Microsoftは、Azure Artifact Signingを悪用してランサムウェアやマルウェア攻撃に使われる不正な証明書を作成していたマルウェア署名サービスを妨害したと発表した。
Fox Tempestの活動は、Windowsの防御を回避し、ユーザーを欺くために信頼できるソフトウェアを装ったマルウェアをサイバー犯罪者が配布するのを支援していたとされる。
Microsoftは勧告で、「Fox Tempestは被害者を直接標的にするのではなく、他の脅威アクターによるランサムウェア活動を可能にする支援サービスを提供している」と述べた。
Fox Tempestの活動に関する主なポイント
- Microsoftは、Azure Artifact Signingを悪用して不正なコード署名証明書を作成していたFox Tempestのマルウェア署名サービスを妨害した。
- この活動は、Microsoft TeamsやAnyDeskなど信頼できるソフトウェアを装ったマルウェアをランサムウェアグループが配布するのを支援していたとされる。
- Microsoftによると、このグループは盗まれた身元情報と有効期間の短い証明書を使い、検証制御を回避して検知を逃れていた。
- このサービスは、ホスト型のマルウェア署名インフラへと拡大し、顧客がマルウェアをアップロードして署名済みバイナリを直接受け取れるようにしていた。
- Microsoftは、信頼できるデジタル署名だけでは、ソフトウェアの正当性を示す信頼できる指標ではなくなったと警告した。
Fox Tempestのマルウェア活動の内部事情
Microsoftによると、攻撃者はAzure Artifact Signingサービスを悪用して正規に見える証明書を生成し、Fox Tempestとして知られる大規模なマルウェア署名サービス(MSaaS)活動を通じたマルウェア配布に利用していた。
このキャンペーンには、Oyster、Lumma Stealer、Vidarなどのマルウェアファミリーに加え、Rhysida、Akira、INC、Qilin、BlackByteなどのランサムウェアグループが関与していた。
Vanilla Tempest、Storm-0501、Storm-2561、Storm-0249に関連する脅威アクターが、世界中の組織を標的とする攻撃でこの署名済みマルウェアを使ったと報告されている。
信頼できるソフトウェアを装った署名済みマルウェア
このプラットフォームの顧客は悪意のあるバイナリをアップロードし、Azure Artifact Signingを通じて生成された不正取得証明書でデジタル署名されたマルウェアを受け取ることができた。
マルウェア自体は、疑念を抑え、配信の成功率を高めるため、Microsoft Teams、AnyDesk、PuTTY、Webexなどの信頼できる企業向けソフトウェアを装っていることが多かった。
ある事例では、偽のMicrosoft TeamsインストーラーがOysterマルウェアを展開し、最終的に被害システムへRhysidaランサムウェアを送り込んだ。
盗まれた身元情報と有効期間の短い証明書
研究者は、運営者がMicrosoftの本人確認要件を回避して署名サービスへのアクセスを得るため、米国とカナダから盗んだ身元情報に依存していた可能性が高いと考えている。
Microsoftはまた、Fox Tempestが有効期間をわずか72時間に限定した短命の証明書を頻繁に使い、証明書を迅速に切り替えて従来の失効措置の効果を弱めていたと述べた。
マルウェア署名サービスが活動を拡大
今年初め、この活動は証明書の発行にとどまらず、Cloudzyのインフラを通じてホストされる、事前構成済みの仮想マシン環境を提供するまでに拡大したと報告されている。
顧客はホストされたシステムにマルウェアを直接アップロードして署名済みバイナリを受け取ることができ、ランサムウェア運用者やその他のサイバー犯罪顧客によるマルウェア展開が効率化された。
このサービスは「EV Certs for Sale by SamCodeSign」というTelegramチャンネルを通じて公然と宣伝され、アクセス料金はビットコインで5,000ドルから9,000ドルだったと報告されている。
Microsoftによると、この活動は数百万ドルの利益を生み、インフラ、金融取引、運用上のセキュリティ、顧客サポートを大規模に管理する成熟したサイバー犯罪企業の特徴を示していた。
信頼できるソフトウェアの悪用によるリスクを低減
信頼できるデジタル署名が付いているからといって、ソフトウェアが安全だとは限らない。
攻撃者がクラウド署名サービスや信頼できるアプリケーションを悪用して検知を逃れる中、組織にはソフトウェア検証、ID管理、インフラのセグメンテーションをめぐる、より強固な制御が必要となる。
- アプリケーションの許可リスト登録とエンドポイント検出ポリシーを強化し、署名済みバイナリ、インストーラー、信頼できるソフトウェアへのなりすましの試みによる不審な挙動を特定する。
- 強固な本人確認と多要素認証(MFA)、および証明書発行システム、Azureテナント、クラウド署名環境全体で最小権限のアクセス制御を徹底する。
- ビルド、署名、本番環境のインフラを分離し、横方向の移動の余地を制限するとともに、署名環境や証明書が侵害された場合の露出を抑える。
- Azureテナントの作成、仮想マシンのプロビジョニング、証明書の活動を監視し、有効期間の短い証明書の過剰な発行や不審なインフラ展開パターンなど、異常な挙動を特定する。
- 証明書の評判を監視し、新たに署名された実行ファイルを企業環境で実行する前に、動的サンドボックスと二次検証を行う。
- 未使用の署名資格情報を継続的に確認して失効させる、APIトークン、クラウドIDへのアクセスを制限しつつ、署名システムへのアクセスを特権アクセス管理とハードウェアで保護された鍵によって制限する。
- インシデント対応と信頼できるソフトウェアの悪用に関する対応手順を定期的にテストし、署名済みマルウェアの迅速な隔離、侵害された証明書の失効、悪意のあるインフラの封じ込め、影響を受けたシステムの復旧をチームが実行できるようにする。
これらの対策を組み合わせることで、組織は信頼できるソフトウェアの悪用に対するレジリエンスを高め、侵害された証明書、悪意のあるインフラ、署名済みマルウェア攻撃への全体的な露出を抑えられる。
信頼できる署名でも安全とは限らない
この事例は、サイバー犯罪活動が、他の脅威アクターにセキュリティ制御をより効率的に回避するためのツールを提供する、サービスベースのビジネスモデルを採用していることを示している。
ランサムウェア・アズ・ア・サービスや初期アクセスブローカーと同様に、マルウェア署名サービスは、セキュリティツールやOSに正規のものと認識されるマルウェアを配布するための技術的なハードルを下げる。
攻撃者が正規の署名インフラを悪用し続ける中、このインシデントは、デジタル署名だけでは信頼性を示す指標としてもはや頼りにならないことを改めて示している。
攻撃者が信頼できるデジタル署名を悪用しやすくなる中、組織はゼロトラストソリューションを導入してユーザー、デバイス、アプリケーションを継続的に検証しようとしている。





