REDMOND / LONDON (IT BOLTWISE) – Microsoft hat mit „OpFauxSign“ einen Malware-Signing-Service abgeschaltet, der das Artifact Signing von Entwicklern missbrauchte, um bösartige Payloads als vertrauenswürdige Software auszugeben. Der Angreifer „Fox Tempest“ soll dafür kurzfristige, gefälschte Signatur-Zertifikate erzeugt und damit Sicherheitskontrollen umgangen haben. Besonders brisant ist die nachgelagerte Nutzung: Malware und Rhysida-Ransomware wurden laut Microsoft über ein ganzes Ecosystem an Folgeangriffen verteilt. Für Unternehmen verschiebt sich damit die Diskussion von „Endpunktschutz“ hin zu „Vertrauens- und Supply-Chain-Absicherung“.

Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co.
Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co. (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft hat nach eigenen Angaben eine Operation namens „OpFauxSign“ beendet, die auf einem Malware-Signing-as-a-Service (MSaaS) basierte. Im Kern habe der Angreifer „Fox Tempest“ die Artefakt-Signierung von Microsoft genutzt, um bösartigen Code als legitime Software auszugeben und dadurch Sicherheitsprozesse zu verwirren. Laut Microsoft wurden dabei tausende Systeme und Netzwerke weltweit kompromittiert. Der Ausgangspunkt war dabei nicht der klassische Exploit, sondern der Vertrauenskern: Wenn Signaturen nicht mehr als verlässliches Signal taugen, kippt das Sicherheitsmodell der gesamten Software-Lieferkette. Experten ordnen das als erneuten Beleg, dass „Trust“ ein Angriffsziel ist und nicht nur „Code“.

Technisch betrachtet bewegt sich die Meldung mitten in einer sensiblen Schicht der Kette: Artifact Signing, früher als Azure Trusted Signing bekannt, ist ein vollständig verwalteter Dienst, der Entwickler beim Signieren und Verteilen von Anwendungen unterstützt und dabei die Integrität der Software sicherstellen soll. Microsoft beschreibt, dass Fox Tempest signaturfähige Zertifikate erzeugt habe, die nur für 72 Stunden gültig waren. Diese kurze Lebensdauer reduziert das Zeitfenster für Entdeckung und Revokation, erhöht aber gleichzeitig den operativen Takt für den Angreifer. Der Mechanismus lief über Identitätsanmutung: Für echte Artifact-Signing-Anfragen seien strikte Identitätsprüfungen nötig, Fox Tempest habe diese offenbar durch gestohlene Identitäten aus den USA und Kanada simuliert, um digitale Berechtigungen zu erschleichen.

Um den Betrieb zu unterbrechen, führte Microsoft mehrere Eingriffe aus: das Abschalten einer Angreifer-Seite (signspace[.]cloud), das Herunterfahren von Hunderten virtueller Maschinen, die die Operation trugen, sowie die Blockade von Ressourcen, die dem zugrunde liegenden Code dienten. Damit zeigt sich eine typische Verteidigungslogik in Fällen von Missbrauch legitimer Infrastrukturen: Man trennt nicht nur einzelne Malware-Instanzen, sondern die Produktionsumgebung für den Signierprozess. Interessant ist auch, dass Microsoft Gerichtsdokumente zufolge mit einer „cooperative source“ gearbeitet hat, um den Dienst zwischen Februar und März 2026 zu kaufen und zu testen. Solche kontrollierten Beobachtungen helfen, TTPs (Taktiken, Techniken und Prozeduren) belastbar zuzuordnen und dann gezielt Gegenmaßnahmen an Identität, Plattformzugriffen und Zertifikatsketten anzusetzen.

Im Markt zeigt die Meldung zudem die zunehmende Arbeitsteilung im Cybercrime-Ökosystem. Fox Tempest wird von Microsoft als zentrale Zulieferstelle für gefälschte Signaturen beschrieben, die andere Gruppen wie „Vanilla Tempest“ oder mit Rhysida verknüpfte Akteure direkt unterstützen. Microsoft nennt als weitere betroffene Malware-Familien unter anderem Oyster, Lumma Stealer und Vidar, außerdem Verbindungen zu Ransomware-Strängen wie INC, Qilin, BlackByte und Akira. Solche Überlappungen sind sicherheitspolitisch relevant: Sie machen aus einer Signiermissbrauchs-Nachricht eine Vorlage für mehrere Kampagnen. Zudem verschärfen Werbeumwege das Bild: Binaries, die über den Dienst signiert wurden, seien über legitim gekaufte Anzeigen verteilt worden, die Nutzer auf falsche Downloadseiten umleiten. Das ist ein kompetitives Muster, das auch andere Trust-Modelle herausfordert.

