因為所有操作都似正常管理行為,所以好多傳統安全工具未必即時察覺。
SSPR 原本係方便用戶自己重設密碼,唔需要聯絡 IT 支援。但攻擊者利用社交工程操控呢個流程。
典型攻擊步驟包括:
當受害者批准之後,攻擊者就可以繼續完成密碼重設。
之後黑客通常會:
結果就係:
控制帳戶之後,Storm‑2949 就開始喺企業雲端環境內橫向移動。
黑客可以存取多個重要服務,例如:
呢個事件再次證明一個雲端安全現實:
身份其實就係整個雲端系統的控制平面。
只要一個高權限身份被攻破,攻擊者未必需要任何漏洞,就可能控制大量服務。
Storm‑2949 類型的攻擊亦促使 Microsoft 加快轉向更安全的身份驗證方式。
原因係 SMS 驗證存在多個安全弱點,例如:
Microsoft 未來會主力推廣:
Storm‑2949 顯示,單靠傳統防毒或防火牆已經不足夠。企業需要強化身份安全。
透過角色型權限控制(RBAC),確保用戶只擁有所需權限。
SSPR 等帳戶復原機制,如果缺乏監控,可能成為攻擊入口。
企業應記錄並監控以下活動:
Storm‑2949 顯示現代網絡攻擊正在轉型。
攻擊者唔再只係利用漏洞或惡意程式,而係直接針對 身份系統、MFA 流程同帳戶復原機制。
因此,強化身份驗證、限制權限,以及持續監控身份活動,已經成為雲端安全最重要的防線之一。
Comments
0 comments