この攻撃では、以下の特徴が確認されています。
つまり、攻撃者は「侵入」よりも既存の権限と仕組みを乗っ取ることに重点を置いていました。
攻撃チェーンの重要なポイントは、Microsoft Entraの**Self‑Service Password Reset(SSPR)**でした。これはユーザー自身がITサポートに頼らずパスワードをリセットできる仕組みです。
Storm‑2949は、この正規機能をソーシャルエンジニアリングと組み合わせて悪用しました。
典型的な流れは次の通りです。
この承認によって攻撃者はパスワードリセットを続行できるようになります。
その後、攻撃者は次の操作を行います。
結果として、正規ユーザーはログインできなくなり、攻撃者はMFA付きの永続アクセスを獲得します。
アカウントを乗っ取ると、攻撃者はその権限を利用してクラウド環境全体へ移動します。
特に被害が大きかったのは、高権限ユーザーのアカウントが侵害されたケースです。
アクセスされた主なサービスには次のようなものがあります。
つまり、単一アカウントの侵害が組織のクラウド基盤全体のデータ流出につながる可能性を示しました。
この事例は、クラウドセキュリティの重要な原則を示しています。
「クラウドではアイデンティティがコントロールプレーンである」
つまりアカウントを奪われると、多くのサービスを連鎖的に操作できてしまうのです。
Storm‑2949のような攻撃が増える中、Microsoftは個人向けMicrosoftアカウントにおいてSMS認証コードの廃止を進めています。
理由はシンプルで、SMSベースの認証は次のような弱点を持つためです。
SMSコードは**遠隔から盗み取ることが可能な「フィッシング可能な認証要素」**とみなされています。
そのためMicrosoftは、より安全な方法として以下を推奨しています。
これらはデバイスに紐づいた暗号鍵や安全な認証フローを使うため、フィッシング耐性が高いとされています。
Storm‑2949の分析を踏まえ、Microsoftは組織向けにいくつかの対策を推奨しています。
パスキーやハードウェアキーなど、フィッシングで盗まれない認証方式を優先すべきとされています。
RBAC(Role‑Based Access Control)により、ユーザーには業務に必要な最低限の権限だけを付与します。これにより1つのアカウント侵害で被害が拡大するのを防げます。
SSPRなどのアカウント回復プロセスは攻撃経路になり得るため、特に管理者アカウントでは厳格な監視が必要です。
次のイベントをログ監視することが推奨されています。
これにより異常な管理アクションを早期に検知できます。
Storm‑2949が示した最大のポイントは、現代の攻撃がソフトウェアの脆弱性ではなく「アカウント」を狙う方向へ移っていることです。
クラウド時代では、1つの特権アカウントが侵害されるだけで、組織のMicrosoft 365やAzure環境全体へアクセスできる可能性があります。
そのため今後のセキュリティでは次の3つが特に重要になります。
クラウド環境では、**「アカウントそのものが最も重要な防御ポイント」**になりつつあります。