Dirk-jan Mollema, Windows Hello for Business anahtarlarını kullanarak Entra ID'ye erişim elde eden zararlı yazılımın nasıl çalıştığını gösterdi. Bu yöntem, kullanıcının oturum açtığı Windows oturumunda çalışan zararlı yazılımın, kullanıcının Windows Hello for Business anahtarını sessizce kullanarak Microsoft Entra ID'ye kimlik doğrulaması yapmasını sağlıyor. Bu sayede saldırgan, daha uzun süreli bulut erişimi kurabilir, kontrolü altında olan bir cihazı kaydedebilir, Birincil Yenileme Belirteci (PRT) elde edebilir ve ek kimlik doğrulama yöntemleri ekleyebilir.
TPM destekli sistemlerde, saldırgan özel anahtarı çıkarmadan, PIN'i kurtarmadan veya biyometrik istemciyi tetiklemeden, kullanıcı etkileşimli olarak oturum açtığı sürece özel anahtar işlemlerini kullanabilir. Bu davranış, Windows Hello for Business'ın çalışma şeklinin bir sonucudur ve Mollema tarafından değiştirilmeden bırakıldı. Bu açıklama, aktif olarak kullanılan bir saldırı veya kurbanları belirtmiyor. Mollema, beklenmeyen cihaz kayıtlarını izlemenin önerildiğini söylüyor.
Mollema, Windows Hello for Business anahtarlarını FIDO2 passkey olarak WebAuthn aracılığıyla kullanarak, beş dakikalık Entra ID zorlamasının oturuma, kullanıcıya veya kiracıya bağlı olmadığını keşfetti.
