Storm-2949 використав SSPR для крадіжки даних Microsoft 365 та Azure

Microsoft повідомляє, що Storm-2949 використав соціальну інженерію навколо Self-Service Password Reset, щоб захопити привілейовані cloud-акаунти та викрасти дані.

Ілюстрація Storm-2949 пастка SSPR крадіжка даних Microsoft 365 та Azure

Microsoft повідомляє, що Storm-2949 перетворив Self-Service Password Reset на шлях захоплення акаунтів, а потім використав викрадені identities для доступу до даних Microsoft 365 та Azure.

Атака не починалася з гучного експлойта. За оцінкою Microsoft, actor використав соціальну інженерію, сумісну зі зловживанням SSPR: ініціював password reset, видав себе за внутрішню IT-підтримку і переконав цільових користувачів підтвердити MFA prompts, які виглядали звично. Після підтвердження actor скинув пароль і зареєстрував власний метод автентифікації.

Ця історія важлива не лише для великих cloud-tenants. Слабке місце — довіра до знайомого support workflow. Якщо дзвінок, chat message або ticket просить підтвердити MFA для “verification” чи “password reset”, якого користувач не починав, це може бути передача акаунта атакувальнику.

Чому шлях через SSPR небезпечний

Після identity takeover Microsoft зафіксувала discovery через Microsoft Graph API для пошуку users і applications. Далі actor отримував доступ до Microsoft 365 data, шукав operational files в OneDrive та SharePoint і переходив до Azure resources, де privileged roles відкривали шлях до production assets.

Корисний сигнал — послідовність подій. Password reset event, після якого йдуть MFA method changes, new authenticator enrollment, Graph API enumeration і unusual downloads, не схожий на нормальний helpdesk flow. Це потрібно розглядати як identity compromise, навіть якщо кожна окрема дія використовує легітимну функцію Microsoft.

Для адміністраторів реакція починається зі scope SSPR та privileged roles. Обмежте password reset eligibility для sensitive accounts, вимагайте phishing-resistant MFA для privileged users і перегляньте Azure RBAC permissions, які можуть відкрити Key Vault, Storage, App Services або SQL data. Раніше Gridinsoft описував device-code phishing; це той самий принцип з іншого боку: атакувальники зловживають довіреними login steps, коли вони дають durable access.

До теми: ризик не завжди зникає після ввімкнення або оновлення захисту. Gridinsoft також описував, як SonicWall CVE-2024-12802 залишав VPN відкритим для MFA bypass після неповної конфігурації.

Окремий сценарій зловживання довіреною хмарною службою описано в матеріалі про HOLLOWGRAPH у календарі Microsoft 365: там важлива комбінація подій 2050 року, Graph-активності, DNS та endpoint-індикаторів, а не звичайний календарний спам.

Джерела

  1. Microsoft Security, “How Storm-2949 turned a compromised identity into a cloud-wide breach,” 18 травня 2026 року. Звіт

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.