Para isso, utilizou a Microsoft Graph API, uma interface oficial que permite acessar programaticamente usuários, grupos, aplicativos e permissões dentro de ambientes Microsoft 365 e Azure.
Segundo a Microsoft, o atacante utilizou um script personalizado em Python para automatizar consultas à API. Esse script enumerava usuários e aplicações do tenant e procurava contas que aparentassem ter privilégios elevados com base em padrões de nome ou atributos de função.
Esse processo permitiu ao invasor construir um mapa da estrutura de identidade da organização e identificar possíveis caminhos para elevar privilégios.
Um ponto chave do ataque foi o uso indevido do Self‑Service Password Reset (SSPR) — recurso que permite aos próprios usuários redefinirem suas senhas.
Após obter acesso inicial, o atacante explorou fluxos de recuperação de conta para estabelecer acesso mais persistente dentro do tenant.
Como o SSPR é um recurso legítimo projetado para recuperação de contas, atividades maliciosas podem se misturar facilmente ao comportamento normal de autenticação — especialmente quando o invasor já possui credenciais válidas ou acesso aos mecanismos de recuperação.
Depois de identificar contas e serviços importantes, o invasor ampliou seus privilégios usando mecanismos nativos do próprio ambiente de nuvem.
Dois componentes foram centrais nessa fase:
Ao identificar identidades com acesso privilegiado ou caminhos de escalonamento, o atacante conseguiu obter capacidades administrativas mais amplas dentro do ambiente.
Com privilégios mais elevados, o invasor conseguiu acessar diversos recursos importantes da infraestrutura em nuvem, incluindo:
Esses serviços normalmente armazenam segredos de aplicação, credenciais, dados operacionais e cargas de trabalho corporativas, tornando‑os alvos de alto valor em ataques a ambientes de nuvem.
O caso demonstra como o comprometimento de identidade pode rapidamente se transformar em acesso à infraestrutura de produção quando permissões e controles não são estritamente limitados.
Um dos fatores que dificultou a detecção do ataque foi o uso de ferramentas oficiais de administração do Azure, em vez de malware ou utilitários externos.
A Microsoft observou o uso de recursos administrativos legítimos como:
Como essas ferramentas são usadas rotineiramente por administradores, atividades maliciosas realizadas por meio delas podem parecer operações administrativas normais nos logs do sistema.
Essa estratégia permitiu que o invasor se movimentasse lateralmente e interagisse com recursos da nuvem mantendo um perfil relativamente discreto.
A fase final do ataque envolveu exfiltração contínua de dados sensíveis durante vários dias.
Esse período prolongado indica que o invasor conseguiu manter acesso ativo dentro do ambiente comprometido sem acionar imediatamente os mecanismos de defesa da organização.
O caso Storm‑2949 evidencia uma mudança importante nos ataques modernos à nuvem: cada vez mais invasores exploram sistemas de identidade e APIs legítimas em vez de malware.
Entre os fatores que tornam esses ataques difíceis de detectar estão:
Quando toda a atividade ocorre dentro de serviços confiáveis da própria plataforma, ferramentas tradicionais de segurança focadas em endpoints podem não identificar comportamento suspeito.
Para reduzir o risco de ataques semelhantes, a Microsoft recomenda reforçar a segurança de identidade e monitorar atividades no plano de controle da nuvem.
Entre as principais medidas estão:
Fortalecer a proteção de identidades
Implementar controles que impeçam que o comprometimento de uma única conta resulte em acesso ao tenant inteiro.
Revisar o Self‑Service Password Reset
Configurar cuidadosamente o SSPR, principalmente para contas privilegiadas, evitando abuso de mecanismos de recuperação.
Aplicar MFA e políticas de acesso condicional
Autenticação multifator e políticas baseadas em contexto reduzem o impacto de credenciais roubadas.
Monitorar uso da Microsoft Graph API
Equipes de segurança devem investigar padrões incomuns de enumeração ou consultas automatizadas ao diretório.
Auditar permissões do Azure RBAC
Revisar atribuições de função e aplicar o princípio de menor privilégio.
Monitorar ferramentas administrativas
Configurar alertas para uso suspeito de ferramentas como VMAccess, Run Command e PowerShell.
Proteger recursos críticos do Azure
Serviços como Key Vaults, bancos de dados e máquinas virtuais devem ter controles de acesso rigorosos e monitoramento constante.
O incidente reforça uma tendência importante na segurança de nuvem: identidade se tornou a principal superfície de ataque.
Quando invasores conseguem controlar uma conta válida, eles podem explorar APIs, permissões e ferramentas administrativas para navegar pelo ambiente inteiro — muitas vezes sem precisar instalar nenhum malware.
Para defensores, isso significa que a segurança moderna precisa ir além da proteção de endpoints. É essencial monitorar comportamento de identidades, uso de APIs, atribuições de privilégio e atividades administrativas em todo o ambiente de nuvem.