微軟在 2026 年 5 月揭露並瓦解 Fox Tempest,該組織經營「惡意程式簽章即服務」,生成超過 1,000 個偽造程式簽章證書,使惡意軟體看起來像合法軟體。[2][9] 其平台 signspace[.]cloud 濫用 Microsoft Artifact Signing,為惡意檔案提供短期有效的數位簽章,協助勒索軟體與惡意程式繞過安全檢查。[2][4] 微軟透過法院訴訟、基礎設施查封、憑證撤銷與 Azure 帳戶封鎖等措施,瓦解該服務並打擊勒索軟體供應鏈。[1][8]

Create a landscape editorial hero image for this Studio Global article: What happened in Microsoft’s takedown of the Fox Tempest cybercrime group, how did its signspace[.]cloud service sell fraudulent code-signin. Article summary: Microsoft says Fox Tempest ran a “malware-signing-as-a-service” operation that helped criminals make malware look like legitimate, signed software, including payloads tied to ransomware activity.[1][2] Microsoft disrupte. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Infosecurity Magazine Home » News » Microsoft Takes Down Fox Tempest for Providing Ransomware-Enabling Signing Tool. # Microsoft Takes Down Fox Tempest for Providing Ransomware-Ena" source context "Microsoft Takes Down Group Operating Ransomware-Enabling ..." Reference image 2: visual subject "In hundreds of cases, Microsoft obs
網路犯罪正在快速「產業化」。許多駭客組織不再自己打造所有工具,而是像企業供應鏈一樣,專門提供某一種服務給其他攻擊者使用。
2026 年 5 月,微軟揭露並瓦解了一個名為 Fox Tempest 的網路犯罪行動。該組織經營所謂的 「惡意程式簽章即服務」(malware‑signing‑as‑a‑service,MSaaS),幫助其他犯罪團體把惡意程式偽裝成「已驗證的合法軟體」。
這種服務讓勒索軟體與資料竊取工具更容易通過安全檢查,成為近年網路犯罪供應鏈中的重要環節。
微軟表示,Fox Tempest 是一個以獲利為目的的威脅組織,其角色並不一定直接發動攻擊,而是為其他駭客提供關鍵基礎設施。
換句話說,它更像是勒索軟體產業中的「上游服務商」。
該組織主要濫用 Microsoft Artifact Signing——這原本是一項合法的雲端服務,讓開發者能為程式加上數位簽章,以證明軟體來源可信且未被竄改。
Fox Tempest 則利用該機制為惡意檔案生成 短期有效的程式簽章證書,讓惡意軟體在 Windows 或安全系統中看起來像是可信程式。
微軟指出,該組織共建立了 超過 1,000 個簽章證書,並運作 數百個 Azure 租戶與訂閱帳戶來支撐整個服務平台。
Fox Tempest 的核心服務是一個名為 signspace[.]cloud 的網站平台。
它運作方式類似線上代工服務:攻擊者上傳惡意程式,平台回傳一個「已簽章」的版本。
流程大致如下:
因為檔案帶有完整的憑證信任鏈,它們在系統與部分防護工具中會被視為可信軟體,從而 降低警告提示並提高成功執行的機率。
有些報導指出,這些證書的有效時間非常短——有時只有 約 72 小時。這讓攻擊者有足夠時間散播惡意程式,同時縮短防禦方發現並撤銷憑證的時間窗口。
微軟與安全研究指出,多個網路犯罪組織使用過 Fox Tempest 的簽章服務。
其中包括:
這些攻擊活動涉及多種惡意程式,例如 Oyster、Lumma Stealer 與 Vidar 等。
雖然公開資料尚未完整揭露每一種工具與 Fox Tempest 基礎設施之間的具體整合方式,但可以確定的是,該簽章服務讓惡意程式更容易在攻擊鏈中被投放與執行。
微軟對該組織採取了結合法律與技術手段的行動。
1. 提起民事訴訟
微軟在 美國紐約南區聯邦地方法院提出訴訟並公開案件,鎖定 Fox Tempest 的網路犯罪服務。
2. 查封並關閉基礎設施
在法院命令與合作夥伴協助下,微軟查封該組織網站、關閉相關服務並拆除支援平台運作的系統。
3. 撤銷大量憑證
微軟撤銷 超過 1,000 個透過該服務生成的程式簽章證書。
4. 封鎖雲端帳戶
研究人員同時停用了 數百個 Azure 租戶與虛擬機,這些資源被用來支撐平台後端運作。
5. 情報與臥底調查
微軟數位犯罪部門(Digital Crimes Unit)還透過調查與臥底方式追蹤基礎設施與營運者,最終完成整體打擊行動。
Fox Tempest 的事件揭示了兩個關鍵的網路安全趨勢。
現代攻擊者越來越依賴專門供應商,例如:
Fox Tempest 的角色正是提供其中一個關鍵能力——可信簽章。即使不親自入侵受害者系統,它仍能在勒索軟體生態中扮演重要角色。
數位簽章是現代軟體安全的核心機制之一,用來確保程式來源可信且未被修改。
一旦攻擊者取得或生成偽造憑證,惡意軟體就可能在多數安全檢查中看起來像合法程式,進而:
這等於是直接攻擊整個軟體信任體系。
Fox Tempest 被瓦解說明一件事:打擊網路犯罪不再只靠追捕勒索軟體團伙。
安全機構與科技公司也開始鎖定 犯罪生態系中的服務提供者。一旦某個上游平台被拆除,就可能同時影響多個攻擊組織的行動能力。
不過這起事件也提醒業界:即使是為了建立信任而設計的安全機制,一旦被攻擊者取得或濫用,也可能反過來成為攻擊工具。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
微軟在 2026 年 5 月揭露並瓦解 Fox Tempest,該組織經營「惡意程式簽章即服務」,生成超過 1,000 個偽造程式簽章證書,使惡意軟體看起來像合法軟體。[2][9]
微軟在 2026 年 5 月揭露並瓦解 Fox Tempest,該組織經營「惡意程式簽章即服務」,生成超過 1,000 個偽造程式簽章證書,使惡意軟體看起來像合法軟體。[2][9] 其平台 signspace[.]cloud 濫用 Microsoft Artifact Signing,為惡意檔案提供短期有效的數位簽章,協助勒索軟體與惡意程式繞過安全檢查。[2][4]
微軟透過法院訴訟、基礎設施查封、憑證撤銷與 Azure 帳戶封鎖等措施,瓦解該服務並打擊勒索軟體供應鏈。[1][8]