由於 SSPR 屬於正常的帳號管理流程,其活動在系統日誌中往往與一般使用者行為難以區分,因此更難被安全系統立即發現。
完成初步偵察後,攻擊者開始利用雲端控制層(control plane)來提升權限,而不是傳統的系統漏洞利用。
主要涉及兩個機制:
Storm‑2949 的另一個關鍵特點,是攻擊者幾乎完全使用 官方管理工具。
微軟觀察到攻擊者使用了多種 Azure 內建功能,例如:
這種「以合法工具進行攻擊(Living‑off‑the‑Land)」的策略,使得偵測與調查變得更加困難。
長時間未被發現,顯示攻擊活動在日誌與監控中與正常操作高度相似,也突顯雲端環境中身分濫用的隱蔽性。
Storm‑2949 反映出雲端安全的一個重要趨勢:攻擊者不再需要惡意程式也能成功入侵。
原因包括:
當攻擊完全發生在受信任服務內部時,傳統以端點或惡意程式為核心的防護工具往往難以偵測。
強化身分防護
確保單一帳號被盜時,不會導致整個租戶被攻陷。
檢查 SSPR 設定
特別是高權限帳號的帳號復原流程,避免被濫用。
強制多重要素驗證(MFA)與條件式存取
降低被竊憑證的利用價值。
監控 Microsoft Graph API 活動
偵測異常的大量目錄查詢或自動化探索行為。
審核 Azure RBAC 權限
落實最小權限原則,避免不必要的高權限角色。
監控管理工具使用情況
對 VMAccess、Run Command、PowerShell 等管理工具設定異常警示。
加強關鍵資源監控
包括 Key Vault、資料庫與生產環境虛擬機。
Storm‑2949 顯示,在現代雲端架構中,身分就是最重要的攻擊面。
只要攻擊者取得一個帳號,就可能透過 API、權限系統與管理工具,在整個雲端環境中擴散,而完全不需要部署惡意軟體。