☄️ Microsoft накрыла сервис подписи малвари, через который распространяли ransomware — 21 мая 2026 г. в 11:00:13.533
☄️ Microsoft накрыла сервис подписи малвари, через который распространяли ransomware Привет! Microsoft провела операцию OpFauxSign и отключила инфраструктуру Fox Tempest - группы, которая продавала подпись вредоносного ПО через собственный сервис SignSpace. По сути это был уже полноценный malware-signing-as-a-service. 👨💻Схема работала очень аккуратно. Атакующие получали настоящие сертификаты через Microsoft Artifact Signing, используя украденные личности компаний из США и Канады. После этого любой клиент сервиса мог загрузить свой exe и получить обратно уже signed malware, который выглядел для Windows как легитимное приложение. 🔗 Подписывали всё подряд: Oyster Loader, Lumma Stealer, Vidar и Rhysida ransomware. Причём малварь маскировали под обычный софт вроде Microsoft Teams, AnyDesk, PuTTY или Cisco Webex. Для пользователя это выглядело как нормальный signed installer, а часть защит вообще пропускала такие бинарники заметно спокойнее. 🔎 Интересный момент: сертификаты жили всего 72 часа. Этого хватало, чтобы развернуть атаку и пройти SmartScreen или часть reputation-based проверок, после чего сертификат уже отзывался или банился. Фактически подпись использовалась как одноразовый bypass доверия ОС. ⚙️ В феврале 2026 Fox Tempest вообще ушли от простой веб-панели и начали выдавать клиентам готовые VM в облаке. Клиент загружал payload прямо внутрь инфраструктуры атакующих и получал уже подписанный бинарник. 👀 Microsoft отдельно связывает инфраструктуру Fox Tempest с операторами Rhysida, Akira, BlackByte, Qilin и INC ransomware. То есть речь уже не про «одну группу», а про отдельный сервис внутри ransomware-экосистемы. P.S. Самая неприятная часть истории - тут ломают не уязвимость, а саму модель доверия. Signed binary до сих пор автоматически выглядит безопаснее для пользователей и части защитных систем. #attack #Infosec #socialengeering 👍 Белый хакер

