Microsoft heeft bekendgemaakt dat het een cybercrime-service heeft ontmanteld die dreigingsactoren hielp bij het verspreiden van ransomware en andere malware. De techgigant meldt dat een dreigingsactor, aangeduid als Fox Tempest, een malware-ondertekeningsdienst (MSaaS) exploiteerde die misbruik maakte van Microsoft Artifact Signing om kortdurende codeondertekeningscertificaten te genereren. Deze certificaten werden gebruikt om malware te ondertekenen die zich voordeed als legitieme software, waardoor detectie werd bemoeilijkt.

Volgens Microsoft heeft Fox Tempest meer dan duizend certificaten aangemaakt en honderden Azure-accounts en abonnementen opgezet ter ondersteuning van de operatie. Het bedrijf heeft inmiddels meer dan duizend codeondertekeningscertificaten die aan Fox Tempest zijn toe te schrijven ingetrokken. Microsoft volgt Fox Tempest sinds september 2025 en stelt dat de diensten door meerdere ransomwaregroepen zijn gebruikt, waaronder Vanilla Tempest, die het bedrijf in oktober 2025 al aanpakte. De malware-ondertekeningsdienst werd ingezet voor de verspreiding van ransomwarefamilies zoals Rhysida, Inc, Qilin en Akira. Daarnaast ondersteunde Fox Tempest ook de distributie van malwarefamilies als Lumma Stealer, Oyster en Vidar.

De gevolgen van deze activiteiten zijn wereldwijd merkbaar en hebben geleid tot aanvallen op diverse sectoren, waaronder de gezondheidszorg, het onderwijs, de overheid en financiële dienstverlening. Getroffen organisaties bevinden zich onder meer in de Verenigde Staten, Frankrijk, India en China. De dienst werd tegen betaling van duizenden dollars aangeboden, waarbij Microsoft vermoedt dat de dreigingsactor miljoenen heeft verdiend.

Om de cybercrime-operatie te verstoren, heeft Microsoft kerninfrastructuur in beslag genomen, frauduleuze accounts verwijderd en de verificatieprocessen voor de misbruikte diensten aangescherpt. Daarnaast heeft het bedrijf een rechtszaak aangespannen tegen Fox Tempest en Vanilla Tempest. In dergelijke acties dienen rechtszaken als krachtige juridische instrumenten om kwaadaardige domeinen te seizen, serverinfrastructuur te ontmantelen en derden te dwingen criminele activiteiten offline te halen.