Microsoft đã triệt phá nhóm tội phạm mạng Fox Tempest vào tháng 5/2026 sau khi phát hiện nhóm này vận hành dịch vụ “malware‑signing‑as‑a‑service”, tạo hơn 1.000 chứng chỉ ký mã giả để giúp ransomware trông như phần mề... Dịch vụ signspace[.]cloud cho phép tội phạm tải lên mã độc và nhận lại phiên bản đã được ký bằng...

Create a landscape editorial hero image for this Studio Global article: What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signin. Article summary: Microsoft says Fox Tempest ran a “malware-signing-as-a-service” operation that helped criminals make malware look like legitimate, signed software, including payloads tied to ransomware activity.[1][2] Microsoft disrupte. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Infosecurity Magazine Home » News » Microsoft Takes Down Fox Tempest for Providing Ransomware-Enabling Signing Tool. # Microsoft Takes Down Fox Tempest for Providing Ransomware-Ena" source context "Microsoft Takes Down Group Operating Ransomware-Enabling ..." Reference image 2: visual subject "In hundreds of cases, Microsoft obs
Trong những năm gần đây, tội phạm mạng ngày càng hoạt động giống các doanh nghiệp: mỗi nhóm chuyên cung cấp một dịch vụ cụ thể trong “chuỗi cung ứng” tấn công. Một ví dụ điển hình là Fox Tempest, một nhóm tội phạm mạng bị Microsoft công bố và triệt phá vào tháng 5/2026.
Theo Microsoft, Fox Tempest vận hành một nền tảng “malware‑signing‑as‑a‑service” (MSaaS) — dịch vụ ký mã độc cho khách hàng là các nhóm hacker khác. Bằng cách gắn chữ ký số giả vào phần mềm độc hại, dịch vụ này khiến malware trông giống như phần mềm hợp pháp, từ đó dễ dàng vượt qua các cảnh báo bảo mật và cơ chế phát hiện dựa trên uy tín phần mềm.
Microsoft mô tả Fox Tempest như một “nhà cung cấp hạ tầng thượng nguồn” trong chuỗi cung ứng ransomware, nghĩa là họ không nhất thiết trực tiếp thực hiện mọi cuộc tấn công, mà cung cấp công cụ giúp các nhóm khác triển khai chiến dịch hiệu quả hơn.
Fox Tempest đã lạm dụng Microsoft Artifact Signing — một dịch vụ đám mây hợp pháp cho phép các nhà phát triển ký số phần mềm để hệ điều hành và người dùng xác minh rằng chương trình chưa bị chỉnh sửa.
Thay vì ký các ứng dụng hợp pháp, nhóm này sử dụng dịch vụ để:
Microsoft cho biết Fox Tempest đã tạo hơn 1.000 chứng chỉ ký mã giả và thiết lập hàng trăm tenant và subscription trên Azure để vận hành hệ thống này.
Trung tâm của hoạt động này là một nền tảng có tên signspace[.]cloud. Đây thực chất là một dịch vụ trả phí cho phép tội phạm mạng ký số malware của họ.
Quy trình được cho là diễn ra như sau:
Vì tệp tin đã được ký bằng chuỗi chứng chỉ đáng tin cậy, chúng có thể trông giống phần mềm hợp pháp đối với người dùng và một số hệ thống phòng thủ tự động.
Một số báo cáo cho biết các chứng chỉ này chỉ tồn tại trong thời gian rất ngắn — khoảng 72 giờ. Thời gian ngắn giúp kẻ tấn công phát tán malware trước khi hệ thống phòng thủ kịp phát hiện và thu hồi chứng chỉ.
Microsoft cho biết dịch vụ ký mã độc của Fox Tempest được nhiều nhóm tội phạm mạng sử dụng, bao gồm:
Hạ tầng này cũng được liên hệ với các họ malware như Oyster, Lumma Stealer và Vidar, dù chi tiết về cách từng công cụ sử dụng dịch vụ ký mã không được công bố đầy đủ.
