هجوم Storm‑2949: عندما تصبح استعادة كلمة المرور مدخلاً لاختراق السحابة بالكامل
مجموعة Storm‑2949 استخدمت الهندسة الاجتماعية لإقناع موظفين بالموافقة على إشعارات MFA أثناء عملية إعادة تعيين كلمة المرور، مما سمح للمهاجمين بالتحكم بالحسابات وتسجيل أجهزة مصادقة خاصة بهم. الهجوم اعتمد على استغلال أدوات وخدمات سحابية شرعية داخل Microsoft 365 وAzure بدلاً من البرمجيات الخبيثة، ما سمح له بالتحرك داخل ب...
How did the Storm‑2949 cyberattack exploit Microsoft 365 and Azure through the Self‑Service Password Reset (SSPR) process and social engineeStorm‑2949 demonstrates how attackers can exploit identity systems and password‑reset workflows to move across cloud environments.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did the Storm‑2949 cyberattack exploit Microsoft 365 and Azure through the Self‑Service Password Reset (SSPR) process and social enginee. Article summary: Storm-2949 used a compromised identity plus Microsoft 365 and Azure’s own legitimate administrative features to turn account access into broad cloud data theft, including abuse of Self-Service Password Reset (SSPR), soci. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft Security Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel View all products AI-powered cybersec" source context "How Storm-2949 turned a compromised identity into a cloud-wide ..." Reference image 2: visual subject "### The Cyber Express
openai.com
تتغير طبيعة الهجمات السيبرانية الحديثة بسرعة. فبدلاً من استهداف الثغرات البرمجية أو نشر البرمجيات الخبيثة، أصبح المهاجمون يركزون بشكل متزايد على اختراق الهوية الرقمية للمستخدمين.
حملة Storm‑2949 التي كشفتها Microsoft Threat Intelligence تُعد مثالاً واضحاً على هذا التحول. فقد تمكن المهاجمون من تحويل اختراق حساب واحد إلى وصول واسع داخل بيئات Microsoft 365 وAzure عبر استغلال آليات استعادة الحساب والهندسة الاجتماعية وأدوات الإدارة السحابية نفسها.
بداية الهجوم: استهداف الهوية بدلاً من الأنظمة
وصفت مايكروسوفت حملة Storm‑2949 بأنها عملية "منهجية ومتعددة المراحل" هدفها الأساسي سرقة أكبر قدر ممكن من البيانات الحساسة من الأصول السحابية عالية القيمة داخل المؤسسات.
بدلاً من استخدام برمجيات خبيثة تقليدية، اعتمد المهاجمون على:
• اختراق حسابات المستخدمين
• استغلال أدوات الإدارة الشرعية داخل Microsoft 365 وAzure
• التحرك داخل البيئة السحابية باستخدام صلاحيات المستخدم المخترق
هذا الأسلوب يُعرف أحياناً باسم Living off the Cloud، أي استخدام البنية السحابية نفسها كأداة للهجوم، ما يجعل اكتشاف النشاط الخبيث أكثر صعوبة.
استغلال نظام Self‑Service Password Reset
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ما هي الإجابة المختصرة على "هجوم Storm‑2949: عندما تصبح استعادة كلمة المرور مدخلاً لاختراق السحابة بالكامل"؟
مجموعة Storm‑2949 استخدمت الهندسة الاجتماعية لإقناع موظفين بالموافقة على إشعارات MFA أثناء عملية إعادة تعيين كلمة المرور، مما سمح للمهاجمين بالتحكم بالحسابات وتسجيل أجهزة مصادقة خاصة بهم.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
مجموعة Storm‑2949 استخدمت الهندسة الاجتماعية لإقناع موظفين بالموافقة على إشعارات MFA أثناء عملية إعادة تعيين كلمة المرور، مما سمح للمهاجمين بالتحكم بالحسابات وتسجيل أجهزة مصادقة خاصة بهم. الهجوم اعتمد على استغلال أدوات وخدمات سحابية شرعية داخل Microsoft 365 وAzure بدلاً من البرمجيات الخبيثة، ما سمح له بالتحرك داخل بيئة الضحية دون إثارة الشكوك.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
بسبب مخاطر مثل هجمات تبديل شريحة SIM والتصيد الاحتيالي، بدأت مايكروسوفت التخلص التدريجي من المصادقة عبر الرسائل النصية SMS لصالح تقنيات أكثر أماناً مثل passkeys وتطبيقات المصادقة.
أحد العناصر الأساسية في الهجوم كان استغلال نظام Self‑Service Password Reset (SSPR) في Microsoft Entra، وهو النظام الذي يسمح للمستخدم بإعادة تعيين كلمة المرور بنفسه دون التواصل مع فريق تقنية المعلومات.
استغل المهاجمون هذه الآلية عبر الهندسة الاجتماعية:
• انتحلوا صفة موظفي دعم تقني أو فريق أمن داخلي.
• تواصلوا مع الموظفين المستهدفين هاتفياً أو عبر رسائل.
• طلبوا منهم الموافقة على إشعارات تحقق بدت روتينية.
في الواقع كانت هذه الإشعارات طلبات موافقة MFA مرتبطة بمحاولة إعادة تعيين كلمة المرور بدأها المهاجمون.
بمجرد موافقة الضحية على الطلب، تمكن المهاجم من متابعة عملية إعادة التعيين.
