Storm‑2949通过社会工程学诱导高权限员工在自助密码重置(SSPR)流程中批准MFA验证,从而重置账户并绑定攻击者自己的认证设备,实现持久访问。[5][7] 攻击者几乎不使用恶意软件,而是利用Microsoft 365和Azure的合法管理功能,在获取身份凭据后横向扩展访问并窃取OneDrive、SharePoint、Azure Key Vault等云数据。[1][4] 微软同时宣布逐步淘汰个人账户的SMS验证码,因为短信验证易受SIM换卡和钓鱼攻击影响,并推动用户采用通行密钥、验证邮箱和身份验证器等更安全的无密码方案。[23][28]

Create a landscape editorial hero image for this Studio Global article: How did the Storm‑2949 cyberattack exploit Microsoft 365 and Azure through the Self‑Service Password Reset (SSPR) process and social enginee. Article summary: Storm-2949 used a compromised identity plus Microsoft 365 and Azure’s own legitimate administrative features to turn account access into broad cloud data theft, including abuse of Self-Service Password Reset (SSPR), soci. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft Security Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel View all products AI-powered cybersec" source context "How Storm-2949 turned a compromised identity into a cloud-wide ..." Reference image 2: visual subject "### The Cyber Express
现代云攻击越来越少依赖恶意软件,而是把**身份系统(identity)**当作主要突破口。微软披露的 Storm‑2949 攻击活动就是典型案例:攻击者通过社会工程学、密码重置流程以及合法云管理工具,把一次账户入侵扩大为影响整个 Microsoft 365 与 Azure 环境的数据窃取行动。
这起事件也反映出一个行业趋势:很多安全事件并不是软件漏洞导致,而是因为身份认证流程被滥用。
微软威胁情报团队将 Storm‑2949 描述为一次“系统化且多层次”的攻击,其核心目标是从组织最关键的云资产中尽可能窃取敏感数据。
与传统黑客不同,这个组织几乎不部署恶意软件。他们的策略是:
• 先控制一个用户身份(通常是高权限账号)
• 然后利用 Microsoft 365 和 Azure 的正常管理流程扩大访问范围
• 在合法操作的伪装下逐步访问更多系统和数据
由于这些行为看起来像正常的管理员操作,传统依赖恶意代码检测的安全系统很难及时发现异常。
攻击的核心技术之一,是滥用 Microsoft Entra 的自助密码重置(Self‑Service Password Reset,SSPR) 功能。
SSPR 的原本目的是让用户在忘记密码时无需联系 IT 支持即可自行恢复账户。但 Storm‑2949 利用了这个流程。
典型步骤包括:
• 攻击者冒充公司 IT 或安全部门员工,通过电话或消息联系目标员工
• 引导受害者批准一个看似正常的身份验证提示
• 这个提示实际上是攻击者发起密码重置时触发的 MFA验证请求
一旦用户批准,攻击者就能继续完成密码重置流程。
接下来攻击者通常会:
• 修改账户密码
• 删除用户原有的认证方式(手机号、邮箱、Authenticator 等)
• 注册自己的身份验证设备(例如新的 Microsoft Authenticator)
这样一来:
真实用户被锁在账户之外,而攻击者获得了带MFA的长期访问权限。
一旦掌控账户,Storm‑2949 就会开始在云环境中横向移动。
由于目标往往是高权限用户(如IT管理员或高管),攻击者能够访问大量云服务。
被访问或窃取数据的资源包括:
• Microsoft 365 中的 SharePoint 和 OneDrive 文件
• Azure 托管的生产环境
• 云存储账户和数据库
• Azure Key Vault 中保存的密钥和机密信息
这说明了一个关键现实:
在云架构中,身份就是控制平面。
只要控制了高权限身份,攻击者往往不需要任何软件漏洞,就能进入大量系统。
在披露 Storm‑2949 等身份攻击的同时,微软也宣布:将逐步停止为个人 Microsoft 账户提供 SMS 验证码登录和恢复方式。
原因是短信验证被认为存在多种安全问题,例如:
• SIM 换卡攻击(SIM swap):攻击者欺骗运营商,将受害者手机号转移到自己的SIM卡上
• 短信在电信网络中可能被拦截
• 用户容易被钓鱼欺骗而泄露验证码
由于 SMS 验证码可以被远程获取或转发,它被认为是一种可被钓鱼的认证方式。
微软因此正在推动用户转向更安全的身份验证机制,例如:
• 通行密钥(Passkeys)
• Microsoft Authenticator 应用
• 已验证的备用邮箱
Storm‑2949 事件也为企业提供了重要的安全教训。微软建议组织采取以下关键措施:
企业应优先采用抗钓鱼 MFA(例如 passkeys 或硬件安全密钥),因为短信或普通验证码仍然容易被社会工程攻击利用。
通过 RBAC(基于角色的访问控制) 确保用户只拥有完成工作所需的权限。
这样即使一个账号被攻破,攻击者能访问的系统范围也会受到限制。
账户恢复机制(如 SSPR)本身也可能成为攻击入口。
安全团队需要对关键活动保持可见性,包括:
• 身份认证和登录事件
• 密码重置操作
• Microsoft 365 数据访问
• Azure 管理和控制平面操作
Storm‑2949 体现了网络攻击方式的重大变化。
今天的攻击者不一定需要漏洞或恶意软件,他们更可能瞄准:
• 身份系统
• MFA流程
• 账户恢复机制
一旦攻破一个高权限身份,就可能成为进入整个云生态的入口。因此,在云优先的企业环境中,强化身份安全、降低权限、并持续监控身份活动已经成为最关键的防御策略。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Storm‑2949通过社会工程学诱导高权限员工在自助密码重置(SSPR)流程中批准MFA验证,从而重置账户并绑定攻击者自己的认证设备,实现持久访问。[5][7]
Storm‑2949通过社会工程学诱导高权限员工在自助密码重置(SSPR)流程中批准MFA验证,从而重置账户并绑定攻击者自己的认证设备,实现持久访问。[5][7] 攻击者几乎不使用恶意软件,而是利用Microsoft 365和Azure的合法管理功能,在获取身份凭据后横向扩展访问并窃取OneDrive、SharePoint、Azure Key Vault等云数据。[1][4]
微软同时宣布逐步淘汰个人账户的SMS验证码,因为短信验证易受SIM换卡和钓鱼攻击影响,并推动用户采用通行密钥、验证邮箱和身份验证器等更安全的无密码方案。[23][28]