Để phá vỡ hoạt động của Fox Tempest, Microsoft kết hợp nhiều biện pháp pháp lý, kỹ thuật và điều tra.
Microsoft đã nộp đơn kiện và sau đó công bố vụ việc tại Tòa án Quận Hoa Kỳ khu vực Nam New York, nhằm vào mạng lưới Fox Tempest.
Phối hợp với nhà cung cấp dịch vụ lưu trữ và cơ quan chức năng, Microsoft đã:
Công ty đã thu hồi hơn 1.000 chứng chỉ ký mã gian lận được tạo thông qua hệ thống này.
Microsoft phát hiện và vô hiệu hóa hàng trăm tenant, máy ảo và subscription Azure liên quan đến hoạt động của Fox Tempest.
Đơn vị Digital Crimes Unit (DCU) của Microsoft còn sử dụng các kỹ thuật điều tra, bao gồm việc tiếp cận ngầm để xác định hạ tầng và những người vận hành trước khi thực hiện chiến dịch triệt phá.
Thay vì tự xây dựng toàn bộ công cụ tấn công, nhiều nhóm hacker hiện nay dựa vào các dịch vụ chuyên biệt như:
Chỉ cần bán một khả năng duy nhất — ví dụ chữ ký số đáng tin cậy — cũng đủ để đóng vai trò quan trọng trong các chiến dịch ransomware quy mô lớn.
Chữ ký số được thiết kế để giúp hệ điều hành và người dùng xác minh rằng phần mềm là xác thực và chưa bị chỉnh sửa.
Khi kẻ tấn công có thể tạo hoặc chiếm quyền các chứng chỉ giả, malware có thể:
Điều này khiến lớp “niềm tin” trong hệ sinh thái phần mềm trở thành mục tiêu tấn công, một vấn đề đặc biệt nguy hiểm đối với an ninh mạng.
Vụ Fox Tempest cho thấy việc chống tội phạm mạng không chỉ là truy bắt các nhóm ransomware trực tiếp. Nhiều khi hiệu quả hơn là đánh vào các dịch vụ nền tảng trong hệ sinh thái tội phạm — những nơi cung cấp công cụ cho nhiều nhóm khác nhau.
Khi một dịch vụ như nền tảng ký mã độc bị triệt phá, toàn bộ chuỗi cung ứng tấn công có thể bị gián đoạn cùng lúc. Tuy vậy, sự kiện này cũng nhấn mạnh một thách thức lâu dài: ngay cả các công nghệ được thiết kế để tăng độ tin cậy cho phần mềm vẫn có thể bị lạm dụng nếu kẻ tấn công tìm ra cách khai thác chúng.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft đã triệt phá nhóm tội phạm mạng Fox Tempest vào tháng 5/2026 sau khi phát hiện nhóm này vận hành dịch vụ “malware‑signing‑as‑a‑service”, tạo hơn 1.000 chứng chỉ ký mã giả để giúp ransomware trông như phần mề...
Microsoft đã triệt phá nhóm tội phạm mạng Fox Tempest vào tháng 5/2026 sau khi phát hiện nhóm này vận hành dịch vụ “malware‑signing‑as‑a‑service”, tạo hơn 1.000 chứng chỉ ký mã giả để giúp ransomware trông như phần mề... Dịch vụ signspace[.]cloud cho phép tội phạm tải lên mã độc và nhận lại phiên bản đã được ký bằng chứng chỉ số, giúp vượt qua một số cơ chế bảo mật và cảnh báo hệ thống.[2][4]
Microsoft phản ứng bằng hành động pháp lý, thu giữ hạ tầng, vô hiệu hóa hàng trăm môi trường Azure và thu hồi hơn 1.000 chứng chỉ để phá vỡ chuỗi cung ứng ransomware.[1][2][8]