Dirk-jan Mollema氏は、Windows Hello for Businessの鍵を悪用してEntra IDにアクセスするマルウェアの仕組みを公開した。この手法では、Windowsセッションで実行されるマルウェアが、ユーザーのWindows Hello for Business鍵を静かに使用してMicrosoft Entra IDで認証を行う。これにより、攻撃者は長期的なクラウドアクセスを確立し、制御下のデバイスを登録し、プライマリ更新トークン(PRT)を取得し、追加の認証方法を追加できる。

TPM対応システムでは、攻撃者は特定の鍵を抽出せずに、PINを回復せずに、またはバイオメトリッククライアントをトリガーせずに、ユーザーが対話的にログインしている限り、プライベートキー操作を使用できる。この動作はWindows Hello for Businessの動作の結果であり、Mollema氏によって変更されていない。この説明は、現在進行中の攻撃や被害者を特定していない。Mollema氏は、予期しないデバイス登録を監視することを推奨している。

Mollema氏は、Windows Hello for Businessの鍵をFIDO2パスキーとしてWebAuthnを通じて使用することで、Entra IDの5分間の強制セッションが、ユーザーやテナントに関連付けられていないことを発見した。