КИБЕРБЕЗОПАСНОСТЬ

Microsoft прикрыла сервис подписи вредоносного ПО через Azure

Microsoft отозвала более 1000 сертификатов после злоупотребления Azure Artifact Signing для подписи вредоносного ПО и атак вымогателей.

✍️ Редакция iTech News | 20.05.2026 | ⏱ 4 мин | 👁 4 | Источник: BleepingComputer
Microsoft прикрыла сервис подписи вредоносного ПО через Azure

Microsoft заявила, что остановила криминальный сервис, который использовал ее облачную платформу для подписи вредоносного ПО: компания отозвала более 1000 сертификатов и отключила связанную инфраструктуру. Для разработчиков, ИБ-команд и ИТ-руководителей это плохая, но полезная новость: даже легитимный механизм доверенной подписи может превратиться в конвейер для ransomware, если злоумышленники научились проходить верификацию и автоматизировать выпуск сертификатов.

По данным BleepingComputer, речь идет об операции malware-signing-as-a-service, которую Microsoft отслеживает под именем Fox Tempest. Группа злоупотребляла сервисом Azure Artifact Signing, ранее известным как Trusted Signing. Эта платформа появилась в 2024 году и предназначена для того, чтобы разработчики могли подписывать свои программы через инфраструктуру Microsoft. На практике схема выглядела так: злоумышленники создавали короткоживущие сертификаты, подписывали ими вредоносные файлы и получали тот самый эффект, ради которого вообще существует кодовая подпись, — операционная система и пользователь видели перед собой не что-то заведомо подозрительное, а якобы нормальный софт.

Масштаб у истории неприятный. Microsoft утверждает, что Fox Tempest выпустила свыше тысячи сертификатов и развернула сотни Azure-тенантов и подписок для поддержки этой модели. Одновременно с техническими мерами компания раскрыла судебное дело в Южном округе Нью-Йорка. В рамках операции был изъят домен signspace[.]cloud, отключены сотни виртуальных машин и заблокирован доступ к инфраструктуре, на которой жил сервис. Сам сайт теперь перенаправляет на страницу Microsoft с объяснением, что домен изъят в рамках иска. Иначе говоря, это уже не тихий бан нескольких аккаунтов, а полноценное совмещение юридического и технического давления на поставщика криминальной услуги.

Ключевая деталь в том, как именно монетизировалась подпись вредоносного ПО. По версии Microsoft, сервис работал через signspace[.]cloud и позволял клиентам загружать вредоносные файлы для подписи сертификатами, полученными обманным путем. Позже модель стала еще удобнее для «клиентов»: в 2026 году Fox Tempest начала предлагать заранее настроенные виртуальные машины на инфраструктуре Cloudzy. Клиент загружал образец в подготовленную среду и получал на выходе уже подписанный бинарник. Продвигалась услуга через Telegram-канал с говорящим названием EV Certs for Sale by SamCodeSign, а доступ стоил от 5000 до 9000 долларов в биткоинах. Microsoft считает, что операция приносила миллионы долларов и управлялась не кустарями, а хорошо организованной группой, способной одновременно держать инфраструктуру, клиентов и денежные потоки.

Список вредоносов и группировок показывает, что это была не экзотика для пары нишевых атак. Microsoft связывает платформу с кампаниями Oyster, Lumma Stealer и Vidar, а также с операциями вымогателей Rhysida, Akira, INC, Qilin и BlackByte. Среди пользователей подписанных образцов названы Vanilla Tempest, Storm-0501, Storm-2561 и Storm-0249. Отдельно Microsoft указала Vanilla Tempest, связанную с INC Ransomware, как соучастника в судебном иске. В жалобе описан довольно показательный сценарий: жертве подсовывали файл под видом установщика Microsoft Teams, после запуска он устанавливал загрузчик, затем подписанный Oyster, а уже потом разворачивался Rhysida ransomware. Самое неприятное здесь не название семейства, а то, что Windows изначально принимала такой файл как легитимный именно из-за подписи через сервис Microsoft.

Это не первый сигнал, что экосистема доверенной подписи стала целью для злоумышленников. BleepingComputer писал еще в марте 2025 года о злоупотреблении Trusted Signing в кампаниях, связанных с Crazy Evil Traffers и Lumma Stealer. Тогда тоже фигурировали трехдневные сертификаты, хотя Microsoft прямо не утверждает, что за ними стояла именно платформа Fox Tempest. Но общий паттерн уже виден: атакующим не обязательно красть сертификаты у вендоров или взламывать сборочные цепочки, если можно встроиться в облачный сервис подписи, пройти проверку по чужим данным и получать достаточно короткоживущие сертификаты, чтобы сократить окно для обнаружения. По оценке Microsoft, операторы, вероятно, использовали украденные личности из США и Канады, чтобы соответствовать требованиям верификации. Срок действия сертификатов составлял всего 72 часа — ровно столько, чтобы успеть подписать и распространить полезную нагрузку, не оставляя защитникам слишком комфортного времени на реакцию.

Для рынка это неприятное напоминание о том, что подпись кода больше нельзя воспринимать как самостоятельный знак качества. Для разработчиков и DevSecOps-команд вывод практический: если в пайплайне или в политике допуска ПО подпись считается почти достаточным основанием для доверия, модель надо пересматривать. Для бизнеса вывод еще жестче: атаки все чаще выглядят как нормальная поставка нормального софта, и защита, завязанная на репутацию имени файла, издателя или привычный пользовательский интерфейс установщика, быстро устаревает. Когда вредонос маскируется под Teams, AnyDesk, PuTTY или Webex, проблема уже не в том, что сотрудники «не туда кликнули», а в том, что сама визуальная и техническая оболочка доверия больше не гарантирует безопасность.

Теперь главный вопрос не в том, сможет ли Microsoft закрыть именно этот сервис, а в том, насколько быстро крупные облачные платформы перестроят проверку личности, мониторинг аномальной выдачи сертификатов и модель реагирования на массовую подпись подозрительных файлов. История с Fox Tempest показывает простую вещь: рынок киберпреступности давно продает не только доступы, ботнеты и шифровальщики, но и доверие как услугу. А когда доверие превращается в подписку, граница между легитимной инфраструктурой и инфраструктурой атаки становится слишком тонкой даже для очень больших игроков.

Поделиться: Telegram X LinkedIn