
Microsoft zerschlägt Malware-Signing-Service Fox Tempest
Microsoft hat eine Malware-Signing-as-a-Service-Operation (MSaaS) zerschlagen, die das firmeneignen Artifact-Signing-System ausnutzte, um Ransomware und andere Malware mit gefälschten Code-Signing-Zertifikaten zu verbreiten. Laut The Hacker News war die Operation unter dem Namen "Fox Tempest" bekannt und bot Cyberkriminellen eine zentrale Plattform zur Verteilung von Schadsoftware, die als legitime Anwendungen getarnt wurde. Die Disruption beendete einen Dienst, der es Ransomware-Gangs ermöglichte, ihre Payloads mit Microsoft-Zertifikaten zu signieren — ein kritischer Angriffsvektor, weil signierte Dateien von Antivirus-Systemen und Betriebssystem-Kontrollen oft weniger kritisch betrachtet werden.
SecurityWeek bestätigt, dass Fox Tempest über längere Zeit hinweg Tausende Cyberkriminelle mit Signing-Diensten versorgt hatte. Der Missbrauch von Microsofts Artifact-Signing-System war besonders problematisch, da es eine offizielle Infrastruktur betraf, auf die Windows-Systeme standardmäßig vertrauen. Die Malware-Zertifikate wurden für Ransomware-Kampagnen, Informationsstealer und weitere Schadprogramme verwendet. Microsoft sperrte die beteiligten Konten, zog die betroffenen Zertifikate zurück und arbeitet mit Strafverfolgungsbehörden zusammen.
Für Unternehmen im deutschsprachigen Raum hat diese Disruption mehrere Implikationen: Erstens zeigt sich erneut, dass Standard-Vertrauensketten (Code-Signing) nicht als alleiniger Sicherheitsmechanismus ausreichen — Mehrschicht-Sicherheit durch regelmäßiges Pentesting und Überwachung von Zertifikatsketten bleibt essentiell. Zweitens verstärkt sich für DSGVO-relevante Umgebungen die Notwendigkeit, eingefrorene Systeme und Software-Supply-Chain-Kontrollen zu dokumentieren. Drittens müssen Unternehmen prüfen, ob ihre Endpunkte nur vertrauenswürdige Zertifikataussteller nutzen und ob zusätzliche Kontrollmechanismen wie Device Guard oder AppLocker aktiviert sind.
Die Disruption unterstreicht, wie wichtig es ist, nicht nur externe Angriffsvektoren zu schützen, sondern auch interne Vertrauensinfrastrukturen zu härten. Ein strukturiertes KI-Pentesting und Red-Team-Programm kann solche Lücken in Zertifikatsverwaltung und Supply-Chain-Kontrollen aufdecken, bevor sie Kriminelle ausnutzen. Zusätzlich empfiehlt sich eine regelmäßige Überprüfung der Safety-Pipelines für unternehmenseigene Anwendungen, um ähnliche Missbrauchsvektoren in der eigenen Infrastruktur zu identifizieren.