Microsoft、マルウェア署名サービス「Fox Tempest」を制圧、1000超の不正コード署名証明書を失効

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「正規のコード署名がついているマルウェアって、どうやって検知すればいいの?」
「Microsoftが制圧したって聞いたけど、もう安全になったの?」

チップス

ボス、Microsoft Artifact Signingを悪用したマルウェア署名サービスって、それ自体が驚きでしゅ…

ボス

うむ、Microsoftが5月19日に公表したFox Tempestだ。1000を超える不正な短期コード署名証明書を発行し、複数のランサム集団へ提供していた。

本記事ではマルウェア署名サービス「Fox Tempest」の手口と、Microsoftによる制圧の意味、企業が取るべき防御策を解説します。
「正規署名なら信頼できる」という前提が崩れる事案として、防御方針の見直しが求められます。

  • Microsoft Digital Crimes Unitが5月19日にFox TempestのMSaaS基盤を制圧
  • 1000超の不正コード署名証明書を失効、関連Azureテナントを停止
  • Vanilla Tempest/Storm-0501など複数ランサム集団が利用、ランサム配布に直結

続きを読めば、コード署名を信頼している既存の検知ロジックの落とし穴が見え、現場で取れる多層防御の方向性が分かります。

オススメ案件

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...
目次

Fox TempestのMSaaSモデルとは

Fox Tempestは、サイバー犯罪市場で「マルウェア署名サービス」を商品として提供していた組織です。
正規のクラウドサービスを巧妙に悪用していた点が、この事案の特異性を示しています。

Microsoft Artifact Signingを悪用した短命証明書

Fox TempestはMicrosoft Artifact Signing機能を悪用し、短期間だけ有効な不正コード署名証明書を量産していました。
顧客となる別の犯罪者は、Fox Tempestが管理する仮想マシンに自分のマルウェアをアップロードすると、署名済みバイナリを受け取れる仕組みです。
後にホスティング基盤を米国のVPS事業者Cloudzyへ移しており、商用クラウドを次々と踏み台にする巧妙な運用も浮かび上がっています。

事案の主要数値はこちらです。

項目内容
公表日2026年5月19日(Microsoft)
失効した証明書1000超
停止したAzureテナント・サブスクリプション数百規模
関連ランサム集団Vanilla Tempest/Storm-0501/Storm-2561/Storm-0249
悪用された機能Microsoft Artifact Signing

「正規署名なら安全」が通用しない時代

多くのEDR・アンチウイルスは、有効なコード署名のあるバイナリを優先度の低い検査対象として扱う傾向があります。
Fox Tempest経由のマルウェアは、まさにこの抜け道を狙ったもので、Defender SmartScreenなどの警告も回避しやすくなっていました。
Vanilla TempestやStorm-0501といったランサム集団が、初期侵入の段階でこの署名済みバイナリを利用していた点も注目すべきです。

チップス

「署名されているから大丈夫」って思っていまし​たけど、もう通用しないんでしゅね…

ボス

うむ、署名は「誰が出したか」を保証するに過ぎん。「内容が安全か」は別問題と理解せよ。

制圧後の現実と企業が取るべき防御

今回の制圧は大きな成果ですが、根本的な解決ではありません。
類似の手口は今後も出現する前提で、検知ロジックの考え方を更新しましょう。

証明書失効と検知ルールの追従

Microsoftは1000超の証明書を失効させ、関連するAzureテナントを停止しました。
各組織のEDR・WSUS・配布管理基盤では、失効リストの反映状況を確認するとともに、過去に検出した署名済みバイナリの再点検が必要です。
SIEMで証明書のサブジェクトCNやシリアル番号を保存している場合は、過去ログを横断検索して該当する痕跡がないか調べる価値があります。

当面取るべき行動を整理します。

  • EDR・端末でMicrosoft失効リスト(CRL/OCSP)の取り込みを確認
  • 過去3〜6か月の実行ログを失効済み証明書で横断検索
  • 署名済みでも振る舞いベースで疑わしい挙動を検知するルールを強化
  • Cloudzyなど怪しいIaaS由来の通信を一律ブロックリストに追加

振る舞い検知とゼロトラストへの軸足移動

署名済みバイナリを完全に信頼するスタンスは、Fox Tempestのような事案で破綻します。
EDRの設定で「署名済みは検査スキップ」のような最適化を入れている場合は、ポリシーを見直すべきです。
ゼロトラストの考え方に沿って、署名の有無ではなく実行時の振る舞い・通信先・権限要求を主軸に評価する設計へ寄せていくのが本筋です。

チップス

署名チェックを甘くしている設定、たぶん社内にも残っていそうでしゅ…

ボス

うむ、性能を取って甘くしている例は多い。Fox Tempestを機にポリシーを見直すべきだな。

まとめ:「署名済み=安全」を捨てる転換点

Fox Tempestの制圧は朗報ですが、攻撃手法そのものが消えるわけではありません。
企業として取るべき行動を整理します。

  • 失効済み証明書の反映状況をEDR・端末側で確認
  • 過去ログで失効済みCNを横断検索し、痕跡を洗い出す
  • 署名済みバイナリも振る舞いベースで検査するポリシーへ更新
  • 「正規署名=安全」という前提を排し、ゼロトラスト視点で再設計
チップス

サインがあるからって油断しないようにしなきゃでしゅ!

ボス

うむ、信用すべきは行動だ。形式ではない。

詳しい情報はMicrosoft Security Blog公式を参照してください。

オススメ案件

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次