Fox Tempest підписував шкідливе ПЗ, щоб воно виглядало надійним

Microsoft повідомляє, що Fox Tempest керував сервісом підпису malware, який допомагав ransomware, loaders та інфостілерам проходити базові перевірки довіри.

Ілюстрація Fox Tempest про підписане шкідливе ПЗ

Microsoft повідомляє, що Fox Tempest керував сервісом підпису шкідливого ПЗ, який допомагав кримінальним клієнтам робити небезпечні файли більш довіреними на вигляд. Компанія описала операцію 19 травня 2026 року під назвою Artifact Signing.

Практичний ризик простий: підписаний файл може здаватися безпечнішим і проходити базові trust checks, які зупинили б непідписаний sample. Це не робить файл чистим. Це означає, що атакувальник купив шар легітимності й використав його для легшої доставки.

У звіті Microsoft сервіс пов’язано з malware-сімействами та кримінальними delivery chains, зокрема ransomware й infostealer activity. Для читачів Gridinsoft головний висновок не лише в тому, хто керував сервісом. Важливіша хибна думка, що digital signature сам по собі доводить безпечність publisher.

Що змінює підписане malware для користувачів

Підписане шкідливе ПЗ найкраще працює, коли жертва вже під тиском: фейкова сторінка оновлення, cracked installer або support-themed download просить запустити файл. Підпис у цей момент стає психологічним трюком. Він відповідає не на те питання: “чи має файл підпис?” замість “чи отримав я його з реального джерела?”

У Windows краще перевіряти маршрут завантаження. Якщо файл прийшов із search ads, redirect chain, Telegram link або сторінки з cracked tools, підпис не повинен перекривати контекст. Перевірте publisher name, download domain і те, чи файл справді запитувала встановлена програма.

Якщо підозрілий підписаний файл уже запускався, вважайте пристрій exposed. Перегляньте останні downloads та startup entries, а потім проскануйте систему перед входом у важливі акаунти. Для пов’язаного контексту Gridinsoft пояснював, як шкідлива програма може обходити Microsoft Defender, і чому один сигнал захисту не замінює повну перевірку.

Джерела

  1. Microsoft Security, “Exposing Fox Tempest, a malware signing service operation,” 19 травня 2026 року. Звіт

Свіжий приклад ризику довіреного на вигляд софту – Hola Browser майнер me.exe, де неочікуваний компонент доставлявся через pipeline браузера і закріплювався як сервіс Windows.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.