Специалист по информационной безопасности Дирк-ян Молема продемонстрировал возможность того, что вредоносный код, выполняющийся в активной пользовательской сессии Windows, может незаметно использовать ключ Windows Hello for Business жертвы для аутентификации в Microsoft Entra ID. После этого злоумышленник может установить долгосрочный доступ к облачным сервисам, зарегистрировать подконтрольное устройство, получить токен первичного обновления (PRT) и добавить дополнительные методы аутентификации, если это разрешено политиками арендатора.
На системах с TPM-модулем злоумышленник не извлекает приватный ключ, не восстанавливает PIN-код и не вызывает биометрическую проверку. Система управления билетами Windows сохраняет операции с приватным ключом доступными во время активной сессии пользователя, позволяя коду, запущенному от имени пользователя, запросить подпись данных аутентификации. Права администратора не требуются. Описанный метод требует выполнения кода в активной сессии пользователя.
Молема объяснил поведение особенностями работы Windows Hello for Business и указал, что разработчики оставили это «как есть». В раскрытии информации не сообщается об активном использовании уязвимости или пострадавших пользователях.
Исследователь рекомендует отслеживать неожиданные регистрации устройств. Раскрытие информации не указывает на конкретные версии Windows или модели развертывания Windows Hello for Business, которые были протестированы. При поиске в базах Microsoft Security Update Guide, NVD и CVE.org не было найдено связанного CVE или рекомендации безопасности Microsoft.
Ранее Молема представил похожий метод на конференции DEF CON 32 в 2024 году. Новый подход исключает некоторые ограничения предыдущего метода путем использования ключа Windows Hello for Business как FIDO2-ключа через WebAuthn.
Молема обнаружил, что пятиминутный вызов Entra ID не привязан к сессии, пользователю или арендатору. Злоумышленник может запросить его на другом хосте и получить подписанное подтверждение от скомпрометированного устройства. Полученный токен не содержит идентификатор устройства, что позволяет злоумышленнику зарегистрировать новое устройство и получить доступ к облачным сервисам Microsoft.
Исследование показало, что вход через WebAuthn удовлетворяет политикам условного доступа, требующим фишингозащищенной аутентификации, и считается свежей многофакторной аутентификацией. Это позволяет злоумышленнику добавлять дополнительные ключи, где это разрешено политиками.
Находка выявляет ограничение фишингозащищенной аутентификации: учетные данные могут оставаться привязанными к оборудованию, но при этом вредоносное ПО в активной сессии конечной точки может использовать их в целях злоумышленника.
Для обнаружения Молема рекомендует отслеживать входы Windows Hello for Business с пустым идентификатором устройства.
