes encuentran la forma de abusar de ellas.