Microsoft legt von Ransomware-Gruppen genutzten Malware-Signaturdienst lahm

Microsoft hat die Operation Fox Tempest gestört, nachdem Angreifer Azure Artifact Signing missbraucht hatten, um als vertrauenswürdige Software getarnte Malware zu verbreiten.

Verfasst von
Ken Underhill
Ken Underhill
May 20, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft erklärt, einen Malware-Signaturdienst gestört zu haben, der Azure Artifact Signing missbrauchte, um betrügerische Zertifikate zu erstellen, die bei Ransomware- und Malware-Angriffen eingesetzt wurden. 

Die Operation Fox Tempest soll Cyberkriminellen geholfen haben, als vertrauenswürdige Software getarnte Malware zu verbreiten, um Windows-Schutzmechanismen zu umgehen und Nutzer zu täuschen.  

„Fox Tempest greift Opfer nicht direkt an, sondern stellt unterstützende Dienste bereit, die Ransomware-Operationen anderer Bedrohungsakteure ermöglichen“, sagte Microsoft in seiner Warnung.

Wichtigste Erkenntnisse aus der Operation Fox Tempest

  • Microsoft hat den Malware-Signaturdienst Fox Tempest gestört, der Azure Artifact Signing missbrauchte, um betrügerische Codesignaturzertifikate zu erstellen.
  • Die Operation soll Ransomware-Gruppen geholfen haben, als vertrauenswürdige Software wie Microsoft Teams und AnyDesk getarnte Malware zu verbreiten.
  • Microsoft erklärte, die Gruppe habe gestohlene Identitäten und kurzlebige Zertifikate genutzt, um Verifizierungskontrollen zu umgehen und einer Entdeckung zu entgehen.
  • Der Dienst wurde zu einer gehosteten Malware-Signaturinfrastruktur ausgebaut, über die Kunden Malware hochladen und signierte Binärdateien direkt erhalten konnten.
  • Microsoft warnte, dass vertrauenswürdige digitale Signaturen allein keine zuverlässigen Hinweise mehr auf die Legitimität von Software sind.

Im Inneren der Malware-Operation Fox Tempest 

Microsoft erklärte, Angreifer hätten seinen Dienst Azure Artifact Signing missbraucht, um echt wirkende Zertifikate zu erzeugen, die zur Verbreitung von Malware im Rahmen einer groß angelegten Malware-Signaturdienst-Operation (MSaaS) namens Fox Tempest eingesetzt wurden.

Die Kampagne wurde mit Malware-Familien wie Oyster, Lumma Stealer und Vidar sowie mit Ransomware-Gruppen wie Rhysida, Akira, INC, Qilin und BlackByte in Verbindung gebracht. 

Bedrohungsakteure aus dem Umfeld von Vanilla Tempest, Storm-0501, Storm-2561 und Storm-0249 sollen die signierte Malware bei Angriffen auf Organisationen weltweit eingesetzt haben.

Advertisement

Als vertrauenswürdige Software getarnte signierte Malware 

Kunden der Plattform konnten schädliche Binärdateien hochladen und digital signierte Malware mit betrügerisch erlangten Zertifikaten erhalten, die über Azure Artifact Signing generiert wurden. 

Die Malware selbst war häufig als vertrauenswürdige Unternehmenssoftware wie Microsoft Teams, AnyDesk, PuTTY und Webex getarnt, um Verdacht zu verringern und die Erfolgsquote bei der Verbreitung zu erhöhen.

In einem Beispiel installierten gefälschte Microsoft-Teams-Installer zunächst Oyster-Malware und verbreiteten letztlich Ransomware von Rhysida auf den Systemen der Opfer.

Gestohlene Identitäten und kurzlebige Zertifikate 

Forscher gehen davon aus, dass sich die Betreiber wahrscheinlich auf gestohlene Identitäten aus den Vereinigten Staaten und Kanada stützten, um Microsofts Anforderungen an die Identitätsprüfung zu umgehen und Zugriff auf den Signaturdienst zu erhalten. 

Microsoft erklärte außerdem, Fox Tempest habe häufig kurzlebige Zertifikate verwendet, die nur 72 Stunden gültig waren, sodass die Gruppe Zertifikate schnell austauschen und die Wirksamkeit herkömmlicher Widerrufsmaßnahmen verringern konnte.

Malware-Signaturdienst weitet Geschäft aus 

Anfang dieses Jahres soll die Operation über die Ausstellung von Zertifikaten hinaus expandiert sein und vorkonfigurierte virtuelle Maschinen angeboten haben, die über die Infrastruktur von Cloudzy gehostet wurden. 

