与传统黑客不同,这个组织几乎不部署恶意软件。他们的策略是:
• 先控制一个用户身份(通常是高权限账号)
• 然后利用 Microsoft 365 和 Azure 的正常管理流程扩大访问范围
• 在合法操作的伪装下逐步访问更多系统和数据
由于这些行为看起来像正常的管理员操作,传统依赖恶意代码检测的安全系统很难及时发现异常。
攻击的核心技术之一,是滥用 Microsoft Entra 的自助密码重置(Self‑Service Password Reset,SSPR) 功能。
SSPR 的原本目的是让用户在忘记密码时无需联系 IT 支持即可自行恢复账户。但 Storm‑2949 利用了这个流程。
典型步骤包括:
• 攻击者冒充公司 IT 或安全部门员工,通过电话或消息联系目标员工
• 引导受害者批准一个看似正常的身份验证提示
• 这个提示实际上是攻击者发起密码重置时触发的 MFA验证请求
一旦用户批准,攻击者就能继续完成密码重置流程。
接下来攻击者通常会:
• 修改账户密码
• 删除用户原有的认证方式(手机号、邮箱、Authenticator 等)
• 注册自己的身份验证设备(例如新的 Microsoft Authenticator)
这样一来:
真实用户被锁在账户之外,而攻击者获得了带MFA的长期访问权限。
一旦掌控账户,Storm‑2949 就会开始在云环境中横向移动。
由于目标往往是高权限用户(如IT管理员或高管),攻击者能够访问大量云服务。
被访问或窃取数据的资源包括:
• Microsoft 365 中的 SharePoint 和 OneDrive 文件
• Azure 托管的生产环境
• 云存储账户和数据库
• Azure Key Vault 中保存的密钥和机密信息
这说明了一个关键现实:
在云架构中,身份就是控制平面。
只要控制了高权限身份,攻击者往往不需要任何软件漏洞,就能进入大量系统。
在披露 Storm‑2949 等身份攻击的同时,微软也宣布:将逐步停止为个人 Microsoft 账户提供 SMS 验证码登录和恢复方式。
原因是短信验证被认为存在多种安全问题,例如:
• SIM 换卡攻击(SIM swap):攻击者欺骗运营商,将受害者手机号转移到自己的SIM卡上
• 短信在电信网络中可能被拦截
• 用户容易被钓鱼欺骗而泄露验证码
由于 SMS 验证码可以被远程获取或转发,它被认为是一种可被钓鱼的认证方式。
微软因此正在推动用户转向更安全的身份验证机制,例如:
• 通行密钥(Passkeys)
• Microsoft Authenticator 应用
• 已验证的备用邮箱
这些方案通常基于设备绑定的加密凭据或更安全的验证流程。
Storm‑2949 事件也为企业提供了重要的安全教训。微软建议组织采取以下关键措施:
企业应优先采用抗钓鱼 MFA(例如 passkeys 或硬件安全密钥),因为短信或普通验证码仍然容易被社会工程攻击利用。
通过 RBAC(基于角色的访问控制) 确保用户只拥有完成工作所需的权限。
这样即使一个账号被攻破,攻击者能访问的系统范围也会受到限制。
账户恢复机制(如 SSPR)本身也可能成为攻击入口。
企业应特别加强对高权限账号的密码重置流程审计和保护。
安全团队需要对关键活动保持可见性,包括:
• 身份认证和登录事件
• 密码重置操作
• Microsoft 365 数据访问
• Azure 管理和控制平面操作
通过集中日志和监控,可以更早发现异常管理员行为。
Storm‑2949 体现了网络攻击方式的重大变化。
今天的攻击者不一定需要漏洞或恶意软件,他们更可能瞄准:
• 身份系统
• MFA流程
• 账户恢复机制
一旦攻破一个高权限身份,就可能成为进入整个云生态的入口。因此,在云优先的企业环境中,强化身份安全、降低权限、并持续监控身份活动已经成为最关键的防御策略。