마이크로소프트에 따르면 Fox Tempest는 직접 공격을 수행하는 조직이라기보다 랜섬웨어 생태계의 ‘상류 공급자’ 역할을 했다.
즉, 공격을 실행하는 대신 다음과 같은 기능을 판매했다.
이 과정에서 조직은 Microsoft Artifact Signing이라는 합법적인 클라우드 서비스를 악용했다. 이 서비스는 원래 개발자가 소프트웨어에 디지털 서명을 추가해 파일이 변조되지 않았음을 증명하도록 돕는 시스템이다.
하지만 Fox Tempest는 이를 이용해 악성코드에 붙일 단기 코드‑서명 인증서를 생성했다.
마이크로소프트는 이들이
을 통해 인프라를 유지했다고 밝혔다.
Fox Tempest 운영의 핵심은 signspace[.]cloud라는 플랫폼이었다.
이 서비스는 일종의 유료 악성코드 서명 플랫폼처럼 작동했다.
일반적인 사용 흐름은 다음과 같았다.
이렇게 서명된 파일은 정상 인증서 체인으로 보이기 때문에, 운영체제나 보안 솔루션에서 더 신뢰할 가능성이 높아졌다.
일부 보도에 따르면 인증서는 약 72시간 정도만 유효한 단기 인증서인 경우도 있었다. 이는 보안업체가 인증서를 탐지하고 폐기하기 전에 공격자가 빠르게 악성코드를 배포하도록 돕는 방식이다.
마이크로소프트와 보안 업계 보고에 따르면 Fox Tempest의 서명 서비스는 여러 범죄 조직에 제공됐다.
대표적으로 언급된 그룹은 다음과 같다.
또한 이 인프라는 다음과 같은 악성코드와도 연관된 것으로 보고됐다.
다만 각 악성코드가 Fox Tempest 인프라와 정확히 어떤 방식으로 연결됐는지에 대한 세부 구조는 공개된 정보가 제한적이다.
마이크로소프트는 법적 대응과 기술적 차단을 동시에 진행했다.
회사는 뉴욕 남부 연방지방법원에 Fox Tempest를 겨냥한 소송을 제기하고 이를 공개했다.
호스팅 업체 및 관계 기관과 협력해
을 진행했다.
Fox Tempest가 만든 1,000개 이상의 코드‑서명 인증서를 폐기했다.
수백 개에 달하는
을 식별해 비활성화했다.
마이크로소프트 **Digital Crimes Unit(DCU)**은 잠입 활동 등 조사 기법을 통해 조직의 인프라와 운영 구조를 파악했다.
이러한 조치로 Fox Tempest의 핵심 서비스는 사실상 해체됐다.
Fox Tempest 사건은 현대 사이버 범죄의 두 가지 흐름을 잘 보여준다.
요즘 공격자들은 모든 도구를 직접 만들지 않는다. 대신 다음과 같은 전문화된 서비스를 이용한다.
Fox Tempest는 단순히 ‘서명’이라는 한 가지 기능만 제공했지만, 수많은 랜섬웨어 공격을 가능하게 하는 핵심 역할을 했다.
디지털 서명은 운영체제와 보안 프로그램이 **“이 소프트웨어는 신뢰할 수 있다”**고 판단하는 중요한 기준이다.
하지만 공격자가 위조 인증서를 얻으면 다음과 같은 문제가 생긴다.
결국 소프트웨어 신뢰 체계 자체가 공격 대상이 되는 것이다.
Fox Tempest 사건은 랜섬웨어 조직만 단속해서는 사이버 범죄를 막기 어렵다는 점을 보여준다.
대신 보안 기관과 기업들은 점점 더 **범죄 생태계의 ‘서비스 제공자’**를 겨냥하고 있다.
하나의 서명 서비스만 무력화해도 여러 랜섬웨어 조직의 공격 능력이 동시에 약화될 수 있기 때문이다.
하지만 동시에 이 사건은 또 하나의 사실을 드러낸다. 소프트웨어 신뢰를 위해 만들어진 보안 기술조차 공격자에게 악용될 수 있다는 점이다.