Windows Hello как пропуск в Entra ID для вредоносного по

Исследователь Microsoft Entra ID Дирк-Ян Моллема (Dirk-jan Mollema) показал, что вредоносная программа внутри уже открытого пользовательского сеанса Windows способна незаметно задействовать ключ Windows Hello for Business (WHfB) для входа в Microsoft Entra ID. Полученный доступ позволяет обращаться к облачным сервисам Microsoft, регистрировать подконтрольное злоумышленнику устройство, запрашивать Primary Refresh Token (PRT) и, если настройки организации это разрешают, добавлять новые способы аутентификации: ключи доступа passkeys или дополнительные ключи WHfB.
Windows Hello как пропуск в Entra ID для вредоносного по
Изображение носит иллюстративный характер

Для атаки сначала требуется выполнить код в интерактивном сеансе Windows, где жертва уже вошла в систему. Вредоносное ПО работает в контексте этого пользователя, но права администратора ему не нужны. Если WHfB защищён модулем Trusted Platform Module (TPM), извлекать или экспортировать закрытый ключ также не приходится. Не нужны ни PIN-код жертвы, ни биометрическое подтверждение, ни прямой взлом TPM. Закрытый ключ остаётся внутри оборудования, однако Windows во время активного сеанса разрешает пользовательскому процессу запросить операцию подписи. Этого достаточно, чтобы программа применила легитимный ключ в интересах постороннего.
Сам принцип вызова ключей WHfB из захваченного сеанса Моллема представлял на конференции DEF CON 32 в 2024 году. Тогда метод позволял сформировать подписанное утверждение и получить PRT, но имел заметное ограничение: скомпрометированный компьютер должен был быть заранее зарегистрирован в Entra или присоединён к Entra. Новое исследование убирает это условие, поэтому исходное состояние устройства уже не закрывает дорогу к облачной учётной записи.
Обход строится на использовании ключа Windows Hello for Business как ключа доступа FIDO2 через WebAuthn. Моллема установил, что запрос аутентификации Entra ID действует пять минут и при этом не привязан к конкретному сеансу, пользователю или арендатору. Злоумышленник может получить такой запрос на другом компьютере, передать его заражённой системе и заставить Windows подписать данные ключом жертвы. Получившаяся WebAuthn-подпись возвращается на внешний узел, хотя сам закрытый ключ всё время остаётся в TPM.
Для практического проведения этой цепочки подходит ROADtools, набор средств для работы с Microsoft Entra ID. Сначала внешний хост запрашивает пятиминутный вызов Entra ID. Затем вредоносная программа передаёт его Windows от имени вошедшего пользователя и получает подписанное WebAuthn-утверждение. ROADtools принимает эту подпись, запрашивает токены либо открывает браузерный сеанс под учётной записью жертвы. Со стороны облака операция выглядит как применение штатного средства аутентификации.
В токене, созданном при таком входе через WebAuthn, Моллема не обнаружил утверждения с идентификатором устройства. Отсутствие привязки может позволить зарегистрировать новое устройство злоумышленника, а затем получить для него Primary Refresh Token. Согласно документации Microsoft, PRT действителен 90 дней и непрерывно продлевается, пока пользователь активно работает с соответствующим устройством. Поэтому кратковременное выполнение кода на компьютере жертвы при удачном развитии атаки превращается в продолжительный доступ к её облачной личности.
Есть и более неприятная деталь: такой вход способен удовлетворить правила Conditional Access, требующие установленной Microsoft устойчивой к фишингу силы аутентификации. По словам Моллемы, операция также считается свежей многофакторной аутентификацией (MFA). После регистрации своего устройства атакующий может попытаться добавить passkey или новый ключ Windows Hello for Business. Возможность зависит от политик арендатора. Ограничения по состоянию устройства и правила соответствия требованиям могут оборвать цепочку, поэтому полный сценарий закрепления сработает далеко не в каждом развёртывании Entra ID.
Проблема не сводится к краже закрытого ключа. Ключ остаётся аппаратно защищённым, не экспортируется и сохраняет устойчивость к обычному фишингу. Слабое место возникает раньше: вредоносный код уже находится в доверенном интерактивном сеансе и просит Windows выполнить допустимую криптографическую операцию. Моллема охарактеризовал это как следствие устройства Windows Hello for Business и сообщил, что поведение оставили без изменений. В публикации нет сведений об активной эксплуатации, атаках в реальных сетях или установленных жертвах.
Точные границы затронутых систем пока не описаны. Не названы проверенные сборки Windows и конкретные модели развёртывания Windows Hello for Business, поэтому переносить результаты на все версии и конфигурации без дополнительных испытаний нельзя. По состоянию на 6 августа 2026 года издание The Hacker News не нашло связанного с техникой номера CVE или бюллетеня Microsoft, проверив Microsoft Security Update Guide, National Vulnerability Database (NVD) и . Редакция обратилась к Microsoft и Дирку-Яну Моллеме, но на момент публикации ответы ещё ожидались. При этом Microsoft отдельно документирует и работу механизма билетов Windows, и 90-дневный срок PRT с его продлением.
Моллема разместил проверочные сценарии PowerShell в репозитории ROADtools. The Hacker News обнаружило там 6 августа 2026 года два файла: fido_assertion.ps1 и hellopoc.ps1. Эти материалы воспроизводят работу с FIDO-утверждением и вызов Windows Hello, позволяя защитникам изучить сетевые и журнальные признаки техники в контролируемой среде.
Для обнаружения Моллема советует искать входы через Windows Hello for Business с пустым идентификатором устройства и отдельно отслеживать неожиданные регистрации устройств. Один пустой device ID ещё не доказывает атаку: такое бывает при работе в режиме инкогнито и в браузерных сеансах без единого входа (non-SSO). Сигнал стоит сопоставлять с выдачей PRT незнакомому устройству, регистрацией нового passkey или ключа WHfB, необычными запросами токенов и неожиданными браузерными сеансами.


Новое на сайте

Ссылка