微软今天说,他们的数字犯罪调查人员端掉了一个线上设施,这个设施支撑着一个给勒索软件团伙卖假代码签名证书的网络犯罪服务。

为什么这很重要:这次行动说明,网络犯罪分子搞“卖看起来可信的数字证书”这行,扩张得有多快。这些证书让黑客更容易散播能绕过安全防护的恶意软件。

  • “说白了就是让这些网络犯罪者和勒索软件运营商去快速搞定代码签名……然后实施他们想做的任何操作。他们通过提供一种批量化服务,让这套流程能够落地并规模化。”微软数字犯罪部门首席网络犯罪调查员莫里斯·梅森对记者如此表示。

新闻核心:微软本月早些时候获得法院命令,允许该公司接管与“Fox Tempest”相关的网站、域名及其他基础设施。

  • 据微软称,该组织滥用了微软的 Artifact Signing 服务(一个旨在帮助合法开发者签署软件的平台)来生成证书,这些证书使恶意软件在安全系统看来值得信赖。
  • 微软表示,通过 Fox Tempest 服务签署的恶意软件被勒索软件组织和网络犯罪行动所使用,包括 Rhysida、Akira、INC 和 Vanilla Tempest。
  • 这些证书允许攻击者将恶意软件伪装成合法应用程序,帮助恶意软件绕过安全过滤器,并增加受害者运行受感染文件的可能性。
  • 据微软称,该组织针对的是美国、法国、印度、中国、巴西、德国、日本、英国、意大利和西班牙的组织。
  • 微软与联邦调查局、欧洲刑警组织以及品牌和服务遭到冒充的行业合作伙伴协调了此次打击行动。

数据一览:微软估计,Fox Tempest 已生成超过 1000 个证书,并运营着数百个支持该服务的 Azure 租户和订阅。

具体来说:梅森表示,在调查期间,微软调查人员通过Telegram直接联系了Fox Tempest代码签名证书的长期卖家。

  • 在那些对话里,卖家报出5000到7500美元的价格,提供代码签名服务,还让想买的人去填一份谷歌表单,写明想要哪种服务等级、打算多频繁使用证书。
  • 法院下了禁令之后,微软调查人员又试着去买证书,卖家却说这服务已经没法正常用了,还暗示说他们打算换个地方继续做。

没错,不过——微软也提醒说,打掉这一次,不太可能永远拦住网络罪犯,让他们不再滥用代码签名服务、更改手法。

  • “当你让他们失去这种能力,你就让这些罪犯作案变得更难、成本更高,”微软数字犯罪部门的全球负责人史蒂文·马萨达对记者表示。“可这不是一回就完事的事。这些家伙会适应的。”