Microsoft stanser Fox Tempest, en signeringstjeneste for skadevare

Microsoft har tatt både rettslige og tekniske grep mot Fox Tempest, en tjeneste som ifølge selskapet hjalp kriminelle med å få skadevare til å framstå legitim. Tjenesten skal ha misbrukt kodesigneringsverktøy, blant annet Microsoft Artifact Signing, ved å bruke oppdiktede identiteter og falske kontoer til å skaffe sertifikater i stor skala.

Aksjonen omfattet beslag av nettstedet signspace[.]cloud, nedstenging av flere hundre virtuelle maskiner, blokkering av tilgang til tilhørende kode, tilbakekalling av falske sertifikater og strengere kontokontroll. Microsoft knytter tjenesten til løsepengeaktører som Vanilla Tempest og til skadevare som Oyster, Lumma Stealer og Vidar, samt løsepengevirus som Rhysida, INC, Qilin og Akira. Saken viser hvordan datakriminalitet spesialiserer seg: angripere kjøper tjenester som fjerner hindringer og øker treffsikkerheten.

Hva det betyr for virksomheten

En signatur er ikke lenger et bevis på at programvaren er til å stole på. Mange virksomheter har regler som slipper gjennom signert kode uten videre kontroll, og nettopp den regelen var forretningsmodellen til Fox Tempest. Konsekvensen er at deteksjon må bygge på hva programvaren gjør, ikke bare på hvem som har signert den.

Berigo anbefaler

  • Gjennomgå reglene i endepunktsvernet som gir unntak for signert kode, og stram inn til navngitte utgivere framfor signert generelt.
  • Sett opp atferdsbasert deteksjon som slår ut selv når filen har gyldig signatur.
  • Gå gjennom hvem i virksomheten som kan installere programvare selv, og reduser antallet.
  • Ta med kodesignering og verifisering av utgivere i kravene til programvareleverandører.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt