Microsoft afirma haber desmantelado un servicio de firma de malware (MSaaS, por sus siglas en inglés) llamado Fox Tempest, que ayudaba a los ciberdelincuentes a hacer que el malware pareciera legítimo.
El servicio permitía a los clientes enviar archivos maliciosos para que fueran firmados digitalmente con certificados de corta duración emitidos por Microsoft, lo que hacía que el malware pareciera legítimo y tuviera más probabilidades de eludir los controles de seguridad.
El servicio de Fox Tempest se basaba en un flujo de trabajo de firma orientado al cliente, donde los ciberdelincuentes podían subir archivos binarios maliciosos a un portal, firmarlos con certificados válidos solo durante 72 horas y, a continuación, recibir archivos que parecían provenir de una fuente de software de confianza.
Microsoft afirma explícitamente que este método permitió que el malware eludiera los controles de seguridad y sorteara las defensas que, de otro modo, detectarían código sospechoso sin firmar. Muchas herramientas de seguridad consideran que los binarios firmados son más fiables que los no firmados, especialmente en entornos que dependen de listas de permitidos y la reputación del editor. Fox Tempest abusó de esta premisa utilizando certificados obtenidos fraudulentamente para que el malware se hiciera pasar por software legítimo, aumentando así la probabilidad de ejecución y distribución exitosa.
Un certificado de apariencia confiable puede ayudar al malware a superar el escrutinio inicial, especialmente cuando se combina con ingeniería social, anuncios pagados, envenenamiento de SEO o páginas de descarga falsas. En esta campaña, la capa de firma ayudó a instaladores maliciosos a hacerse pasar por productos como AnyDesk, Teams , PuTTY y Webex, que es precisamente el tipo de abuso que puede colarse entre los marcos de control construidos en torno a la reputación y la confianza.
Los certificados fraudulentos se utilizaron para propagar ransomware y programas de robo de información. Los efectos de estas campañas de malware fueron generalizados, afectando a los sectores de salud, educación, gobierno y servicios financieros en varios países.
Cómo mantenerse a salvo
La revelación de Microsoft muestra cómo el cibercrimen ha evolucionado más allá de los "creadores de malware" para convertirse en una economía de servicios donde un grupo se especializa en generar confianza y otros la monetizan.
Para los defensores, la lección más importante es no tratar la firma de código como un control de seguridad independiente.
Para los consumidores:
- Recuerda descargar software únicamente desde el sitio web oficial del proveedor, la Microsoft Store u otra fuente de confianza. Evita los botones de descarga en enlaces enviados a través de publicaciones en redes sociales, mensajes directos o correo electrónico.
- Desconfía de los resultados de búsqueda "patrocinados" y de los anuncios de aplicaciones populares.
- Utilice una solución antimalware actualizada y en tiempo real que busque comportamientos maliciosos en lugar de solo firmas.

Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




