В мае 2026 года Microsoft ликвидировала киберпреступную операцию Fox Tempest, которая выпускала более 1000 фальшивых сертификатов подписи кода, позволяя вредоносному ПО выглядеть легитимным.[2] Сервис signspace[.]cloud предоставлял преступникам услугу подписи malware через злоупотребление системой Microsoft Artifact...

Create a landscape editorial hero image for this Studio Global article: What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signin. Article summary: Microsoft says Fox Tempest ran a “malware-signing-as-a-service” operation that helped criminals make malware look like legitimate, signed software, including payloads tied to ransomware activity.[1][2] Microsoft disrupte. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Infosecurity Magazine Home » News » Microsoft Takes Down Fox Tempest for Providing Ransomware-Enabling Signing Tool. # Microsoft Takes Down Fox Tempest for Providing Ransomware-Ena" source context "Microsoft Takes Down Group Operating Ransomware-Enabling ..." Reference image 2: visual subject "In hundreds of cases, Microsoft obs
Современная киберпреступность всё больше напоминает полноценную индустрию услуг. Одни группы разрабатывают вредоносное ПО, другие продают доступ к заражённым системам, а третьи предоставляют вспомогательные сервисы. Один из таких сервисов — Fox Tempest, операцию которого Microsoft раскрыла и ликвидировала в мае 2026 года.
По данным компании, группа управляла платформой формата malware‑signing‑as‑a‑service (MSaaS) — «подпись вредоносного ПО как услуга». Она позволяла другим преступникам прикреплять к malware поддельные цифровые подписи, благодаря чему вредоносные файлы выглядели как легитимное программное обеспечение.
Это помогало обходить предупреждения системы безопасности Windows и снижало вероятность обнаружения защитными инструментами, которые доверяют подписанному ПО.
Fox Tempest — финансово мотивированная киберпреступная группа, которая не обязательно проводила все атаки самостоятельно. Вместо этого она продавала ключевую инфраструктурную услугу другим злоумышленникам.
Microsoft описывает её как «поставщика на верхнем уровне цепочки поставок ransomware» — то есть как сервис, который облегчает проведение атак для множества групп.
Для работы платформа злоупотребляла Microsoft Artifact Signing — облачным сервисом, предназначенным для легитимных разработчиков. Он используется для цифровой подписи программ, чтобы операционные системы могли убедиться, что файл подлинный и не был изменён.
Fox Tempest применяла этот инструмент иначе: с его помощью создавались краткоживущие сертификаты подписи кода, которыми подписывали вредоносные файлы. После этого malware выглядело как проверенное приложение.
По данным Microsoft:
Это позволило сервису работать долгое время и обслуживать множество клиентов в криминальной экосистеме.
Центром всей схемы был сайт signspace[.]cloud — платформа, где преступники могли фактически «заказать» цифровую подпись для вредоносного файла.
Принцип работы был довольно прост:
После этого вредоносная программа выглядела подписанной в цепочке доверия сертификатов — то есть так, как будто её выпустил легитимный разработчик.
В некоторых случаях сертификаты действовали очень короткое время — около 72 часов. Это давало атакующим достаточно времени для распространения malware, но затрудняло защитникам обнаружение и отзыв сертификатов.
По данным Microsoft и исследователей безопасности, Fox Tempest предоставляла услуги различным группам киберпреступников.
Среди клиентов упоминались:
Сервис также был связан с распространением нескольких известных семейств вредоносного ПО, включая:
Однако публичные отчёты не всегда раскрывают детали того, как именно инфраструктура Fox Tempest взаимодействовала с каждым из этих инструментов.
Для ликвидации сервиса Microsoft использовала комбинацию юридических действий, разведки угроз и технических мер.
Судебное разбирательство
Компания подала гражданский иск в Федеральный окружной суд США по Южному округу Нью‑Йорка, направленный против инфраструктуры Fox Tempest.
Изъятие инфраструктуры
Совместно с хостинг‑провайдерами и партнёрами Microsoft изъяла домены и отключила серверы, включая основной сайт операции.
Отзыв сертификатов
Было аннулировано более 1000 мошеннических сертификатов подписи кода, созданных через эту схему.
Отключение облачных ресурсов
Microsoft выявила и отключила сотни Azure‑тенантов и виртуальных машин, поддерживавших сервис.
Разведывательная работа
Подразделение Microsoft Digital Crimes Unit использовало различные методы расследования, включая работу под прикрытием, чтобы выявить инфраструктуру и операторов сервиса.
В совокупности эти действия фактически разрушили платформу, которая обеспечивала подпись вредоносного ПО для множества атакующих групп.
История Fox Tempest подчёркивает два ключевых тренда современной киберпреступности.
Сегодня злоумышленники всё чаще работают по модели разделения ролей. Появляются специализированные услуги, такие как:
Fox Tempest показывает, что даже одна узкая услуга — например, подпись malware — может играть критическую роль в глобальных атаках ransomware.
Цифровая подпись — фундаментальный механизм безопасности. Она позволяет операционной системе и пользователю убедиться, что программа:
Когда преступники получают или генерируют поддельные сертификаты, вредоносное ПО может выглядеть практически неотличимым от легитимных приложений.
Это позволяет:
Поэтому злоупотребление подписью кода считается особенно опасной техникой, так как атакует саму основу доверия в программной экосистеме.
Операция против Fox Tempest показывает: борьба с киберпреступностью всё чаще требует атаковать инфраструктуру и сервисы, которые обслуживают множество преступных групп одновременно.
Уничтожив один такой сервис — например, платформу подписи вредоносного ПО — защитники могут нарушить работу целого сегмента криминальной экосистемы.
Но этот случай также напоминает о другой проблеме: даже инструменты, созданные для повышения безопасности программного обеспечения, могут быть превращены в оружие, если злоумышленники находят способы ими злоупотреблять.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
В мае 2026 года Microsoft ликвидировала киберпреступную операцию Fox Tempest, которая выпускала более 1000 фальшивых сертификатов подписи кода, позволяя вредоносному ПО выглядеть легитимным.[2]
В мае 2026 года Microsoft ликвидировала киберпреступную операцию Fox Tempest, которая выпускала более 1000 фальшивых сертификатов подписи кода, позволяя вредоносному ПО выглядеть легитимным.[2] Сервис signspace[.]cloud предоставлял преступникам услугу подписи malware через злоупотребление системой Microsoft Artifact Signing и выдавал краткоживущие сертификаты.[2][4]
Компания провела судебные действия, изъяла инфраструктуру и отозвала более тысячи сертификатов, чтобы нарушить цепочку поставок ransomware‑атак.[1][8]