Вредонос может использовать Windows Hello для доступа к Entra ID

Исследователь безопасности Dirk-jan Mollema показал, что вредоносная программа, уже запущенная в интерактивной сессии Windows, может задействовать ключ Windows Hello for Business для аутентификации в Microsoft Entra ID. Для этого не нужны права администратора, извлечение закрытого ключа, PIN-код или биометрическое подтверждение.
Техника может дать атакующему более длительный доступ к облачной среде: зарегистрировать подконтрольное устройство, получить Primary Refresh Token (PRT) и, если это допускают политики арендатора, добавить новые методы аутентификации. В публикации нет сведений об активной эксплуатации или пострадавших организациях.
Почему TPM не останавливает сценарий
На системах с TPM ключ Windows Hello for Business остаётся аппаратно привязанным и не экспортируется. Однако пока пользователь вошёл в Windows, механизм выдачи билетов позволяет процессам в его сессии обращаться к Windows с запросом на подпись аутентификационных данных закрытым ключом.
Mollema называет это следствием устройства Windows Hello for Business, а не извлечением секрета. Условием атаки остаётся выполнение кода именно в сеансе вошедшего пользователя. В описании не названы конкретные сборки Windows и модели развёртывания Windows Hello for Business, на которых проверялся метод.
WebAuthn и путь к закреплению
На DEF CON 32 в 2024 году исследователь уже демонстрировал получение подписанного утверждения для PRT, но тогда требовался доступ к устройству, зарегистрированному или присоединённому к Entra ID. Новый вариант рассматривает ключ Windows Hello for Business как FIDO2 passkey через WebAuthn и снимает это требование.
Mollema установил, что пяти минутный вызов Entra ID не привязан к сессии, пользователю или арендатору. Атакующий может запросить вызов на другом хосте, а заражённый компьютер подпишет утверждение. Фреймворк ROADtools способен использовать его для запроса токенов или открытия браузерной сессии от имени жертвы.
Полученный токен не содержит утверждения с идентификатором устройства. Это открывает возможность зарегистрировать новое устройство и запросить для него PRT. Microsoft документирует, что PRT действует 90 дней и непрерывно обновляется, пока пользователь активно работает с устройством.
Что проверить защитникам
Вход через WebAuthn может удовлетворить Conditional Access с требованием устойчивой к фишингу аутентификации Microsoft и считаться свежей многофакторной проверкой. При разрешающих политиках это позволяет добавлять на новом устройстве passkey или ключ Windows Hello for Business. Контроли состояния либо соответствия устройства могут прервать цепочку, поэтому она применима не к каждой конфигурации.
Этот сценарий дополняет риск, описанный в материале фальшивая регистрация Entra Passkey для захвата Microsoft 365, где фальшивая регистрация Entra Passkey использовалась для захвата Microsoft 365 через vishing. Mollema рекомендует искать входы Windows Hello for Business с пустым device ID, но такой же признак возможен в легитимных сессиях браузера без SSO или в режиме инкогнито.
Для бизнеса практический вывод состоит в проверке неожиданных регистраций устройств, событий аутентификации и политик, разрешающих добавление методов входа. Аппаратная защита ключа остаётся важной, но не исключает его вызов вредоносным кодом внутри уже скомпрометированной пользовательской сессии.

