NEW YORK / LONDON (IT BOLTWISE) – Microsofts Digital Crimes Unit hat Fox Tempest zerschlagen, das Schadsoftware mit echten Code-Signing-Zertifikaten tarnte. Über den Dienst signspace[.]cloud sollen Angreifer Azure-Tenants erschaffen und für kurze Zeit gültige Zertifikate erhalten haben. Die Aktion lief koordiniert mit dem FBI und Europol EC3, inklusive Beschlagnahme von Infrastruktur und Widerruf von mehr als 1.000 Zertifikaten. Für Unternehmen zeigt der Fall, dass Signaturen zwar Vertrauen schaffen, aber nicht automatisch Sicherheitsgarantien liefern.

Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt
Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft hat mit einem koordinierten Vorgehen gegen Fox Tempest eines der ungemütlichsten Muster in der modernen Ransomware-Ökonomie adressiert: das Missbrauchen von Vertrauen. Die Gruppe betrieb eine „Malware-Signing-as-a-Service“-Plattform, bei der Schadprogramme als legitime Unternehmenssoftware wirken sollen. Technisch bedeutet das nicht nur, dass Code-Zeichen wie bei regulärer Softwareanmeldung erscheinen, sondern dass viele Security-Workflows dadurch in eine falsche Erwartungshaltung rutschen. Der operative Kern der Meldung: echte Zertifikate statt nur selbst signierter Artefakte – und damit ein direkter Angriff auf die Lieferkettensicherheit.

Aus Sicht der technischen Lieferkette nutzt Fox Tempest eine Kombination, die in mehreren Angriffsstufen wirksam ist. Laut Microsoft erstellten die Täter über betrügerische Azure-Tenants in großem Stil Identitäten und beantragten anschließend Zertifikate über den Artifact-Signing-Prozess. Das beschriebene Zeitfenster von rund 72 Stunden ist dabei strategisch: lang genug für Entwicklung, Verpackung und Verteilung eines Kampagnenpakets, kurz genug, um aus blockierenden Kontrollsystemen herauszufallen oder widerrufsfähige Signale zeitlich zu überdecken. Insgesamt sollen über 1.000 gefälschte Code-Signing-Zertifikate ausgestellt worden sein.

Ein wichtiger Kontext ist, wie stark moderne Unternehmensumgebungen auf Signaturen und darauf aufbauende Vertrauensmodelle setzen. In klassischen Scoring-Mechanismen können gültige Zertifikate oder vertrauensbasierte Statusanzeigen bei Prüfungen helfen, etwa wenn Prozesse „nur“ auf Krypto-Signaturen achten und weniger auf Herkunft, Build-Umgebung oder Verhalten zur Laufzeit. Genau hier entsteht eine Lücke zwischen kryptografischer Integrität und organisatorischer Integrität. Microsofts Vorgehen zeigt zugleich, dass Plattformen wie Artifact-Signing nicht nur technische, sondern auch prozessuale Sicherheitsentscheidungen treffen müssen. Im Vergleich dazu setzen Wettbewerber und Plattformanbieter wie GitHub oder große App-Ökosysteme ebenfalls auf Vertrauensketten, begegnen Missbrauch aber zunehmend über zusätzliche Kontrollen.

Marktseitig wird der Angriff besonders greifbar, weil Fox Tempest nicht als isolierte Gruppe agiert, sondern als Dienstleister in einer „ransomware supply chain“. Microsoft beschreibt enge Verbindungen zu Vanilla Tempest, die für die eigentlichen Einbrüche rund um die Rhysida-Erpressungssoftware bekannt ist. Während Fox Tempest die Tarnschicht bereitstellt, übernimmt eine andere Fraktion das Eindringen und die eigentliche Schadlogik. Dazu kommen weitere bekannte Akteure wie INC, Qilin, Akira, BlackByte sowie mehrere „Storm“-Cluster, die wiederum Datenstealer wie Oyster, Vidar oder Lumma Stealer für Zielumgebungen einsetzen. Branchenexperten fassen das zunehmend so zusammen: „Angreifer kaufen Vertrauen, nicht nur Rechenleistung.“

