Η Microsoft διέκοψε την υποδομή που υποστήριζε τη μεγαλύτερη υπηρεσία malware code-signing, η οποία χρησιμοποιούνταν για να βοηθήσει ομάδες ransomware και άλλους κυβερνοεγκληματίες να κάνουν τα κακόβουλα προγράμματα πιο δύσκολα ανιχνεύσιμα στα Windows. Οι απειλητικοί παράγοντες πίσω από την υπηρεσία χρησιμοποίησαν κλεμμένες ταυτότητες και προσποιήθηκαν νόμιμους οργανισμούς για να αποκτήσουν περισσότερα από 1.000 code-signing certificates.

Η Microsoft κατέσχεσε τον ιστότοπο της ομάδας, signspace[.]cloud, ανακάλεσε τα καταχρηστικά πιστοποιητικά, τα οποία αποκτήθηκαν μέσω της υπηρεσίας Artifact Signing, και έθεσε εκτός λειτουργίας εκατοντάδες virtual machines που είχαν δημιουργηθεί από τους επιτιθέμενους στο Azure. Οι κυβερνοεγκληματίες πλήρωναν μεταξύ $5,000 και $9,000 για να χρησιμοποιήσουν την υπηρεσία “malware signing as a service” (MSaaS), κάτι που υπογραμμίζει τη σημασία και την αποτελεσματικότητά της.
Δείτε επίσης: INTERPOL: Η Επιχείρηση Ramz διαταράσσει δίκτυα κυβερνοεγκλήματος
Οι ερευνητές της Microsoft έχουν εντοπίσει σαφείς συνδέσεις μεταξύ της ομάδας που διευθύνει αυτήν την επιχείρηση (Fox Tempest) και συνεργατών ransomware που εργάστηκαν με συμμορίες όπως οι INC, Qilin, Akira και Rhysida.
Μια ομάδα ransomware που παρακολουθείται ως Vanilla Tempest χρησιμοποίησε την υπηρεσία code-signing για να δημιουργήσει κακόβουλους εγκαταστάτες για λογισμικά επιχειρήσεων, όπως το AnyDesk, το Microsoft Teams, το Putty και το Webex. Αυτοί οι ψεύτικοι αλλά ψηφιακά υπογεγραμμένοι installers διανεμήθηκαν μέσω SEO poisoning και malvertising και χρησιμοποιήθηκαν για την ανάπτυξη μιας ποικιλίας backdoors, infostealers και προγραμμάτων ransomware.
“Αυτή η υπόθεση δείχνει πώς αλλάζει το κυβερνοέγκλημα“, δήλωσε ο Steven Masada, βοηθός γενικός σύμβουλος της Μονάδας Ψηφιακών Εγκλημάτων της Microsoft. “Ενώ κάποτε απαιτούνταν μια ενιαία ομάδα για να πραγματοποιηθεί μια επίθεση από την αρχή μέχρι το τέλος, τώρα έχουμε ένα αρθρωτό οικοσύστημα όπου οι υπηρεσίες αγοράζονται και πωλούνται και λειτουργούν εναλλακτικά μεταξύ τους. Ορισμένες υπηρεσίες είναι φθηνές και ευρέως χρησιμοποιούμενες. Άλλες, όπως αυτές της Fox Tempest, είναι εξαιρετικά εξειδικευμένες και ακριβές επειδή αφαιρούν τριβές ή παρακάμπτουν εμπόδια που καθιστούν τις επιθέσεις αποτυχημένες, καθιστώντας τις πιο αξιόπιστες και πιο δύσκολες να ανιχνευθούν“.
Γιατί είναι σημαντική αυτή η malware code-signing υπηρεσία
Η αξία της ψηφιακής υπογραφής εκτελέσιμων αρχείων είναι ότι το Microsoft Defender SmartScreen θα εμφανίσει πιο αδύναμες προειδοποιήσεις για τα ληφθέντα αρχεία ή ακόμα και καμία προειδοποίηση αν το αρχείο έχει αποκτήσει καθαρή φήμη με την πάροδο του χρόνου. Για επιθέσεις που βασίζονται στην εκτέλεση κακόβουλων installers, που προσποιούνται δημοφιλείς εφαρμογές, η απουσία τρομακτικών προειδοποιήσεων είναι ένα μεγάλο πλεονέκτημα.
Δείτε επίσης: Η Microsoft αποκαλύπτει την επίθεση Storm-2949 στο Cloud του Azure και Microsoft 365