Kunden konnten Malware direkt in die gehosteten Systeme hochladen und signierte Binärdateien erhalten, wodurch die Malware-Bereitstellung für Ransomware-Betreiber und andere kriminelle Kunden vereinfacht wurde.

Der Dienst wurde offen über einen Telegram-Kanal namens „EV Certs for Sale by SamCodeSign“ beworben; der Zugang kostete Berichten zufolge zwischen 5.000 und 9.000 Bitcoin. 

Microsoft erklärte, die Operation habe Gewinne in Millionenhöhe erzielt und die Merkmale eines ausgereiften cyberkriminellen Unternehmens gezeigt, das Infrastruktur, Finanztransaktionen, Betriebssicherheit und Kundensupport in großem Maßstab verwaltete.

Advertisement

Risiken durch den Missbrauch vertrauenswürdiger Software reduzieren 

Vertrauenswürdige digitale Signaturen sind keine Garantie mehr dafür, dass Software sicher ist. 

Da Angreifer Cloud-Signaturdienste und vertrauenswürdige Anwendungen missbrauchen, um einer Entdeckung zu entgehen, benötigen Organisationen stärkere Kontrollen für die Softwarevalidierung, das Identitätsmanagement und die Infrastruktursegmentierung. 

  • Anwendungs-Allowlisting und Richtlinien zur Endpunkterkennung stärken, um verdächtiges Verhalten bei signierten Binärdateien, Installern und Versuchen, vertrauenswürdige Software zu imitieren, zu erkennen.
  • Eine starke Identitätsprüfung durchsetzen, Multi-Faktor-Authentifizierung (MFA), sowie Zugriffssteuerungen nach dem Prinzip der geringsten Rechte in Zertifikatausstellungssystemen, Azure-Mandanten und Cloud-Signaturumgebungen einsetzen.
  • Build-, Signatur- und Produktionsinfrastruktur segmentieren zur Begrenzung der seitlichen Bewegungen und zur Verringerung des Risikos, falls Signaturumgebungen oder Zertifikate kompromittiert werden.
  • Die Erstellung von Azure-Mandanten und die Bereitstellung virtueller Maschinen überwachen, ebenso wie Zertifikatsaktivitäten auf anomales Verhalten, etwa eine übermäßige Ausstellung kurzlebiger Zertifikate oder verdächtige Muster bei der Bereitstellung von Infrastruktur.
  • Die Reputation von Zertifikaten überwachen, Verhaltens-Sandboxing und zusätzliche Validierungsprüfungen für neu signierte ausführbare Dateien einsetzen, bevor deren Ausführung in Unternehmensumgebungen erlaubt wird.
  • Nicht verwendete Signaturanmeldedaten kontinuierlich überprüfen und widerrufen, API-Token und Cloud-Identitäten, während der Zugriff auf Signatursysteme durch Privileged-Access-Management und hardwaregestützten Schlüsselschutz eingeschränkt wird.
  • Pläne zur Reaktion auf Vorfälle und zum Missbrauch vertrauenswürdiger Software regelmäßig testen, um sicherzustellen, dass Teams signierte Malware schnell isolieren, kompromittierte Zertifikate widerrufen, schädliche Infrastruktur eindämmen und betroffene Systeme wiederherstellen können.

Zusammengenommen können diese Maßnahmen Organisationen dabei helfen, ihre Widerstandsfähigkeit gegen den Missbrauch vertrauenswürdiger Software zu stärken und gleichzeitig die allgemeine Gefährdung durch kompromittierte Zertifikate, schädliche Infrastruktur und Angriffe mit signierter Malware zu verringern. 

Vertrauenswürdige Signaturen bedeuten nicht mehr automatisch Sicherheit 

Dieses Beispiel zeigt, wie cyberkriminelle Operationen dienstbasierte Geschäftsmodelle übernehmen, die anderen Bedrohungsakteuren Werkzeuge bereitstellen, mit denen sich Sicherheitskontrollen effizienter umgehen lassen. 

Wie Ransomware-as-a-Service und Initial-Access-Broker senken Malware-Signaturdienste die technischen Hürden für die Verbreitung von Malware, die für Sicherheitstools und Betriebssysteme legitim erscheint. 

Der Vorfall unterstreicht, dass digitale Signaturen allein keine zuverlässigen Vertrauensindikatoren mehr sind, da Angreifer weiterhin legitime Signaturinfrastrukturen missbrauchen.  

greifen auf Zero-Trust-Lösungen zurück, um Nutzer, Geräte und Anwendungen kontinuierlich zu verifizieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.