بدلاً من استخدام برمجيات خبيثة تقليدية، اعتمد المهاجمون على:
• اختراق حسابات المستخدمين
• استغلال أدوات الإدارة الشرعية داخل Microsoft 365 وAzure
• التحرك داخل البيئة السحابية باستخدام صلاحيات المستخدم المخترق
هذا الأسلوب يُعرف أحياناً باسم Living off the Cloud، أي استخدام البنية السحابية نفسها كأداة للهجوم، ما يجعل اكتشاف النشاط الخبيث أكثر صعوبة.
أحد العناصر الأساسية في الهجوم كان استغلال نظام Self‑Service Password Reset (SSPR) في Microsoft Entra، وهو النظام الذي يسمح للمستخدم بإعادة تعيين كلمة المرور بنفسه دون التواصل مع فريق تقنية المعلومات.
استغل المهاجمون هذه الآلية عبر الهندسة الاجتماعية:
• انتحلوا صفة موظفي دعم تقني أو فريق أمن داخلي.
• تواصلوا مع الموظفين المستهدفين هاتفياً أو عبر رسائل.
• طلبوا منهم الموافقة على إشعارات تحقق بدت روتينية.
في الواقع كانت هذه الإشعارات طلبات موافقة MFA مرتبطة بمحاولة إعادة تعيين كلمة المرور بدأها المهاجمون.
بمجرد موافقة الضحية على الطلب، تمكن المهاجم من متابعة عملية إعادة التعيين.
بعد السيطرة على الحساب أصبح بإمكان المهاجم:
• تغيير كلمة المرور.
• حذف وسائل المصادقة المرتبطة بالمستخدم الحقيقي.
• تسجيل جهاز مصادقة جديد خاص به مثل Microsoft Authenticator.
وهكذا يتم إغلاق الحساب أمام المستخدم الأصلي بينما يحصل المهاجم على وصول دائم مدعوم بالمصادقة متعددة العوامل.
بعد السيطرة على الهوية الرقمية، بدأ المهاجمون في التوسع داخل بيئة الضحية.
في كثير من الحالات كانت الحسابات المخترقة تخص مستخدمين ذوي صلاحيات عالية مثل موظفي تقنية المعلومات أو قيادات إدارية، ما منح المهاجمين إمكانية الوصول إلى عدة خدمات سحابية في وقت واحد.
شملت الأهداف:
• ملفات SharePoint وOneDrive داخل Microsoft 365
• بيئات الإنتاج المستضافة على Azure
• حسابات التخزين وقواعد البيانات السحابية
• الأسرار والمفاتيح المخزنة في Azure Key Vault
توضح هذه الحادثة حقيقة مهمة في الحوسبة السحابية: الهوية هي نقطة التحكم الأساسية. فإذا تم اختراق حساب ذو صلاحيات مرتفعة، يمكن للمهاجم الوصول إلى عدد كبير من الأنظمة دون الحاجة إلى استغلال ثغرات تقنية مباشرة.
في الوقت الذي تكشف فيه هذه الهجمات مخاطر سرقة الهوية، أعلنت مايكروسوفت أيضاً أنها ستبدأ التخلص التدريجي من رموز التحقق عبر الرسائل النصية SMS للحسابات الشخصية.
تقول الشركة إن الرسائل النصية أصبحت مصدرًا رئيسياً لعمليات الاحتيال الرقمي.
من أبرز نقاط الضعف في SMS:
• هجمات تبديل شريحة SIM (SIM‑swap) التي تسمح للمهاجم بالتحكم برقم الضحية
• إمكانية اعتراض الرسائل داخل شبكات الاتصالات
• هجمات التصيد والهندسة الاجتماعية للحصول على رمز التحقق
بسبب إمكانية سرقة هذه الرموز عن بعد، تعتبر مايكروسوفت أن الرموز النصية أقل أماناً من تقنيات المصادقة الحديثة.
لذلك تتجه الشركة إلى بدائل مثل:
• Passkeys المعتمدة على مفاتيح تشفير مرتبطة بالجهاز
• تطبيقات المصادقة مثل Microsoft Authenticator
• بريد إلكتروني ثانوي موثّق لاستعادة الحساب
تكشف حملة Storm‑2949 أن الهجمات التي تستهدف الهوية يمكنها تجاوز كثير من أدوات الأمن التقليدية. لذلك توصي مايكروسوفت المؤسسات باتباع مجموعة من الإجراءات الوقائية.
يجب اعتماد وسائل مصادقة لا يمكن خداع المستخدم للموافقة عليها بسهولة، مثل passkeys أو مفاتيح الأمان المادية المتوافقة مع معايير المصادقة المقاومة للتصيد.
ينبغي ضبط صلاحيات المستخدمين عبر Role‑Based Access Control (RBAC) بحيث يحصل كل مستخدم فقط على الصلاحيات التي يحتاجها لعمله. هذا يقلل الأضرار إذا تم اختراق حساب واحد.
آليات مثل SSPR مفيدة للإنتاجية، لكنها قد تتحول إلى مسار هجوم إذا لم تتم مراقبتها جيداً، خصوصاً للحسابات ذات الصلاحيات المرتفعة.
يجب أن تغطي أنظمة التسجيل والمراقبة:
• أحداث تسجيل الدخول والمصادقة
• عمليات إعادة تعيين كلمة المرور
• الوصول إلى بيانات Microsoft 365
• عمليات الإدارة داخل Azure
هذه الرؤية تساعد فرق الأمن على اكتشاف السلوك الإداري غير الطبيعي مبكراً قبل أن يتحول إلى اختراق واسع.
تكشف حملة Storm‑2949 تحولاً كبيراً في عالم الأمن السيبراني. فالمهاجمون اليوم لا يحتاجون دائماً إلى ثغرات أو برمجيات خبيثة — اختراق هوية رقمية واحدة قد يكفي لفتح الباب أمام كامل البنية السحابية للمؤسسة.
لذلك أصبحت حماية الهوية، وتقليل الصلاحيات، واعتماد مصادقة مقاومة للتصيد، ومراقبة نشاط الحسابات عناصر أساسية لحماية بيئات الحوسبة السحابية الحديثة.