Microsoft démantèle un service de signature de malwares utilisé par des gangs de rançongiciels

Microsoft a perturbé l’opération Fox Tempest après que des attaquants ont détourné Azure Artifact Signing pour distribuer des malwares déguisés en logiciels fiables.

Written By
Ken Underhill
Ken Underhill
May 20, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft affirme avoir démantelé un service de signature de malwares qui détournait Azure Artifact Signing pour créer de faux certificats utilisés dans des attaques par rançongiciel et autres malwares. 

L’opération Fox Tempest aurait aidé des cybercriminels à distribuer des malwares déguisés en logiciels fiables afin de contourner les défenses de Windows et de tromper les utilisateurs.  

« Fox Tempest ne cible pas directement les victimes, mais fournit plutôt des services de soutien qui permettent à d’autres acteurs malveillants de mener des opérations de rançongiciel », a déclaré Microsoft dans son avis de sécurité.

Principaux enseignements de l’opération Fox Tempest

  • Microsoft a démantelé le service de signature de malwares Fox Tempest, qui détournait Azure Artifact Signing pour créer des certificats frauduleux de signature de code.
  • L’opération aurait aidé des groupes de rançongiciels à distribuer des malwares déguisés en logiciels fiables tels que Microsoft Teams et AnyDesk.
  • Microsoft a déclaré que le groupe utilisait des identités volées et des certificats à courte durée de validité pour contourner les contrôles de vérification et échapper à la détection.
  • Le service a évolué vers une infrastructure de signature de malwares hébergée, permettant aux clients de téléverser des malwares et de recevoir directement des binaires signés.
  • Microsoft a averti que les signatures numériques fiables ne constituent plus à elles seules des indicateurs fiables de la légitimité d’un logiciel.

À l’intérieur de l’opération de malwares Fox Tempest 

Microsoft a déclaré que les attaquants avaient détourné son service Azure Artifact Signing pour générer des certificats d’apparence légitime utilisés pour distribuer des malwares dans le cadre d’une opération de signature de malwares en tant que service (MSaaS) à grande échelle, connue sous le nom de Fox Tempest.

La campagne a été associée à des familles de malwares telles qu’Oyster, Lumma Stealer et Vidar, ainsi qu’à des groupes de rançongiciels comme Rhysida, Akira, INC, Qilin et BlackByte. 

Des acteurs malveillants associés à Vanilla Tempest, Storm-0501, Storm-2561 et Storm-0249 auraient utilisé ces malwares signés dans des attaques ciblant des organisations du monde entier.

Advertisement

Des malwares signés déguisés en logiciels fiables 

Les clients de la plateforme pouvaient téléverser des binaires malveillants et recevoir des malwares signés numériquement à l’aide de certificats obtenus frauduleusement et générés via Azure Artifact Signing. 

Le malware lui-même était souvent déguisé en logiciel d’entreprise fiable, comme Microsoft Teams, AnyDesk, PuTTY et Webex, afin de réduire les soupçons et d’améliorer les taux de réussite de la distribution.

Dans un exemple, de faux installateurs de Microsoft Teams ont déployé le malware Oyster avant de diffuser finalement le rançongiciel Rhysida sur les systèmes des victimes.

Identités volées et certificats à courte durée de validité 

Les chercheurs pensent que les opérateurs se sont probablement appuyés sur des identités volées aux États-Unis et au Canada pour contourner les exigences de vérification d’identité de Microsoft et accéder au service de signature. 

Microsoft a également déclaré que Fox Tempest utilisait fréquemment des certificats à courte durée de validité, valables seulement 72 heures, ce qui permettait au groupe de renouveler rapidement ses certificats et de réduire l’efficacité des procédures traditionnelles de révocation.

Le service de signature de malwares étend ses activités 

Plus tôt cette année, l’opération aurait dépassé la simple émission de certificats en proposant des environnements de machines virtuelles préconfigurés hébergés via l’infrastructure de Cloudzy. 

