Новодемонстрирана техника показва как зловреден софтуер в компрометирана потребителска сесия на Windows може да злоупотреби с криптографски ключове на Windows Hello for Business (WHFB) за удостоверяване в Microsoft Entra ID, позволявайки на атакуващите да получат достъп до облака без паролата, ПИН кода или биометричните данни на жертвата.
Windows Hello for Business е проектиран като система за удостоверяване без парола. Обикновено той съхранява частния ключ на потребителя в модула Trusted Platform Module (TPM) на устройството, което прави ключа труден за експортиране или кражба. Потребителите отключват достъпа до този ключ с ПИН, пръстов отпечатък, разпознаване на лице или друг локален метод за проверка.
Изследователят Дирк-ян Молема обаче установи, че процес, който вече работи в рамките на активна потребителска сесия, може да успее да използва ключа чрез криптографските интерфейси на Windows, без да задейства нова подкана за ПИН или биометрични данни. Това поведение изглежда свързано с кеширана информация за удостоверяване, използвана от Windows Hello.
Проблемът не означава, че атакуващите могат просто да копират защитен с TPM частен ключ от устройство. Вместо това зловреден софтуер с достъп до отключена потребителска сесия би могъл да поиска от Windows да извърши операции по криптографско подписване с помощта на защитения ключ. След това тези подписи могат да бъдат използвани в потоци за идентифициране, които доказват контрол над идентификационните данни на Windows Hello.
Злоупотребата с ключове на Windows Hello е насочена към Entra IDЕдин от начините за атака включва искане на първичен токен за опресняване (Primary Refresh Token – PRT). PRT токените са важни артефакти за удостоверяване в Microsoft Entra ID, които поддържат еднократна идентификация (SSO) в услугите и приложенията на Microsoft.
Валидният PRT може да осигури дълготраен достъп и може да бъде подновен, което го прави изключително ценен за киберпрестъпниците, търсещи постоянно присъствие в облачна среда.
Преди това атакуващият също се нуждаеше от достъп до друго присъединено или регистрирано в Entra ID устройство, за да завърши този процес. Новото изследване показва втора възможност: третиране на ключа от Windows Hello for Business като FIDO2 паскей (passkey) чрез протокола за удостоверяване WebAuthn.
WebAuthn се използва широко за удостоверяване без пароли и защитено от фишинг влизане. Чрез генериране на валидно твърдение за WebAuthn с ключа от Windows Hello на жертвата, атакуващият би могъл да се удостовери в Microsoft Entra ID от отделна машина.
Получените токени за достъп може да нямат идентификатор на устройството, тъй като влизането не включва нормалното състояние на регистрация на компрометираното устройство.
Този липсващ идентификатор на устройството може да бъде полезен за атакуващия. Токени без обвързано с устройство състояние могат да се използват за регистриране на ново, контролирано от атакуващия устройство в Entra ID.
Оттам нататък киберпрестъпникът може да се опита да получи PRT, да установи постоянно присъствие или да добави нови методи за удостоверяване, като например паскейове. Изследването също така подчертава предизвикателство пред политиките за условен достъп (Conditional Access).
Тъй като Windows Hello и FIDO2 се считат за устойчиви на фишинг методи за удостоверяване, фалшифициран поток за удостоверяване въз основа на компрометирана сесия може да отговори на политиките, изискващи силно многофакторно удостоверяване (MFA).
Политиките, които изискват съвместими или управлявани устройства, все още биха могли да блокират някои дейности, но атакуващите могат да се опитат да заобиколят ограниченията за устройства, след като получат достъп до облака.
Защитниците трябва да наблюдават регистрационните файлове за вход в Entra ID за удостоверявания чрез Windows Hello for Business, при които идентификаторът на устройството (Device ID) е празен. Въпреки че това може да се случи легитимно в сесии за частно сърфиране или браузъри без поддръжка на еднократна идентификация, то трябва да бъде сравнително рядко в много корпоративни среди.
Организациите трябва също така да разследват неочаквани регистрации на устройства, новодобавени методи за удостоверяване, необичайна активност на токени и влизания, които следват компрометиране на крайна точка. Защитата на активните сесии на Windows остава от съществено значение, тъй като атаката разчита на зловреден софтуер, който вече се изпълнява от името на целевия потребител.