Изследователят на Entra ID Дирк-ян Молема демонстрира, че зловреден код, който вече работи в рамките на вписана потребителска сесия в Windows, може незабележимо да използва ключа на Windows Hello for Business на жертвата, за да се удостовери пред Microsoft Entra ID.

След това атакуващият може да установи дългосрочен достъп до облака, да регистрира контролирано от него устройство, да получи първичен токен за опресняване (PRT) и да добави допълнителни методи за удостоверяване, когато политиките на тенанта го позволяват.

При системи, защитени с TPM, киберпрестъпникът не извлича частния ключ, не възстановява ПИН кода и не задейства подкана за биометрични данни. Системата за тикети на Windows поддържа операциите с частния ключ налични, докато потребителят е вписан интерактивно, което позволява на код, изпълняващ се от името на потребителя, да поиска от Windows да подпише данните за удостоверяване. Не са необходими администраторски привилегии.

Техниката изисква изпълнение на код в рамките на вписаната сесия на жертвата. Молема описва поведението като следствие от начина на работа на Windows Hello for Business и споделя, че то е оставено без промяна. В разкритието не се съобщава за активна експлоатация или жертви. Молема препоръчва наблюдение за неочаквани регистрации на устройства.

Разкритието не посочва точните версии на Windows или моделите за внедряване на Windows Hello for Business, които са били тествани. Към 6 август 2026 г. в Ръководството за актуализации на сигурността на Microsoft, NVD и CVE.org липсва CVE или съвет за сигурност от Microsoft, свързан с тази техника. Представители на медията потърсиха коментар от Microsoft и Молема, но отговорите все още се очакват.

Microsoft документира поведението на системата за тикети. Молема отбелязва, че възможността за извикване на ключове на Windows Hello for Business от компрометирана сесия е била представена на DEF CON 32 през 2024 г. Този метод е можел да създаде подписано твърдение (assertion) за PRT, но също така е изисквал достъп до устройство, което е регистрирано или присъединено към Entra.

Новото проучване премахва това изискване, като третира ключа на Windows Hello for Business като FIDO2 passkey чрез WebAuthn. Молема установява, че петминутната проверка (challenge) на Entra ID не е обвързана със сесия, потребител или тенант.

Следователно злонамереният субект може да я поиска на друг хост и да накара компрометираната крайна точка да генерира подписаното твърдение. ROADtools, рамка за взаимодействие с Entra ID, може да използва това твърдение за заявка на токени или за отваряне на браузърна сесия от името на жертвата.

Молема открива, че токенът не съдържа идентификатор на устройството (device ID claim). Токен без такова обвързване с устройство позволява на атакуващия да регистрира ново устройство, да поиска PRT за него и да получи достъп до облачните услуги на Microsoft. В документацията на Microsoft се посочва, че PRT остава валиден за 90 дни и се подновява непрекъснато, докато потребителят активно използва устройството.

Молема установява, че вписването чрез WebAuthn може да удовлетвори политиките за условен достъп (Conditional Access), изискващи устойчива на фишинг сила на удостоверяване от Microsoft. Той споделя, че вписването се зачита и като прясно многофакторно удостоверяване (MFA), позволявайки на атакуващия да добави passkeys или ключове на Windows Hello for Business на новото устройство, където политиките го позволяват. Отделните политики за състояние на устройството или съответствие (compliance) все още могат да прекъснат тази верига, така че пълният път за постигане на постоянство няма да работи при всяка конфигурация.

Разкритието показва ограничението на устойчивото на фишинг удостоверяване: идентификационните данни могат да останат хардуерно обвързани и неизвлечени, докато зловреден код в сесията на вписаната крайна точка ги извиква от името на киберпрестъпника.

Молема публикува демонстрационни PowerShell скриптове (proof-of-concept) в хранилището на ROADtools. Към 6 август 2026 г. в папката са открити файловете fido_assertion.ps1 и hellopoc.ps1. За откриване той препоръчва търсене на вписвания чрез Windows Hello for Business с празен идентификатор на устройството. Легитимните сесии в инкогнито режим или браузърни сесии без SSO могат да генерират същия модел на поведение.