Microsoft triệt phá Fox Tempest – dịch vụ ký mã độc giúp ransomware “hợp pháp hóa” phần mềm độc hại
Microsoft đã triệt phá nhóm tội phạm mạng Fox Tempest vào tháng 5/2026 sau khi phát hiện nhóm này vận hành dịch vụ “malware‑signing‑as‑a‑service”, tạo hơn 1.000 chứng chỉ ký mã giả để giúp ransomware trông như phần mề... Dịch vụ signspace[.]cloud cho phép tội phạm tải lên mã độc và nhận lại phiên bản đã được ký bằng...
What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signinFox Tempest operated a malware‑signing‑as‑a‑service platform that helped ransomware groups disguise malicious files as trusted software.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signin. Article summary: Microsoft says Fox Tempest ran a “malware-signing-as-a-service” operation that helped criminals make malware look like legitimate, signed software, including payloads tied to ransomware activity.[1][2] Microsoft disrupte. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Infosecurity Magazine Home » News » Microsoft Takes Down Fox Tempest for Providing Ransomware-Enabling Signing Tool. # Microsoft Takes Down Fox Tempest for Providing Ransomware-Ena" source context "Microsoft Takes Down Group Operating Ransomware-Enabling ..." Reference image 2: visual subject "In hundreds of cases, Microsoft obs
openai.com
Fox Tempest là gì?
Trong những năm gần đây, tội phạm mạng ngày càng hoạt động giống các doanh nghiệp: mỗi nhóm chuyên cung cấp một dịch vụ cụ thể trong “chuỗi cung ứng” tấn công. Một ví dụ điển hình là Fox Tempest, một nhóm tội phạm mạng bị Microsoft công bố và triệt phá vào tháng 5/2026.
Theo Microsoft, Fox Tempest vận hành một nền tảng “malware‑signing‑as‑a‑service” (MSaaS) — dịch vụ ký mã độc cho khách hàng là các nhóm hacker khác. Bằng cách gắn chữ ký số giả vào phần mềm độc hại, dịch vụ này khiến malware trông giống như phần mềm hợp pháp, từ đó dễ dàng vượt qua các cảnh báo bảo mật và cơ chế phát hiện dựa trên uy tín phần mềm.
Microsoft mô tả Fox Tempest như một “nhà cung cấp hạ tầng thượng nguồn” trong chuỗi cung ứng ransomware, nghĩa là họ không nhất thiết trực tiếp thực hiện mọi cuộc tấn công, mà cung cấp công cụ giúp các nhóm khác triển khai chiến dịch hiệu quả hơn.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Câu trả lời ngắn gọn cho "Microsoft triệt phá Fox Tempest – dịch vụ ký mã độc giúp ransomware “hợp pháp hóa” phần mềm độc hại" là gì?
Microsoft đã triệt phá nhóm tội phạm mạng Fox Tempest vào tháng 5/2026 sau khi phát hiện nhóm này vận hành dịch vụ “malware‑signing‑as‑a‑service”, tạo hơn 1.000 chứng chỉ ký mã giả để giúp ransomware trông như phần mề...
Những điểm chính cần xác nhận đầu tiên là gì?
Microsoft đã triệt phá nhóm tội phạm mạng Fox Tempest vào tháng 5/2026 sau khi phát hiện nhóm này vận hành dịch vụ “malware‑signing‑as‑a‑service”, tạo hơn 1.000 chứng chỉ ký mã giả để giúp ransomware trông như phần mề... Dịch vụ signspace[.]cloud cho phép tội phạm tải lên mã độc và nhận lại phiên bản đã được ký bằng chứng chỉ số, giúp vượt qua một số cơ chế bảo mật và cảnh báo hệ thống.[2][4]
Tôi nên làm gì tiếp theo trong thực tế?
Microsoft phản ứng bằng hành động pháp lý, thu giữ hạ tầng, vô hiệu hóa hàng trăm môi trường Azure và thu hồi hơn 1.000 chứng chỉ để phá vỡ chuỗi cung ứng ransomware.[1][2][8]
Cách Fox Tempest lợi dụng hệ thống ký mã của Microsoft
Fox Tempest đã lạm dụng Microsoft Artifact Signing — một dịch vụ đám mây hợp pháp cho phép các nhà phát triển ký số phần mềm để hệ điều hành và người dùng xác minh rằng chương trình chưa bị chỉnh sửa.
Thay vì ký các ứng dụng hợp pháp, nhóm này sử dụng dịch vụ để:
Tạo chứng chỉ ký mã (code‑signing certificates) cho các tệp độc hại
Khiến malware trông như phần mềm đã được xác minh
Giúp mã độc vượt qua một số cơ chế kiểm tra bảo mật của Windows
Microsoft cho biết Fox Tempest đã tạo hơn 1.000 chứng chỉ ký mã giả và thiết lập hàng trăm tenant và subscription trên Azure để vận hành hệ thống này.
Dịch vụ signspace[.]cloud hoạt động ra sao
Trung tâm của hoạt động này là một nền tảng có tên signspace[.]cloud. Đây thực chất là một dịch vụ trả phí cho phép tội phạm mạng ký số malware của họ.