Eine naheliegende Vergleichslinie führt zu den Signatur- und Vertrauensprozessen anderer Plattformanbieter. Während Microsoft Artifact Signing nutzt, setzen auch Ökosysteme wie Apple mit „Notarization“ oder Browseranbieter mit Sicherheitsbewertungen auf ähnliche Grundidee: Validierung vor Ausführung. Der Unterschied liegt im Missbrauchsrisiko: Wenn ein Angreifer nicht nur Malware platziert, sondern die Validierungsmechanik selbst kompromittiert, wird aus „Plattformhärtung“ eine Frage von Identitätsintegrität und Datenflusskontrolle. Microsoft zufolge habe Fox Tempest nach anfänglicher Nutzung auch versucht, auf andere Code-Signing-Dienste auszuweichen. Das deutet auf eine Art „Wettbewerb“ um die zuverlässigsten Vertrauensanker hin: Wo der Angreifer am leichtesten signiert, verschiebt sich das Angriffsprofil. Für Unternehmen bedeutet das, dass EDR/AV allein nicht ausreicht, wenn das Vertrauenssignal gefälscht werden kann.

Regulatorisch und datenschutzbezogen ist besonders die Aussage zu Identitätsprüfungen relevant: Microsoft betont, dass Anfragen detaillierte Identitätsvalidierung benötigen und dabei „verifiable credentials (VC)“ als Standard verankert seien. Wenn Angreifer Identitäten stehlen oder mit passenden Attributen nachbilden, treffen sie damit eine Ebene, die zwischen Cybersecurity und Identity Governance liegt. In der Praxis sollte das Unternehmen nicht nur technische Sperren betrachten, sondern auch Prozesse für Berechtigungsprüfung, Audit-Trails und Incident-Response in die Lieferkette einbauen. Dabei geht es weniger um personenbezogene Daten im engeren Sinn, sondern um den Missbrauch von Identitätsnachweisen als Schlüssel zu privilegierten Aktionen in Signierplattformen. Für Compliance-Teams steigt dadurch die Bedeutung von Nachweisfähigkeit: Wer hat wann welche Signatur- oder Deployment-Rechte genutzt?

Auch die Preis- und Betriebsdimension liefert ein klares Marktsignal: Microsoft nennt Kosten zwischen 5.000 und 9.000 US-Dollar. Das ist hoch genug, um nicht „Script Kiddies“, sondern organisierte Gruppen anzusprechen, aber niedrig genug, um die Hürde für spezialisierte Operationen zu senken. Ab Februar 2026 sei der Angreifer laut Microsoft außerdem auf vor-konfigurierte virtuelle Maschinen umgestiegen, die auf einer Plattform namens Cloudzy gehostet wurden. Kunden konnten damit direkt „Artifacts“ in die Infrastruktur hochladen und im Gegenzug signierte Binaries erhalten. Microsoft bewertet diesen Schritt als Reduktion von Reibungsverlusten und Verbesserung der operativen Sicherheit des Angreifers. In solchen Fällen verschiebt sich die Angriffslogik von „einmalige Auslieferung“ hin zu skalierbarer Produktion, was die Verteidigungstaktik verändert.

Für die zukünftige Ausrichtung der Abwehr ergeben sich mehrere Implikationen. Erstens: Vertrauen muss mehrschichtig werden. Selbst wenn Code signiert ist, sollten Systeme nicht nur das Zertifikat als binäres Signal betrachten, sondern Konsistenzprüfungen, Reputation, Verhaltensmuster und korrelierte Ereignisse einbeziehen. Zweitens: Revocation und Monitoring gewinnen an Bedeutung, besonders bei kurzlebigen Zertifikaten, deren Gültigkeit bereits vor einer möglichen Entdeckung enden kann. Drittens: Incident-Response sollte Signaturereignisse in dieforensische Kette integrieren, etwa durch das Abgleichen betroffener Zeitfenster, Hashes und Verteilkanäle. Wenn Angreifer—wie von Microsoft beschrieben—gezielt über legitime Websites und Ads liefern, brauchen Security-Teams außerdem klare Kriterien für „Download- und Installationsvertrauen“. Genau dort liegt der nächste Wettbewerb.

Microsoft formulierte als Leitidee, dass Angreifer Software so gestalten können, dass sie legitim wirkt, und damit das Sicherheitsurteil von Menschen und Systemen untergraben. Redmond habe zudem betont, dass das Abschalten dieser Fähigkeit die Kosten des Cybercrime erhöhen soll. In der Praxis heißt das: Anbieter von Signing-Plattformen müssen die Identitätsprüfung in Echtzeit und in Qualitätstiefe betreiben, während Kunden ihre Softwarelieferkette stärker instrumentieren. Für Entwicklerteams bedeutet die Meldung nicht, dass Signierung wertlos wird, sondern dass Signierung ohne robuste Governance zu einer Angriffsfläche werden kann. Der Ausblick: In den kommenden Monaten ist mit einer Welle von Härtungen bei Identitätsvalidierung, Zertifikatsmonitoring und Plattformzugriffen zu rechnen—und damit auch mit neuen Angriffen, die versuchen, den nächsten Vertrauensanker zu finden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co. - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co.".
Stichwörter AI Artificial Intelligence Azure Bedrohungsakteur Cloud Code Signing Cybercrime Cybersecurity Hacker Identität IT-Sicherheit KI Künstliche Intelligenz Microsoft Netzwerksicherheit Ransomware Sicherheit Supply Chain Vertrauen Viren Virenschutz Zertifikat
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co." für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co." informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft stoppt Malware-Signing-as-a-Service hinter Rhysida & Co.« bei Google Deutschland suchen, bei Bing oder Google News!


    4.026 Leser gerade online auf IT BOLTWISE
    KI-Jobs