Les clients pouvaient téléverser directement des malwares dans les systèmes hébergés et recevoir des binaires signés, ce qui simplifiait le déploiement de malwares pour les opérateurs de rançongiciels et d’autres cybercriminels clients.

Le service était ouvertement promu via une chaîne Telegram appelée « EV Certs for Sale by SamCodeSign », l’accès étant proposé, selon les informations disponibles, entre 5 000 et 9 000 dollars en bitcoins. 

Microsoft a déclaré que l’opération avait généré des millions de dollars de bénéfices et présentait les caractéristiques d’une entreprise cybercriminelle mature gérant à grande échelle son infrastructure, ses transactions financières, sa sécurité opérationnelle et son assistance client.

Advertisement

Réduire les risques liés au détournement de logiciels fiables 

Les signatures numériques fiables ne garantissent plus qu’un logiciel est sûr. 

Alors que les attaquants détournent des services de signature cloud et des applications fiables pour échapper à la détection, les organisations doivent renforcer leurs contrôles de validation des logiciels, de gestion des identités et de segmentation de l’infrastructure. 

  • Renforcez les politiques d’autorisation des applications et de détection sur les terminaux afin d’identifier les comportements suspects de binaires signés, d’installateurs et de tentatives d’usurpation de logiciels fiables.
  • Imposez une vérification rigoureuse de l’identité, une authentification multifacteur (MFA), ainsi que des contrôles d’accès fondés sur le moindre privilège dans les systèmes d’émission de certificats, les tenants Azure et les environnements de signature cloud.
  • Segmentez les infrastructures de compilation, de signature et de production afin de limiter les possibilités de mouvement latéral et de réduire l’exposition en cas de compromission des environnements ou des certificats de signature.
  • Surveillez la création de tenants Azure, le provisionnement de machines virtuelles et l’activité des certificats afin de détecter les comportements anormaux, notamment l’émission excessive de certificats à courte durée de validité ou les schémas suspects de déploiement d’infrastructures.
  • Mettez en place une surveillance de la réputation des certificats, un sandboxing comportemental et des contrôles de validation secondaires pour les exécutables nouvellement signés avant d’autoriser leur exécution dans les environnements d’entreprise.
  • Examinez et révoquez en continu les identifiants de signature inutilisés, les jetons d’API et les identités cloud, tout en limitant l’accès aux systèmes de signature grâce à la gestion des accès à privilèges et à la protection des clés reposant sur du matériel.
  • Testez régulièrement les procédures de réponse aux incidents et de gestion du détournement de logiciels fiables afin de garantir que les équipes peuvent rapidement isoler les malwares signés, révoquer les certificats compromis, contenir les infrastructures malveillantes et restaurer les systèmes touchés.

Ensemble, ces mesures peuvent aider les organisations à renforcer leur résilience face au détournement de logiciels fiables, tout en réduisant leur exposition globale aux certificats compromis, aux infrastructures malveillantes et aux attaques impliquant des malwares signés. 

Les signatures fiables ne sont plus synonymes de sécurité 

Cet exemple montre comment les opérations cybercriminelles adoptent des modèles économiques fondés sur des services qui fournissent à d’autres acteurs malveillants des outils conçus pour contourner plus efficacement les contrôles de sécurité. 

À l’instar des rançongiciels en tant que service et des courtiers en accès initial, les services de signature de malwares abaissent les barrières techniques à la distribution de malwares qui paraissent légitimes aux outils de sécurité et aux systèmes d’exploitation. 

L’incident confirme que les signatures numériques ne constituent plus à elles seules des indicateurs fiables de confiance, alors que les attaquants continuent de détourner des infrastructures de signature légitimes.  

les organisations se tournent vers des solutions Zero Trust pour contribuer à vérifier en continu les utilisateurs, les appareils et les applications.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.