微软在 2026 年 5 月打击名为 Fox Tempest 的网络犯罪服务,该平台提供“恶意软件签名即服务”,生成超过 1000 个欺诈代码签名证书,让恶意程序看起来像合法软件。[2] 其核心平台 signspace[.]cloud 通过滥用微软 Artifact Signing 服务,为上传的恶意文件生成短期数字签名,从而绕过安全警告。[2][4] 微软通过民事诉讼、基础设施查封、证书吊销和 Azure 环境关闭等行动,瓦解了这一支持多种勒索软件攻击的犯罪服务。[1][8]

Create a landscape editorial hero image for this Studio Global article: What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signin. Article summary: Microsoft says Fox Tempest ran a “malware-signing-as-a-service” operation that helped criminals make malware look like legitimate, signed software, including payloads tied to ransomware activity.[1][2] Microsoft disrupte. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Infosecurity Magazine Home » News » Microsoft Takes Down Fox Tempest for Providing Ransomware-Enabling Signing Tool. # Microsoft Takes Down Fox Tempest for Providing Ransomware-Ena" source context "Microsoft Takes Down Group Operating Ransomware-Enabling ..." Reference image 2: visual subject "In hundreds of cases, Microsoft obs
网络犯罪正在越来越像一个成熟的“服务产业”。一些团伙不再直接发动攻击,而是提供专门的工具或服务,让其他犯罪组织更容易实施入侵。2026 年 5 月,微软披露并打击了这样一个关键环节——名为 Fox Tempest 的网络犯罪服务。
根据微软的调查,这个组织运营着一种 “恶意软件签名即服务”(Malware‑Signing‑as‑a‑Service,MSaaS) 平台。它可以为恶意程序附上伪造的代码签名证书,让勒索软件或木马看起来像是来自合法开发者的软件,从而绕过部分安全检测。
Fox Tempest 并不一定直接实施所有攻击。微软将其称为勒索软件生态中的 “上游赋能者”——它为其他黑客提供关键能力,使攻击更容易成功。
该团伙通过滥用 Microsoft Artifact Signing 服务来实现这一点。这个云服务原本用于帮助开发者对软件进行数字签名,让操作系统能够验证程序没有被篡改。
Fox Tempest 利用非法获得的访问权限,为恶意文件生成 短期有效的代码签名证书。一旦恶意程序被签名,在 Windows 或某些安全工具中就会看起来像“已验证的软件”。
微软表示,该组织共生成 超过 1000 个代码签名证书,并建立了数百个 Azure 租户和订阅来维持其基础设施。
Fox Tempest 的核心业务是一个名为 signspace[.]cloud 的平台,本质上是一个收费服务。
它的运作流程大致如下:
由于这些文件带有合法证书链,它们在系统和安全软件中更容易被视为可信程序,从而 减少警告、提高执行成功率,并绕过部分基于信誉的安全检测。
一些报告指出,这些证书的有效期非常短——有时只有 约 72 小时。这种策略可以在攻击传播阶段保持有效,同时降低安全人员发现并吊销证书的时间窗口。
微软和安全研究人员将 Fox Tempest 的服务与多个网络犯罪组织联系起来。
据报道,其客户包括:
这些组织在攻击中使用的恶意软件家族包括 Oyster、Lumma Stealer 和 Vidar 等,不过公开信息并未完全披露 Fox Tempest 的基础设施与每一种工具之间的具体技术关系。
微软此次打击行动结合了法律、情报调查和技术层面的措施。
1. 提起民事诉讼
微软在 美国纽约南区联邦地区法院 提起并公开了一起针对 Fox Tempest 的民事案件,以获得法律授权来干预其基础设施。
2. 查封和关闭基础设施
微软与托管服务提供商合作,查封了该团伙的网站,关闭相关服务,并拆除了支持签名平台运行的服务器和系统。
3. 吊销大量证书
微软撤销了 1000 多个欺诈代码签名证书,使已签名的恶意文件失去可信状态。
4. 关闭云端环境
微软识别并停用了 数百个 Azure 租户、订阅和虚拟机,这些资源用于支撑 Fox Tempest 的后台运营。
5. 情报调查与卧底行动
微软数字犯罪部门(Digital Crimes Unit)还通过调查和卧底身份与犯罪分子接触,以识别其基础设施和运营者,从而实施最终打击。
这些措施共同摧毁了 Fox Tempest 的关键运营能力。
Fox Tempest 事件揭示了当代网络犯罪的两个重要趋势。
越来越多的攻击者不再独立开发所有工具,而是购买专业化服务,例如:
Fox Tempest 就是这种模式的典型例子:它只出售一个能力——“可信数字签名”,却能在大规模勒索软件攻击中发挥关键作用。
数字签名是软件安全的基础机制之一。它让操作系统和用户能够验证软件来源并确认文件未被篡改。
一旦攻击者获得或生成欺诈证书,恶意软件就可能在很多安全检查中看起来与合法程序没有区别。这会:
因此,对代码签名系统的滥用会直接冲击软件生态的信任基础。
Fox Tempest 的瓦解说明,在打击网络犯罪时,仅仅追捕勒索软件操作者并不足够。
安全机构越来越需要针对 犯罪供应链中的服务提供者。一旦关闭像恶意签名服务这样的关键节点,就可能同时削弱多个攻击组织的能力。
但这起事件也提醒人们:即使是为了建立软件信任而设计的安全机制,如果被滥用,也可能成为攻击者的重要武器。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微软在 2026 年 5 月打击名为 Fox Tempest 的网络犯罪服务,该平台提供“恶意软件签名即服务”,生成超过 1000 个欺诈代码签名证书,让恶意程序看起来像合法软件。[2]
微软在 2026 年 5 月打击名为 Fox Tempest 的网络犯罪服务,该平台提供“恶意软件签名即服务”,生成超过 1000 个欺诈代码签名证书,让恶意程序看起来像合法软件。[2] 其核心平台 signspace[.]cloud 通过滥用微软 Artifact Signing 服务,为上传的恶意文件生成短期数字签名,从而绕过安全警告。[2][4]
微软通过民事诉讼、基础设施查封、证书吊销和 Azure 环境关闭等行动,瓦解了这一支持多种勒索软件攻击的犯罪服务。[1][8]