Microsoft 拆除的虚假恶意软件签名服务 Fox Tempest

该服务允许恶意软件作者使用 Microsoft 颁发的欺诈性证书签署恶意文件,以绕过安全检查。

来源:Malwarebytes Labs 博客

微软表示,它拆除了名为 Fox Tempest 的恶意软件签名即服务 (MSaaS),该软件帮助网络犯罪分子使恶意软件看起来合法。

该服务允许客户提交恶意文件,以使用 Microsoft 颁发的短期证书进行数字签名,从而使恶意软件看起来合法,并且更有可能绕过安全检查。

Fox Tempest 的服务是围绕面向客户的签名工作流程构建的,网络犯罪分子可以将恶意二进制文件上传到门户,使用仅 72 小时有效的证书对其进行签名,然后接收看似来自受信任软件源的文件。

微软明确表示,这种方法允许恶意软件逃避安全控制并绕过防御措施,否则这些防御措施会标记可疑的未签名代码。许多安全工具将签名的二进制文件视为比未签名的二进制文件更值得信赖,尤其是在依赖允许列表和发布者声誉的环境中。 Fox Tempest 滥用了这一假设,使用通过欺诈手段获得的证书将恶意软件混入合法软件中,从而增加了执行和成功交付的可能性。

看起来可信的证书可以帮助恶意软件通过初步审查,尤其是与社交工程、付费广告、SEO 中毒或虚假下载页面结合使用时。 在这次活动中,签名层帮助恶意安装者伪装成 AnyDesk、Teams、PuTTY 和 Webex 等产品,这正是一种可以通过围绕声誉和信任构建的控制框架进行的滥用行为。

欺诈性证书被用来传播勒索软件和信息窃取者。这些恶意软件活动的影响广泛,攻击影响了多个国家的医疗保健、教育、政府和金融服务。

如何保持安全

微软的披露表明,网络犯罪如何从“恶意软件作者”演变为一种服务经济,其中一个团体专门建立信任,而其他团体则通过信任获利。

对于消费者: