Storm‑2949: Khi chỉ một danh tính bị chiếm quyền có thể làm lộ cả hệ sinh thái đám mây
Microsoft tiết lộ chiến dịch Storm‑2949 bắt đầu từ một tài khoản bị chiếm quyền, sau đó mở rộng truy cập toàn bộ tenant Microsoft 365 và Azure bằng Graph API, Azure RBAC và lạm dụng Self‑Service Password Reset.[4] Kẻ tấn công tự động hóa việc dò tìm thư mục bằng script Python, tìm tài khoản có đặc quyền và truy cập...
What did Microsoft reveal about how Storm-2949 used a compromised identity and the Self-Service Password Reset process to breach Microsoft 3Storm‑2949 used identity compromise and legitimate cloud management tools to move through Microsoft 365 and Azure environments.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What did Microsoft reveal about how Storm-2949 used a compromised identity and the Self-Service Password Reset process to breach Microsoft 3. Article summary: Microsoft described Storm-2949 as an identity-based cloud intrusion that did not rely on malware; the actor used a compromised account, abused Self-Service Password Reset, then expanded access across Microsoft 365 and Az. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Hackers Exploit Entra ID Accounts to Steal Microsoft 365, Azure Data. Hackers Abuse Microsoft Entra ID Accounts to Exfiltrate Microsoft 365 and Azure Data. A highly sophisticated c" source context "Hackers Exploit Entra ID Accounts to Steal Microsoft 365, Azure Data" Reference image 2: visual subject "Microsoft S
openai.com
Một cuộc tấn công mạng gần đây được Microsoft công bố cho thấy một thực tế đáng chú ý của bảo mật đám mây hiện đại: không cần malware vẫn có thể gây ra một vụ xâm nhập quy mô lớn. Trong chiến dịch được theo dõi với tên Storm‑2949, kẻ tấn công bắt đầu chỉ với một tài khoản bị chiếm quyền, sau đó dùng chính các dịch vụ và API hợp pháp của Microsoft để mở rộng quyền truy cập trên toàn bộ môi trường Microsoft 365 và Azure.
Điểm đáng lo ngại là gần như toàn bộ hoạt động đều diễn ra thông qua các công cụ và cơ chế quản trị hợp lệ của nền tảng cloud.
Từ một tài khoản bị chiếm quyền đến việc “vẽ bản đồ” toàn bộ tenant
Theo báo cáo tình báo bảo mật của Microsoft, sau khi chiếm được quyền truy cập vào một tài khoản, kẻ tấn công ngay lập tức bắt đầu khám phá cấu trúc danh tính trong tenant Microsoft Entra ID.
Để làm điều này, chúng sử dụng Microsoft Graph API — giao diện lập trình cho phép truy cập vào dữ liệu người dùng, nhóm, ứng dụng và vai trò trong Microsoft 365 và Azure.
Microsoft quan sát thấy kẻ tấn công sử dụng một script Python tùy chỉnh để tự động gửi các truy vấn Graph API nhằm:
Liệt kê người dùng trong tenant
Tìm ứng dụng và dịch vụ đang hoạt động
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Câu trả lời ngắn gọn cho "Storm‑2949: Khi chỉ một danh tính bị chiếm quyền có thể làm lộ cả hệ sinh thái đám mây" là gì?
Microsoft tiết lộ chiến dịch Storm‑2949 bắt đầu từ một tài khoản bị chiếm quyền, sau đó mở rộng truy cập toàn bộ tenant Microsoft 365 và Azure bằng Graph API, Azure RBAC và lạm dụng Self‑Service Password Reset.[4]
Những điểm chính cần xác nhận đầu tiên là gì?
Microsoft tiết lộ chiến dịch Storm‑2949 bắt đầu từ một tài khoản bị chiếm quyền, sau đó mở rộng truy cập toàn bộ tenant Microsoft 365 và Azure bằng Graph API, Azure RBAC và lạm dụng Self‑Service Password Reset.[4] Kẻ tấn công tự động hóa việc dò tìm thư mục bằng script Python, tìm tài khoản có đặc quyền và truy cập các tài nguyên Azure như App Services, Key Vault, SQL databases và máy ảo.[1][4]
Tôi nên làm gì tiếp theo trong thực tế?
Microsoft khuyến nghị tăng cường bảo vệ danh tính: kiểm soát SSPR, bắt buộc MFA, giám sát hoạt động Microsoft Graph API và rà soát quyền RBAC để ngăn các cuộc tấn công dựa trên identity.[4]
Các truy vấn này tìm kiếm tài khoản dựa trên mẫu tên hoặc thuộc tính vai trò, giúp kẻ tấn công nhanh chóng xác định những mục tiêu có giá trị cao trong hệ thống.
Lạm dụng Self‑Service Password Reset để duy trì truy cập
Một kỹ thuật quan trọng trong cuộc tấn công là lạm dụng Self‑Service Password Reset (SSPR) — tính năng cho phép người dùng tự đặt lại mật khẩu trong Microsoft Entra ID.
Sau khi kiểm soát tài khoản ban đầu, kẻ tấn công đã khai thác các quy trình khôi phục danh tính này để:
Duy trì quyền truy cập lâu dài
Tăng độ ổn định của điểm xâm nhập ban đầu
Vì SSPR là một tính năng hợp pháp phục vụ hỗ trợ người dùng, việc lạm dụng nó thường trông giống hoạt động đăng nhập bình thường, đặc biệt nếu kẻ tấn công đã có thông tin xác thực hợp lệ.
