2026 年 5 月,微软宣布捣毁威胁组织 Fox Tempest 运营的恶意软件签名即服务(MSaaS),该组织长期滥用微软 Azure Artifact Signing(原 Trusted Signing)平台,伪造代码签名证书为恶意软件 “洗白”。
Fox Tempest 通过窃取美加身份信息绕过验证,创建超 1000 张短期(72 小时)证书、数百个 Azure 租户及订阅,搭建 signspace [.] cloud 犯罪平台,提供恶意文件签名服务,收费 5000 至 9000 美元比特币。其服务被 Oyster、Lumma Stealer、Rhysida、Akira 等勒索软件团伙使用,伪造签名恶意软件伪装成 Microsoft Teams、AnyDesk 等合法程序,规避系统安全检测。
微软此次行动吊销全部 1000 余张证书,查封域名、下线数百台关联虚拟机,并在美国纽约南区法院提起诉讼,指控同谋 Vanilla Tempest 勒索组织。该犯罪团伙获利达数百万美元,技术资源雄厚,本次打击有效切断其依赖微软云服务的恶意分发链路。

