Microsoft 威脅情報團隊將 Storm‑2949 描述為一場「有系統、複雜且多層次」的攻擊行動,其核心目標是從企業最有價值的雲端資產中竊取大量敏感資料。
與傳統駭客不同,這次攻擊幾乎不依賴惡意程式。攻擊者主要策略是:
一旦取得帳號(特別是高權限帳號),攻擊者就能利用正常的管理流程在雲端環境內橫向移動,讓活動看起來像合法操作,從而避開許多傳統安全防護機制。
攻擊鏈中的核心環節之一,是濫用 Microsoft Entra 的自助密碼重設(Self‑Service Password Reset,SSPR) 功能。該功能原本是為了讓使用者忘記密碼時可以自行重設,而不需要 IT 支援。
Storm‑2949 利用社交工程操控這個流程:
實際上,這些通知是攻擊者在嘗試啟動 SSPR 密碼重設流程時觸發的 MFA 驗證請求。
當受害者批准後,攻擊者便可以完成密碼重設。
接著攻擊者會:
結果就是:
真正的使用者被鎖在帳號之外,而攻擊者取得具備 MFA 保護的持續存取權。
取得帳號控制權後,Storm‑2949 會開始在組織的雲端環境中橫向擴散。
由於受害帳號往往是 IT 人員或高階主管等高權限使用者,攻擊者能存取大量服務與資料。
被鎖定的資源包括:
這起事件凸顯雲端安全的一個關鍵現實:
在雲端架構中,「身分(identity)」就是控制平面。
一旦高權限帳號被接管,攻擊者往往不需要利用任何軟體漏洞,就能接觸到大量服務與資料。
在 Storm‑2949 這類身分攻擊頻繁出現的同時,Microsoft 也宣布將逐步停止在個人 Microsoft 帳戶中使用 SMS 驗證碼。
原因很直接:SMS 驗證已被視為高風險機制。
常見弱點包括:
由於 SMS 驗證碼可以被遠端釣魚或轉發,安全性遠低於新一代驗證方式。
因此 Microsoft 正推動:
這些方法使用裝置綁定的加密憑證或更安全的驗證流程,被視為更能抵禦釣魚攻擊。
Storm‑2949 顯示,帳號攻擊可以輕易繞過傳統安全防護。Microsoft 建議企業採取多層防護策略。
企業應優先採用抗釣魚的多重驗證(例如 passkeys 或硬體金鑰),避免僅依賴 SMS 或簡單驗證流程。
透過 RBAC(角色型存取控制),確保使用者只擁有完成工作所需的最低權限。若帳號遭入侵,可大幅降低影響範圍。
SSPR 與帳號復原流程可能成為攻擊入口,特別是高權限帳號,應加強監控與安全限制。
企業應全面記錄並監控:
這些紀錄能幫助安全團隊及早偵測異常管理行為。
Storm‑2949 顯示,現代網路攻擊正在從「漏洞利用」轉向「身分攻擊」。
攻擊者不需要部署惡意軟體,只要成功接管一個高權限帳號,就可能取得整個雲端環境的入口。
因此,在雲端優先(cloud‑first)的企業環境中,強化驗證機制、降低權限、並監控身分活動已成為最重要的防線。