사이버 범죄 조직은 점점 더 ‘서비스 산업’처럼 분업화되고 있다. 공격을 직접 수행하는 조직뿐 아니라, 공격에 필요한 특정 기능을 제공하는 전문 서비스도 등장했다.
2026년 5월, 마이크로소프트는 이런 구조를 보여주는 대표 사례인 Fox Tempest라는 사이버 범죄 조직의 활동을 차단했다고 밝혔다.
이 조직은 ‘Malware‑Signing‑as‑a‑Service(MSaaS)’, 즉 악성코드를 정상 프로그램처럼 보이게 서명해 주는 서비스를 운영했다. 이를 이용하면 랜섬웨어나 정보 탈취 악성코드가 신뢰된 소프트웨어처럼 위장할 수 있어 보안 경고를 피하거나 탐지를 어렵게 만들 수 있었다.
마이크로소프트에 따르면 Fox Tempest는 직접 공격을 수행하는 조직이라기보다 랜섬웨어 생태계의 ‘상류 공급자’ 역할을 했다.
즉, 공격을 실행하는 대신 다음과 같은 기능을 판매했다.
이 과정에서 조직은 Microsoft Artifact Signing이라는 합법적인 클라우드 서비스를 악용했다. 이 서비스는 원래 개발자가 소프트웨어에 디지털 서명을 추가해 파일이 변조되지 않았음을 증명하도록 돕는 시스템이다.
하지만 Fox Tempest는 이를 이용해 악성코드에 붙일 단기 코드‑서명 인증서를 생성했다.
마이크로소프트는 이들이
Fox Tempest 운영의 핵심은 signspace[.]cloud라는 플랫폼이었다.
이 서비스는 일종의 유료 악성코드 서명 플랫폼처럼 작동했다.
일반적인 사용 흐름은 다음과 같았다.
이렇게 서명된 파일은 정상 인증서 체인으로 보이기 때문에, 운영체제나 보안 솔루션에서 더 신뢰할 가능성이 높아졌다.
일부 보도에 따르면 인증서는 약 72시간 정도만 유효한 단기 인증서인 경우도 있었다. 이는 보안업체가 인증서를 탐지하고 폐기하기 전에 공격자가 빠르게 악성코드를 배포하도록 돕는 방식이다.
마이크로소프트와 보안 업계 보고에 따르면 Fox Tempest의 서명 서비스는 여러 범죄 조직에 제공됐다.
대표적으로 언급된 그룹은 다음과 같다.
또한 이 인프라는 다음과 같은 악성코드와도 연관된 것으로 보고됐다.
다만 각 악성코드가 Fox Tempest 인프라와 정확히 어떤 방식으로 연결됐는지에 대한 세부 구조는 공개된 정보가 제한적이다.
마이크로소프트는 법적 대응과 기술적 차단을 동시에 진행했다.
회사는 뉴욕 남부 연방지방법원에 Fox Tempest를 겨냥한 소송을 제기하고 이를 공개했다.
호스팅 업체 및 관계 기관과 협력해
Fox Tempest가 만든 1,000개 이상의 코드‑서명 인증서를 폐기했다.
수백 개에 달하는
마이크로소프트 **Digital Crimes Unit(DCU)**은 잠입 활동 등 조사 기법을 통해 조직의 인프라와 운영 구조를 파악했다.
이러한 조치로 Fox Tempest의 핵심 서비스는 사실상 해체됐다.
Fox Tempest 사건은 현대 사이버 범죄의 두 가지 흐름을 잘 보여준다.
요즘 공격자들은 모든 도구를 직접 만들지 않는다. 대신 다음과 같은 전문화된 서비스를 이용한다.
Fox Tempest는 단순히 ‘서명’이라는 한 가지 기능만 제공했지만, 수많은 랜섬웨어 공격을 가능하게 하는 핵심 역할을 했다.
디지털 서명은 운영체제와 보안 프로그램이 **“이 소프트웨어는 신뢰할 수 있다”**고 판단하는 중요한 기준이다.
하지만 공격자가 위조 인증서를 얻으면 다음과 같은 문제가 생긴다.
결국 소프트웨어 신뢰 체계 자체가 공격 대상이 되는 것이다.
Fox Tempest 사건은 랜섬웨어 조직만 단속해서는 사이버 범죄를 막기 어렵다는 점을 보여준다.
대신 보안 기관과 기업들은 점점 더 **범죄 생태계의 ‘서비스 제공자’**를 겨냥하고 있다.
하나의 서명 서비스만 무력화해도 여러 랜섬웨어 조직의 공격 능력이 동시에 약화될 수 있기 때문이다.
하지만 동시에 이 사건은 또 하나의 사실을 드러낸다. 소프트웨어 신뢰를 위해 만들어진 보안 기술조차 공격자에게 악용될 수 있다는 점이다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
마이크로소프트는 2026년 5월 Fox Tempest라는 사이버 범죄 조직을 차단하며, 이들이 운영하던 ‘악성코드 서명 서비스(MSaaS)’를 해체했다고 밝혔다.[1][2]
마이크로소프트는 2026년 5월 Fox Tempest라는 사이버 범죄 조직을 차단하며, 이들이 운영하던 ‘악성코드 서명 서비스(MSaaS)’를 해체했다고 밝혔다.[1][2] 이 조직은 signspace[.]cloud를 통해 악성 파일에 위조 코드‑서명 인증서를 붙여 정상 소프트웨어처럼 보이게 만들었고, 랜섬웨어 조직들이 이를 이용했다.[2][4]
마이크로소프트는 민사 소송 제기, 웹사이트와 인프라 압수, 1,000개 이상 위조 인증서 폐기, 수백 개 Azure 환경 차단 등의 조치를 취했다.[1][2][8]