Tres estudios independientes demostraron que es posible romper protecciones de clave pasiva para recuperar claves privadas o eludir la autenticación multifactor (MFA) anti‑phishing. Los ataques reutilizaron material de autenticación firmado expuesto por Windows, abusaron de un sistema de clave pasiva sincronizado con la nube en una máquina ya comprometida por malware, y utilizaron una clave de Windows Hello for Business desde la sesión del usuario sin requerir un nuevo PIN o control biométrico. Ninguno de ellos rompió la criptografía matemática.
SpecterOps mostró una cadena de reutilización de clave pasiva que puede imitar usuarios privilegiados en la cadena de Windows y Microsoft Entra ID y que cumple con políticas que requieren MFA anti‑phishing. Unit 42 demostró la recuperación de claves privadas de claves pasivas sincronizadas en Chrome a través de Google Password Manager. El investigador independiente Dirk‑jan Mollema evidenció que malware ejecutándose en una sesión de Windows ya firmada puede utilizar una clave de Windows Hello for Business vinculada al hardware sin que el usuario tenga que volver a desbloquearla.
Microsoft publicó una actualización de seguridad para CVE-2026-34348 y adoptó medidas contra los reenvíos de clave pasiva señalados por SpecterOps.
