Storm‑2949はIT担当者を装ったソーシャルエンジニアリングでユーザーにMFA承認をさせ、SSPRを利用してアカウントのパスワードと認証方法を乗っ取った。[5][7] 侵害されたのは主に権限の高いアカウントで、SharePoint、OneDrive、Azure Key VaultなどMicrosoft 365・Azureのクラウド資産へ横展開してデータを窃取した。[2][4] MicrosoftはSMS認証がフィッシングやSIMスワップに弱いとして廃止を進め、パスキーや認証アプリなどフィッシング耐性のある認証方式への移行を推奨している。[23][28]

Create a landscape editorial hero image for this Studio Global article: How did the Storm‑2949 cyberattack exploit Microsoft 365 and Azure through the Self‑Service Password Reset (SSPR) process and social enginee. Article summary: Storm-2949 used a compromised identity plus Microsoft 365 and Azure’s own legitimate administrative features to turn account access into broad cloud data theft, including abuse of Self-Service Password Reset (SSPR), soci. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft Security Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel View all products AI-powered cybersec" source context "How Storm-2949 turned a compromised identity into a cloud-wide ..." Reference image 2: visual subject "### The Cyber Express
近年のクラウド攻撃は、マルウェアよりも**「アイデンティティ(アカウント)」そのものを狙う傾向が強まっています。Microsoftが公開した分析によれば、攻撃グループStorm‑2949**はこの流れを象徴する存在で、1つのアカウント侵害を起点にMicrosoft 365とAzureのクラウド環境全体へ侵入し、大量のデータを盗み出しました。
特徴的なのは、ソフトウェアの脆弱性やマルウェアではなく、パスワードリセットの仕組みや正規のクラウド管理機能を悪用した点です。
Microsoft Threat Intelligenceによると、Storm‑2949の目的は組織の「価値の高いクラウド資産」からできる限り多くの機密データを持ち出すことでした。
この攻撃では、以下の特徴が確認されています。
つまり、攻撃者は「侵入」よりも既存の権限と仕組みを乗っ取ることに重点を置いていました。
攻撃チェーンの重要なポイントは、Microsoft Entraの**Self‑Service Password Reset(SSPR)**でした。これはユーザー自身がITサポートに頼らずパスワードをリセットできる仕組みです。
Storm‑2949は、この正規機能をソーシャルエンジニアリングと組み合わせて悪用しました。
典型的な流れは次の通りです。
この承認によって攻撃者はパスワードリセットを続行できるようになります。
その後、攻撃者は次の操作を行います。
結果として、正規ユーザーはログインできなくなり、攻撃者はMFA付きの永続アクセスを獲得します。
アカウントを乗っ取ると、攻撃者はその権限を利用してクラウド環境全体へ移動します。
特に被害が大きかったのは、高権限ユーザーのアカウントが侵害されたケースです。
アクセスされた主なサービスには次のようなものがあります。
つまり、単一アカウントの侵害が組織のクラウド基盤全体のデータ流出につながる可能性を示しました。
この事例は、クラウドセキュリティの重要な原則を示しています。
「クラウドではアイデンティティがコントロールプレーンである」
つまりアカウントを奪われると、多くのサービスを連鎖的に操作できてしまうのです。
Storm‑2949のような攻撃が増える中、Microsoftは個人向けMicrosoftアカウントにおいてSMS認証コードの廃止を進めています。
理由はシンプルで、SMSベースの認証は次のような弱点を持つためです。
SMSコードは**遠隔から盗み取ることが可能な「フィッシング可能な認証要素」**とみなされています。
そのためMicrosoftは、より安全な方法として以下を推奨しています。
これらはデバイスに紐づいた暗号鍵や安全な認証フローを使うため、フィッシング耐性が高いとされています。
Storm‑2949の分析を踏まえ、Microsoftは組織向けにいくつかの対策を推奨しています。
パスキーやハードウェアキーなど、フィッシングで盗まれない認証方式を優先すべきとされています。
RBAC(Role‑Based Access Control)により、ユーザーには業務に必要な最低限の権限だけを付与します。これにより1つのアカウント侵害で被害が拡大するのを防げます。
SSPRなどのアカウント回復プロセスは攻撃経路になり得るため、特に管理者アカウントでは厳格な監視が必要です。
次のイベントをログ監視することが推奨されています。
Storm‑2949が示した最大のポイントは、現代の攻撃がソフトウェアの脆弱性ではなく「アカウント」を狙う方向へ移っていることです。
クラウド時代では、1つの特権アカウントが侵害されるだけで、組織のMicrosoft 365やAzure環境全体へアクセスできる可能性があります。
そのため今後のセキュリティでは次の3つが特に重要になります。
クラウド環境では、**「アカウントそのものが最も重要な防御ポイント」**になりつつあります。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Storm‑2949はIT担当者を装ったソーシャルエンジニアリングでユーザーにMFA承認をさせ、SSPRを利用してアカウントのパスワードと認証方法を乗っ取った。[5][7]
Storm‑2949はIT担当者を装ったソーシャルエンジニアリングでユーザーにMFA承認をさせ、SSPRを利用してアカウントのパスワードと認証方法を乗っ取った。[5][7] 侵害されたのは主に権限の高いアカウントで、SharePoint、OneDrive、Azure Key VaultなどMicrosoft 365・Azureのクラウド資産へ横展開してデータを窃取した。[2][4]
MicrosoftはSMS認証がフィッシングやSIMスワップに弱いとして廃止を進め、パスキーや認証アプリなどフィッシング耐性のある認証方式への移行を推奨している。[23][28]