Leo thang đặc quyền qua Graph API và Azure RBAC
Sau khi xác định được các tài khoản và dịch vụ quan trọng, kẻ tấn công tiến hành leo thang đặc quyền trong control plane của cloud thay vì khai thác lỗ hổng hệ thống.
Hai cơ chế chính được sử dụng là:
Microsoft Graph API để truy vấn và thao tác với các đối tượng trong directory
Azure RBAC (Role‑Based Access Control) để mở rộng quyền truy cập tài nguyên
Bằng cách xác định các vai trò có quyền cao, kẻ tấn công có thể mở rộng khả năng quản trị trên nhiều dịch vụ cloud khác nhau.
Truy cập vào các tài nguyên Azure quan trọng
Khi đạt được quyền cao hơn, Storm‑2949 đã truy cập nhiều tài nguyên trong Azure, bao gồm:
App Services
Azure Key Vaults
SQL Databases
Virtual Machines
Những dịch vụ này thường chứa bí mật ứng dụng, khóa mã hóa, dữ liệu vận hành hoặc hệ thống sản xuất, nên việc truy cập vào chúng có thể mở đường cho các bước tấn công sâu hơn.
Ẩn mình bằng công cụ quản trị hợp pháp
Một trong những lý do khiến hoạt động khó phát hiện là kẻ tấn công không cài malware.
Thay vào đó, chúng dùng chính các công cụ quản trị Azure hợp lệ như:
VMAccess
Run Command
PowerShell
Những công cụ này vốn được quản trị viên sử dụng hàng ngày. Vì vậy trong log hệ thống, các hành động độc hại có thể trông giống thao tác vận hành bình thường.
Đánh cắp dữ liệu kéo dài nhiều ngày
Cuộc xâm nhập cuối cùng dẫn đến việc trích xuất dữ liệu nhạy cảm trong nhiều ngày liên tiếp từ môi trường cloud bị xâm nhập.
Khoảng thời gian dài này cho thấy kẻ tấn công đã duy trì được quyền truy cập và hoạt động trong hệ thống mà không bị phát hiện ngay lập tức.
Vì sao các cuộc tấn công dựa trên danh tính ngày càng khó phát hiện
Storm‑2949 phản ánh xu hướng mới trong an ninh cloud: tấn công vào danh tính (identity) thay vì phần mềm.
Những cuộc tấn công kiểu này thường khó phát hiện vì:
sử dụng thông tin đăng nhập hợp lệ
khai thác API chính thức của nền tảng
leo thang quyền qua hệ thống phân quyền hợp pháp
sử dụng công cụ quản trị có sẵn
Khi mọi hành động đều diễn ra bên trong các dịch vụ đáng tin cậy, các công cụ bảo mật truyền thống trên endpoint có thể không thấy dấu hiệu malware nào.
Khuyến nghị bảo mật từ Microsoft
Microsoft khuyến nghị các tổ chức tăng cường bảo vệ hệ thống danh tính và giám sát hoạt động trên control plane của cloud để giảm rủi ro từ các cuộc tấn công tương tự.
Một số biện pháp quan trọng gồm:
Tăng cường bảo vệ danh tính
Đảm bảo việc chiếm quyền một tài khoản không thể dẫn tới việc kiểm soát toàn bộ tenant.
Kiểm tra cấu hình Self‑Service Password Reset
Đặc biệt với các tài khoản có đặc quyền, cần đảm bảo quy trình khôi phục không thể bị lạm dụng.
Áp dụng MFA và Conditional Access
Xác thực đa yếu tố và chính sách truy cập theo ngữ cảnh giúp giảm giá trị của thông tin đăng nhập bị đánh cắp.
Giám sát hoạt động Microsoft Graph API
Phát hiện các mẫu truy vấn directory bất thường hoặc tự động hóa quy mô lớn có thể là dấu hiệu reconnaissance trong tenant.
Rà soát quyền Azure RBAC
Thực thi nguyên tắc least privilege để giảm khả năng leo thang đặc quyền.
Theo dõi việc sử dụng công cụ quản trị
Thiết lập cảnh báo cho các công cụ như VMAccess, Run Command hoặc PowerShell nếu chúng được dùng trong bối cảnh bất thường.
Bảo vệ các tài nguyên Azure nhạy cảm
Các dịch vụ như Key Vault, cơ sở dữ liệu và máy ảo sản xuất cần kiểm soát truy cập chặt chẽ và giám sát liên tục.
Bài học lớn từ vụ Storm‑2949
Vụ việc cho thấy trong môi trường cloud hiện đại, danh tính chính là bề mặt tấn công quan trọng nhất. Khi kẻ tấn công kiểm soát được một tài khoản, họ có thể sử dụng API, hệ thống phân quyền và công cụ quản trị hợp lệ để di chuyển trong hạ tầng mà không cần cài đặt malware.
Điều này đồng nghĩa với việc phòng thủ cloud ngày nay phải tập trung nhiều hơn vào hành vi danh tính, hoạt động API, phân quyền và control‑plane telemetry trên toàn bộ tenant, thay vì chỉ dựa vào bảo mật endpoint truyền thống.
toriihq.com
3 Ways to Change User Passwords in Microsoft 365 in 2026 | Torii
Comments
0 comments