Dirk-jan Mollema demostró cómo un malware puede obtener acceso a Entra ID utilizando claves de Windows Hello for Business. Este método permite que un malware que se ejecuta en una sesión de Windows donde el usuario está conectado use silenciosamente la clave de Windows Hello for Business del usuario para autenticarse en Microsoft Entra ID. De esta manera, el atacante puede establecer un acceso a la nube de mayor duración, registrar un dispositivo bajo su control, obtener un Token de Actualización Primario (PRT) y agregar métodos adicionales de autenticación.
En sistemas con soporte TPM, el atacante puede utilizar las operaciones de clave privada sin extraer la clave privada, recuperar el PIN o activar el cliente biométrico, siempre que el usuario inicie sesión de manera interactiva. Este comportamiento es una consecuencia de la forma en que funciona Windows Hello for Business y fue dejado sin cambios por Mollema. La explicación no menciona un ataque activo o víctimas específicas. Mollema recomienda monitorear los registros de dispositivos inesperados.
Mollema descubrió que al usar las claves de Windows Hello for Business como passkey FIDO2 a través de WebAuthn, la autenticación de cinco minutos en Entra ID no está vinculada a la sesión, el usuario o el inquilino.