بعد السيطرة على الحساب أصبح بإمكان المهاجم:
• تغيير كلمة المرور.
• حذف وسائل المصادقة المرتبطة بالمستخدم الحقيقي.
• تسجيل جهاز مصادقة جديد خاص به مثل Microsoft Authenticator.
وهكذا يتم إغلاق الحساب أمام المستخدم الأصلي بينما يحصل المهاجم على وصول دائم مدعوم بالمصادقة متعددة العوامل.
من حساب واحد إلى اختراق سحابي واسع
بعد السيطرة على الهوية الرقمية، بدأ المهاجمون في التوسع داخل بيئة الضحية.
في كثير من الحالات كانت الحسابات المخترقة تخص مستخدمين ذوي صلاحيات عالية مثل موظفي تقنية المعلومات أو قيادات إدارية، ما منح المهاجمين إمكانية الوصول إلى عدة خدمات سحابية في وقت واحد.
شملت الأهداف:
• ملفات SharePoint وOneDrive داخل Microsoft 365
• بيئات الإنتاج المستضافة على Azure
• حسابات التخزين وقواعد البيانات السحابية
• الأسرار والمفاتيح المخزنة في Azure Key Vault
توضح هذه الحادثة حقيقة مهمة في الحوسبة السحابية: الهوية هي نقطة التحكم الأساسية. فإذا تم اختراق حساب ذو صلاحيات مرتفعة، يمكن للمهاجم الوصول إلى عدد كبير من الأنظمة دون الحاجة إلى استغلال ثغرات تقنية مباشرة.
لماذا تتخلى مايكروسوفت عن المصادقة عبر SMS
في الوقت الذي تكشف فيه هذه الهجمات مخاطر سرقة الهوية، أعلنت مايكروسوفت أيضاً أنها ستبدأ التخلص التدريجي من رموز التحقق عبر الرسائل النصية SMS للحسابات الشخصية.
تقول الشركة إن الرسائل النصية أصبحت مصدرًا رئيسياً لعمليات الاحتيال الرقمي.
من أبرز نقاط الضعف في SMS:
• هجمات تبديل شريحة SIM (SIM‑swap) التي تسمح للمهاجم بالتحكم برقم الضحية
• إمكانية اعتراض الرسائل داخل شبكات الاتصالات
• هجمات التصيد والهندسة الاجتماعية للحصول على رمز التحقق
بسبب إمكانية سرقة هذه الرموز عن بعد، تعتبر مايكروسوفت أن الرموز النصية أقل أماناً من تقنيات المصادقة الحديثة.
لذلك تتجه الشركة إلى بدائل مثل:
• Passkeys المعتمدة على مفاتيح تشفير مرتبطة بالجهاز
• تطبيقات المصادقة مثل Microsoft Authenticator
• بريد إلكتروني ثانوي موثّق لاستعادة الحساب
إجراءات الحماية التي توصي بها مايكروسوفت
تكشف حملة Storm‑2949 أن الهجمات التي تستهدف الهوية يمكنها تجاوز كثير من أدوات الأمن التقليدية. لذلك توصي مايكروسوفت المؤسسات باتباع مجموعة من الإجراءات الوقائية.
1. استخدام MFA مقاوم للتصيد
يجب اعتماد وسائل مصادقة لا يمكن خداع المستخدم للموافقة عليها بسهولة، مثل passkeys أو مفاتيح الأمان المادية المتوافقة مع معايير المصادقة المقاومة للتصيد.
2. تطبيق مبدأ أقل صلاحية (Least Privilege)
ينبغي ضبط صلاحيات المستخدمين عبر Role‑Based Access Control (RBAC) بحيث يحصل كل مستخدم فقط على الصلاحيات التي يحتاجها لعمله. هذا يقلل الأضرار إذا تم اختراق حساب واحد.
3. اعتبار عمليات استعادة الحساب عالية الخطورة
آليات مثل SSPR مفيدة للإنتاجية، لكنها قد تتحول إلى مسار هجوم إذا لم تتم مراقبتها جيداً، خصوصاً للحسابات ذات الصلاحيات المرتفعة.
4. مراقبة نشاط الهوية وإدارة السحابة
يجب أن تغطي أنظمة التسجيل والمراقبة:
• أحداث تسجيل الدخول والمصادقة
• عمليات إعادة تعيين كلمة المرور
• الوصول إلى بيانات Microsoft 365
• عمليات الإدارة داخل Azure
هذه الرؤية تساعد فرق الأمن على اكتشاف السلوك الإداري غير الطبيعي مبكراً قبل أن يتحول إلى اختراق واسع.
الدرس الأهم: الهوية أصبحت سطح الهجوم الرئيسي
تكشف حملة Storm‑2949 تحولاً كبيراً في عالم الأمن السيبراني. فالمهاجمون اليوم لا يحتاجون دائماً إلى ثغرات أو برمجيات خبيثة — اختراق هوية رقمية واحدة قد يكفي لفتح الباب أمام كامل البنية السحابية للمؤسسة.
لذلك أصبحت حماية الهوية، وتقليل الصلاحيات، واعتماد مصادقة مقاومة للتصيد، ومراقبة نشاط الحسابات عناصر أساسية لحماية بيئات الحوسبة السحابية الحديثة.
Comments
0 comments