Storm‑2949 攻擊者透過社交工程誘導高權限使用者在自助密碼重設(SSPR)流程中批准 MFA 驗證,進而重設帳號並綁定自己的驗證裝置取得長期存取權。[5][7] 攻擊幾乎未使用傳統惡意程式,而是濫用 Microsoft 365 與 Azure 的合法管理功能,在雲端環境中橫向擴散並竊取敏感資料。[1][2] 由於 SMS 驗證容易遭到釣魚與 SIM 交換攻擊,Microsoft 正逐步淘汰個人帳戶的 SMS 驗證,改推 passkeys 與其他抗釣魚驗證方式。[23][28]

Create a landscape editorial hero image for this Studio Global article: How did the Storm‑2949 cyberattack exploit Microsoft 365 and Azure through the Self‑Service Password Reset (SSPR) process and social enginee. Article summary: Storm-2949 used a compromised identity plus Microsoft 365 and Azure’s own legitimate administrative features to turn account access into broad cloud data theft, including abuse of Self-Service Password Reset (SSPR), soci. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft Security Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel View all products AI-powered cybersec" source context "How Storm-2949 turned a compromised identity into a cloud-wide ..." Reference image 2: visual subject "### The Cyber Express
現代雲端攻擊的重點正在改變。與其部署惡意軟體,攻擊者越來越常直接攻擊帳號身分(identity)。\
名為 Storm‑2949 的攻擊活動就是典型例子:攻擊者利用社交工程、帳號復原流程,以及 Microsoft 雲端服務本身的合法管理功能,把一次帳號接管擴大為整個 Microsoft 365 與 Azure 環境的資料外洩。
這起事件也再次凸顯產業趨勢:容易被釣魚或攔截的驗證方式(例如 SMS 驗證碼)已被視為重大安全風險,因此 Microsoft 正逐步推動更安全的驗證機制,例如 passkeys。
Microsoft 威脅情報團隊將 Storm‑2949 描述為一場「有系統、複雜且多層次」的攻擊行動,其核心目標是從企業最有價值的雲端資產中竊取大量敏感資料。
與傳統駭客不同,這次攻擊幾乎不依賴惡意程式。攻擊者主要策略是:
一旦取得帳號(特別是高權限帳號),攻擊者就能利用正常的管理流程在雲端環境內橫向移動,讓活動看起來像合法操作,從而避開許多傳統安全防護機制。
攻擊鏈中的核心環節之一,是濫用 Microsoft Entra 的自助密碼重設(Self‑Service Password Reset,SSPR) 功能。該功能原本是為了讓使用者忘記密碼時可以自行重設,而不需要 IT 支援。
Storm‑2949 利用社交工程操控這個流程:
實際上,這些通知是攻擊者在嘗試啟動 SSPR 密碼重設流程時觸發的 MFA 驗證請求。
當受害者批准後,攻擊者便可以完成密碼重設。
接著攻擊者會:
結果就是:
真正的使用者被鎖在帳號之外,而攻擊者取得具備 MFA 保護的持續存取權。
取得帳號控制權後,Storm‑2949 會開始在組織的雲端環境中橫向擴散。
由於受害帳號往往是 IT 人員或高階主管等高權限使用者,攻擊者能存取大量服務與資料。
被鎖定的資源包括:
這起事件凸顯雲端安全的一個關鍵現實:
在雲端架構中,「身分(identity)」就是控制平面。
一旦高權限帳號被接管,攻擊者往往不需要利用任何軟體漏洞,就能接觸到大量服務與資料。
在 Storm‑2949 這類身分攻擊頻繁出現的同時,Microsoft 也宣布將逐步停止在個人 Microsoft 帳戶中使用 SMS 驗證碼。
原因很直接:SMS 驗證已被視為高風險機制。
常見弱點包括:
由於 SMS 驗證碼可以被遠端釣魚或轉發,安全性遠低於新一代驗證方式。
因此 Microsoft 正推動:
這些方法使用裝置綁定的加密憑證或更安全的驗證流程,被視為更能抵禦釣魚攻擊。
Storm‑2949 顯示,帳號攻擊可以輕易繞過傳統安全防護。Microsoft 建議企業採取多層防護策略。
企業應優先採用抗釣魚的多重驗證(例如 passkeys 或硬體金鑰),避免僅依賴 SMS 或簡單驗證流程。
透過 RBAC(角色型存取控制),確保使用者只擁有完成工作所需的最低權限。若帳號遭入侵,可大幅降低影響範圍。
SSPR 與帳號復原流程可能成為攻擊入口,特別是高權限帳號,應加強監控與安全限制。
企業應全面記錄並監控:
Storm‑2949 顯示,現代網路攻擊正在從「漏洞利用」轉向「身分攻擊」。
攻擊者不需要部署惡意軟體,只要成功接管一個高權限帳號,就可能取得整個雲端環境的入口。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Storm‑2949 攻擊者透過社交工程誘導高權限使用者在自助密碼重設(SSPR)流程中批准 MFA 驗證,進而重設帳號並綁定自己的驗證裝置取得長期存取權。[5][7]
Storm‑2949 攻擊者透過社交工程誘導高權限使用者在自助密碼重設(SSPR)流程中批准 MFA 驗證,進而重設帳號並綁定自己的驗證裝置取得長期存取權。[5][7] 攻擊幾乎未使用傳統惡意程式,而是濫用 Microsoft 365 與 Azure 的合法管理功能,在雲端環境中橫向擴散並竊取敏感資料。[1][2]
由於 SMS 驗證容易遭到釣魚與 SIM 交換攻擊,Microsoft 正逐步淘汰個人帳戶的 SMS 驗證,改推 passkeys 與其他抗釣魚驗證方式。[23][28]