Microsoft Threat Intelligence 將 Storm‑2949 描述為一個「有系統、複雜、多層次」的攻擊行動,主要目標係盡可能從企業的高價值雲端資產中竊取資料。
同傳統入侵唔同,攻擊者幾乎完全冇用惡意軟件。相反,佢哋專注於:
一旦取得帳戶控制權(特別係高權限帳戶),黑客就可以用合法管理工具喺整個雲端環境橫向擴散。
因為所有操作都似正常管理行為,所以好多傳統安全工具未必即時察覺。
Storm‑2949 攻擊鏈中最重要一步係濫用 Microsoft Entra 的 Self‑Service Password Reset(SSPR)系統。
SSPR 原本係方便用戶自己重設密碼,唔需要聯絡 IT 支援。但攻擊者利用社交工程操控呢個流程。
典型攻擊步驟包括:
受害者見到的其實係 密碼重設流程觸發的 MFA 驗證提示。
當受害者批准之後,攻擊者就可以繼續完成密碼重設。
之後黑客通常會:
結果就係:
控制帳戶之後,Storm‑2949 就開始喺企業雲端環境內橫向移動。
因為攻擊目標通常係 IT 人員或高層管理層帳戶,權限本身已經非常高。
黑客可以存取多個重要服務,例如:
呢個事件再次證明一個雲端安全現實:
身份其實就係整個雲端系統的控制平面。
只要一個高權限身份被攻破,攻擊者未必需要任何漏洞,就可能控制大量服務。
Storm‑2949 類型的攻擊亦促使 Microsoft 加快轉向更安全的身份驗證方式。
Microsoft 已宣布將 逐步停止在個人 Microsoft 帳戶使用 SMS 驗證碼。
原因係 SMS 驗證存在多個安全弱點,例如:
由於 SMS 驗證碼可以被遠端竊取或轉發,所以被視為較容易被釣魚的驗證方式。
Microsoft 未來會主力推廣:
呢啲方法通常依賴裝置內的加密憑證或安全驗證流程,安全性更高。
Storm‑2949 顯示,單靠傳統防毒或防火牆已經不足夠。企業需要強化身份安全。
企業應優先採用 phishing‑resistant MFA,例如 passkeys 或硬件安全金鑰,減少被社交工程誘導批准登入的風險。
透過角色型權限控制(RBAC),確保用戶只擁有所需權限。
咁就算一個帳戶被攻破,影響範圍亦會大幅減少。
SSPR 等帳戶復原機制,如果缺乏監控,可能成為攻擊入口。
尤其係管理員或高權限帳戶,應有更嚴格的控制。
企業應記錄並監控以下活動:
及早發現可疑管理行為,有助安全團隊快速阻止攻擊。
Storm‑2949 顯示現代網絡攻擊正在轉型。
攻擊者唔再只係利用漏洞或惡意程式,而係直接針對 身份系統、MFA 流程同帳戶復原機制。
喺雲端架構下,一個被攻破的身份,尤其係高權限帳戶,就足以成為進入整個企業雲端生態的入口。
因此,強化身份驗證、限制權限,以及持續監控身份活動,已經成為雲端安全最重要的防線之一。