Για να είναι έγκυρη μια ψηφιακή υπογραφή, πρέπει να δημιουργηθεί από ένα πιστοποιητικό υπογραφής κώδικα που εκδόθηκε από μία από τις αξιόπιστες Αρχές Πιστοποίησης στο Windows Trust Store. Η Microsoft προσφέρει μια τέτοια υπηρεσία υπό το Azure που ονομάζεται Artifact Signing μέσω της οποίας οι προγραμματιστές μπορούν να αποκτήσουν βραχύβια πιστοποιητικά για τις εφαρμογές τους, αλλά αυτή η διαδικασία απαιτεί επαλήθευση ταυτότητας.
Η Fox Tempest πιθανότατα χρησιμοποίησε κλεμμένες ταυτότητες για να περάσει τη διαδικασία επαλήθευσης και δημιούργησε εκατοντάδες λογαριασμούς και tenants Azure για χρήση στην επιχείρησή της. Η ομάδα στη συνέχεια έχτισε την υπηρεσία της πάνω σε αυτές τις συνδρομές και παρείχε υπηρεσίες υπογραφής κώδικα στο οικοσύστημα του κυβερνοεγκλήματος τουλάχιστον από τον Μάιο του 2025.
“Τα παράνομα πιστοποιητικά έχουν πωληθεί και διακινηθεί για περισσότερο από μια δεκαετία“, δήλωσε ο Masada. “Αυτό περιλαμβάνει χρήση τους από κρατικούς φορείς για να στοχεύσουν οργανισμούς κρίσιμων υποδομών στην Ευρώπη. Αυτό που έχει αλλάξει είναι το πώς αυτή η δραστηριότητα διατίθεται στην αγορά, συσκευάζεται και πωλείται ως υπηρεσία, μαζί με την κλίμακα στην οποία χρησιμοποιείται τώρα σε εκστρατείες ransomware. Αντί να αγοράζουν πιστοποιητικά ένα προς ένα, οι εγκληματίες ανεβάζουν το κακόβουλο λογισμικό τους σε μια υπηρεσία που το υπογράφει για αυτούς“.
Η εξάρθρωση της υποδομής της Fox Tempest από τη Microsoft αποκαλύπτει με τον πιο ξεκάθαρο τρόπο τη μετάβαση του κυβερνοεγκλήματος σε ένα πλήρως οργανωμένο και εμπορικοποιημένο μοντέλο λειτουργίας. Οι σύγχρονες επιθέσεις ransomware δεν βασίζονται πλέον αποκλειστικά στις δυνατότητες μιας μεμονωμένης ομάδας χάκερ, αλλά σε ένα τεράστιο υπόγειο οικοσύστημα υπηρεσιών που λειτουργεί με όρους «cybercrime-as-a-service». Από την πώληση κλεμμένων credentials μέχρι την παροχή malware signing υπηρεσιών και έτοιμων υποδομών cloud, οι επιτιθέμενοι μπορούν πλέον να αγοράσουν σχεδόν κάθε εργαλείο που απαιτείται για μια επιτυχημένη παραβίαση. Η δυνατότητα ψηφιακής υπογραφής κακόβουλων αρχείων θεωρείται ιδιαίτερα κρίσιμη, καθώς επιτρέπει στο malware να εμφανίζεται ως αξιόπιστο λογισμικό, παρακάμπτοντας μηχανισμούς ασφαλείας και μειώνοντας τις προειδοποιήσεις προς τα θύματα.
Δείτε επίσης: ChromaDB: Κρίσιμη ευπάθεια επιτρέπει pre-auth RCE μέσω HuggingFace

Παράλληλα, η υπόθεση αναδεικνύει τις τεράστιες προκλήσεις που αντιμετωπίζουν οι πάροχοι cloud και οι τεχνολογικοί κολοσσοί στην προσπάθεια περιορισμού της κατάχρησης των υπηρεσιών τους. Η χρήση κλεμμένων ταυτοτήτων για την έκδοση code-signing certificates και η δημιουργία εκατοντάδων Azure tenants δείχνουν ότι οι κυβερνοεγκληματίες επενδύουν πλέον σε υποδομές με επαγγελματικά χαρακτηριστικά και υψηλό επίπεδο οργάνωσης. Οι ειδικοί εκτιμούν ότι η μάχη απέναντι στις επιθέσεις supply chain και στις υπηρεσίες malware signing θα αποτελέσει μία από τις μεγαλύτερες προκλήσεις της επόμενης δεκαετίας, καθώς η εμπιστοσύνη στο ψηφιακό οικοσύστημα εξαρτάται πλέον όχι μόνο από την ασφάλεια του λογισμικού, αλλά και από την αξιοπιστία των ίδιων των μηχανισμών πιστοποίησης και διανομής του.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