Für die betroffenen Branchen ist die Auswirkung besonders hoch, weil die Opfergruppen thematisch breit wirken: Schwerpunkte lagen laut Bericht in Gesundheitswesen, Bildung, Behörden und Finanzdienstleistungen. Solche Organisationen haben oft komplexe Freigabeprozesse, aber auch viele externe Integrationen und Legacy-Bestandteile, die im Alltag schnelle Patch- oder Deployments erfordern. Wenn Code-Zeichen wie bei bekannten Tools wirken, können Nutzer und Sicherheitsgateways länger zögern, genauer nach Herkunft, Signierkontext oder Build-Zeiten zu suchen. Microsoft nennt als Preisrahmen für den Zugang Beträge im Bereich von 5.000 bis 9.500 US-Dollar – genug, um das Geschäftsmodell skalierbar zu machen, während die Endwirkung über viele Kampagnen verteilt wird.

Der Schlag gegen die Infrastruktur erfolgte laut Microsoft am 20. Mai 2026, mit einer gerichtlichen Verfügung durch den U.S. District Court for the Southern District of New York. Dabei wurden die Kommandozentralen beschlagnahmt, hunderte virtuelle Maschinen abgeschaltet und mehrere Code-Hosting-Seiten blockiert. Ebenso zentral: mehr als 1.000 Zertifikate wurden widerrufen, wodurch die „Signatur-Fassade“ zumindest im nachgelagerten Vertrauensprozess beschädigt wird. Die Kooperation mit dem Sicherheitsunternehmen Resecurity zielt dabei nicht nur auf Entfernung von Artefakten, sondern auch auf die Zerstörung der Lieferfähigkeit des Dienstes – ein Ansatz, der in der Szene oft unterschätzt wird, weil er nicht unmittelbar wie ein „Patch“ wirkt.

Dass diese Zerschlagung zeitlich in eine Woche weiterer Supply-Chain-Vorfälle fällt, verstärkt die Gesamtbotschaft: Angriffe verschieben sich von einzelnen Zielsystemen hin zu Werkzeugen, Repositories und Ökosystemen, auf die viele Unternehmen angewiesen sind. Parallel bestätigte GitHub ein schweres Datenleck, das über eine manipulierte VS-Code-Erweiterung entstanden sein soll, während eine separate Kampagne im npm-Umfeld über selbstreplizierende Pakete berichtet wurde. Solche Vorfälle zeigen, dass Signaturen allein nicht ausreichen: Wird die Build- oder Integrationskette kompromittiert, kann legitimer Code oder scheinbar legitime Veröffentlichung dennoch problematisch sein. Das unterstreicht auch, wie wichtig „Zero Trust“ als Architekturprinzip bleibt, nicht als Checkbox.

Der Ausblick fällt deshalb differenziert aus. Ja, eine kurzfristige Beruhigung bei den beteiligten Ransomware-Gruppen ist wahrscheinlich, weil der Dienst ausfällt und Zertifikatsmaterial widerrufen wird. Gleichzeitig bleibt das „as-a-Service“-Modell robust, weil spezialisierte Dienstleister historisch in der Lage sind, nach Störungen wieder aufzubauen. Microsoft signalisiert bereits Änderungen an seinen Artifact-Signing-Prozessen, was für Enterprise-Teams eine direkte Handlungsanweisung ist: signierte Software muss weiterhin über Herkunft, Build-Umgebung, Zugriffskontrolle und Verhaltenssignale abgesichert werden. Experten empfehlen dafür strengere Kontrollen interner Entwicklungsumgebungen, häufige Passwortrotationen und konsequente Zero-Trust-Prinzipien, insbesondere wenn Teams CI/CD-Pipelines und externe Komponenten kombinieren. Zusätzlich zeigen die in der Meldung erwähnten Lücken und Korrekturen, von Linux-Kernel-Rechteausweitungen bis zu BitLocker-Umgehungen bei physischem Zugriff, dass Patch- und Härtungszyklen weiterhin maximal ernst genommen werden müssen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt".
Stichwörter AI Artificial Intelligence Azure BitLocker Cloud Codesigning CVE Europol FBI Github KI Künstliche Intelligenz Lieferkette Microsoft Npm Ransomware Sicherheit Zero Trust Zertifikate
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft stoppt Fox Tempest: Malware-Signing-as-a-Service aufgedeckt« bei Google Deutschland suchen, bei Bing oder Google News!


    1.027 Leser gerade online auf IT BOLTWISE
    KI-Jobs