Windows Hello for Business može otvoriti put ka trajnom Entra ID pristupu

Istraživač Dirk-jan Mollema pokazao je da malver koji se već izvršava u prijavljenoj Windows sesiji može tiho koristiti Windows Hello for Business ključ za autentifikaciju u Microsoft Entra ID. Napadaču nisu potrebne administratorske privilegije, izvlačenje privatnog ključa, poznavanje PIN-a ni biometrijska potvrda, ali mu je potrebno izvršavanje koda u aktivnoj sesiji žrtve.
Takva prijava može otvoriti put ka dugotrajnijem pristupu oblaku: registraciji uređaja pod kontrolom napadača, pribavljanju Primary Refresh Tokena (PRT) i, tamo gde politike to dozvoljavaju, dodavanju novih metoda autentifikacije. Objavljeni nalaz ne navodi aktivnu zloupotrebu ni žrtve, a za ovu tehniku nisu pronađeni CVE zapis ni Microsoftovo bezbednosno upozorenje.
Hardverski zaštićen ključ nije isto što i zaštićena sesija
Na sistemima sa TPM-om privatni Windows Hello for Business ključ ostaje hardverski vezan i ne izvozi se. Ipak, Windowsov mehanizam izdavanja tokena dok je korisnik interaktivno prijavljen omogućava kodu koji radi pod njegovim nalogom da od sistema zatraži potpisivanje autentifikacionih podataka.
Mollema novi pristup zasniva na tretiranju Windows Hello for Business ključa kao FIDO2 passkey-a kroz WebAuthn. Za razliku od postupka predstavljenog na DEF CON 32 tokom 2024, za koji je bio potreban Entra-registrovan ili pridružen uređaj, ovde taj uslov nije potreban.
Izazov i token otvaraju naredne korake
Istraživač je utvrdio da petominutni Entra ID izazov nije vezan za konkretnu sesiju, korisnika ili tenant. Napadač zato može zatražiti izazov sa drugog računara, a kompromitovani računar korisnika može napraviti potpisanu potvrdu. ROADtools tu potvrdu može iskoristiti za traženje tokena ili otvaranje sesije pregledača u ime žrtve.
Prema Molleminom nalazu, dobijeni token nema zahtev za ID uređaja. To može omogućiti registraciju novog uređaja i zahtev za PRT. Microsoft navodi da PRT važi 90 dana i da se neprekidno obnavlja dok korisnik aktivno koristi uređaj. WebAuthn prijava može ispuniti Conditional Access zahtev za Microsoftovu autentifikaciju otpornu na phishing i računati se kao sveža višefaktorska autentifikacija.
Ovo se nadovezuje na rizike koje otvara rizike koje otvara lažna registracija Entra Passkey-a pri čemu mogućnost registracije nove metode zavisi od politika tenanta. Odvojene politike za stanje ili usklađenost uređaja mogu prekinuti ceo niz, pa trajni pristup neće biti moguć u svakoj konfiguraciji.
Šta proveriti u Entra ID okruženju
Mollema preporučuje potragu za Windows Hello for Business prijavama sa praznim ID-jem uređaja i praćenje neočekivanih registracija uređaja. Isti obrazac mogu proizvesti legitimne privatne sesije pregledača ili sesije bez jedinstvene prijave, zbog čega je neophodno proceniti širi kontekst događaja.
Praktičan poslovni zaključak je da zaštita ključa u TPM-u ne uklanja posledice kompromitovane korisničke sesije. Timovi treba da povežu evidenciju prijava, registracija uređaja i promena autentifikacionih metoda sa politikama Conditional Access-a, kako bi sumnjive aktivnosti uočili pre nego što prerastu u trajan pristup cloud resursima.