Quy trình được cho là diễn ra như sau:
Kẻ tấn công tải tệp malware lên dịch vụ.
Nền tảng sử dụng quyền truy cập gian lận vào Artifact Signing để tạo chứng chỉ ký mã.
Malware được trả lại với chữ ký số hợp lệ.
Vì tệp tin đã được ký bằng chuỗi chứng chỉ đáng tin cậy, chúng có thể trông giống phần mềm hợp pháp đối với người dùng và một số hệ thống phòng thủ tự động.
Một số báo cáo cho biết các chứng chỉ này chỉ tồn tại trong thời gian rất ngắn — khoảng 72 giờ. Thời gian ngắn giúp kẻ tấn công phát tán malware trước khi hệ thống phòng thủ kịp phát hiện và thu hồi chứng chỉ.
Các nhóm ransomware liên quan
Microsoft cho biết dịch vụ ký mã độc của Fox Tempest được nhiều nhóm tội phạm mạng sử dụng, bao gồm:
Rhysida ransomware
Vanilla Tempest
Storm‑0501
một số nhóm khác được Microsoft theo dõi
Hạ tầng này cũng được liên hệ với các họ malware như Oyster, Lumma Stealer và Vidar, dù chi tiết về cách từng công cụ sử dụng dịch vụ ký mã không được công bố đầy đủ.
Microsoft đã triệt phá chiến dịch như thế nào
Để phá vỡ hoạt động của Fox Tempest, Microsoft kết hợp nhiều biện pháp pháp lý, kỹ thuật và điều tra.
1. Khởi kiện dân sự
Microsoft đã nộp đơn kiện và sau đó công bố vụ việc tại Tòa án Quận Hoa Kỳ khu vực Nam New York, nhằm vào mạng lưới Fox Tempest.
2. Thu giữ và vô hiệu hóa hạ tầng
Phối hợp với nhà cung cấp dịch vụ lưu trữ và cơ quan chức năng, Microsoft đã:
thu giữ website của nhóm
chặn các dịch vụ liên quan
tháo dỡ hạ tầng vận hành nền tảng ký mã độc
3. Thu hồi chứng chỉ giả
Công ty đã thu hồi hơn 1.000 chứng chỉ ký mã gian lận được tạo thông qua hệ thống này.
4. Ngắt hệ thống trên Azure
Microsoft phát hiện và vô hiệu hóa hàng trăm tenant, máy ảo và subscription Azure liên quan đến hoạt động của Fox Tempest.
5. Điều tra và thâm nhập bí mật
Đơn vị Digital Crimes Unit (DCU) của Microsoft còn sử dụng các kỹ thuật điều tra, bao gồm việc tiếp cận ngầm để xác định hạ tầng và những người vận hành trước khi thực hiện chiến dịch triệt phá.
Vì sao vụ việc này quan trọng
1. Tội phạm mạng đang trở thành “nền kinh tế dịch vụ”
Thay vì tự xây dựng toàn bộ công cụ tấn công, nhiều nhóm hacker hiện nay dựa vào các dịch vụ chuyên biệt như:
ransomware‑as‑a‑service
môi giới quyền truy cập ban đầu
hạ tầng lưu trữ malware
và dịch vụ ký mã độc như Fox Tempest
Chỉ cần bán một khả năng duy nhất — ví dụ chữ ký số đáng tin cậy — cũng đủ để đóng vai trò quan trọng trong các chiến dịch ransomware quy mô lớn.
2. Lạm dụng chữ ký số phá vỡ niềm tin trong hệ sinh thái phần mềm
Chữ ký số được thiết kế để giúp hệ điều hành và người dùng xác minh rằng phần mềm là xác thực và chưa bị chỉnh sửa.
Khi kẻ tấn công có thể tạo hoặc chiếm quyền các chứng chỉ giả, malware có thể:
giảm cảnh báo bảo mật
tăng khả năng thực thi trên máy nạn nhân
né tránh các cơ chế phát hiện dựa trên uy tín
Điều này khiến lớp “niềm tin” trong hệ sinh thái phần mềm trở thành mục tiêu tấn công, một vấn đề đặc biệt nguy hiểm đối với an ninh mạng.
Bài học lớn cho an ninh mạng
Vụ Fox Tempest cho thấy việc chống tội phạm mạng không chỉ là truy bắt các nhóm ransomware trực tiếp. Nhiều khi hiệu quả hơn là đánh vào các dịch vụ nền tảng trong hệ sinh thái tội phạm — những nơi cung cấp công cụ cho nhiều nhóm khác nhau.
Khi một dịch vụ như nền tảng ký mã độc bị triệt phá, toàn bộ chuỗi cung ứng tấn công có thể bị gián đoạn cùng lúc. Tuy vậy, sự kiện này cũng nhấn mạnh một thách thức lâu dài: ngay cả các công nghệ được thiết kế để tăng độ tin cậy cho phần mềm vẫn có thể bị lạm dụng nếu kẻ tấn công tìm ra cách khai thác chúng.
cyberkendra.comMicrosoft Busts "Fox Tempest" — A Dark Web Service That Sold ...
Comments
0 comments