Microsoft закрыла фабрику поддельных сертификатов Fox Tempest
🛡 Microsoft закрыла фабрику поддельных сертификатов Fox Tempest
Microsoft через суд демонтировала инфраструктуру Fox Tempest — группировки, которая год продавала code-signing сертификаты другим киберпреступникам. Схема работала как малварь-прачечная: за $9,500 любой шифровальщик получал легитимную цифровую подпись Microsoft, обходя все системы проверки подлинности ПО.
Fox Tempest обслуживала Rhysida, Vanilla Tempest, Storm-0501 и другие группировки через автоматизированный портал с интерфейсом перетаскивания. Клиенты загружали малварь, получали подписанный файл и распространяли его через SEO-отравление — поддельные приложения всплывали в топе поисковых результатов как легитимные программы. За время работы сервиса выпущено более 1,000 сертификатов для десятков семейств малвари, включая Lumma Stealer, Oyster, Vidar.
Группировка эксплуатировала систему Artifact Signing Microsoft, создавая фиктивные компании и выдавая себя за легитимные организации. По данным cyberscoop, операция отслеживается с сентября 2025 года — Microsoft потребовалось 8 месяцев для получения судебного решения о закрытии.
Самое интересное здесь не технология, а бизнес-модель. Fox Tempest превратила обход code signing в SaaS с техподдержкой и автоматизацией. Это показывает, что киберпреступность окончательно индустриализировалась — следующий шаг логичен: IPO на даркнет-бирже.
#FoxTempest #CodeSigning #Microsoft #Ransomware