3つの別々の研究で、パスワードレスな保護を突破してプライベートキーを回復したり、フィッシング対策の多要素認証(MFA)を回避したりする方法が示された。攻撃は、Windowsによって提供された署名付きの認証データを再利用し、マルウェアによって既に感染しているマシン上のクラウドと同期化されたパスワードレスなキーシステムを悪用し、ユーザーのセッションから新しいPINまたは生体認証なしでWindows Hello for Businessキーの使用を実現した。いずれも数学的な暗号化を破壊しなかった。
SpecterOpsは、WindowsとMicrosoft Entra IDのチェーンで特権ユーザーを模倣できるパスワードレスなキーの再利用チェーンを示し、フィッシング対策のMFAを必要とするポリシーを満たした。Unit 42は、GoogleパスワードマネージャーでChrome上の同期化されたパスワードレスなキーのプライベートキーの回復を示した。独立した研究者Dirk-jan Mollemaは、既に署名されたWindowsセッションで実行されているマルウェアが、ユーザーに再度ロックを解除することを求めずに、ハードウェアに接続されたWindows Hello for Businessキーの使用を実現できることを示した。
Microsoftは、CVE-2026-34348に対するセキュリティアップデートを公開し、SpecterOpsによって報告されたパスワードレスなキーの再送信承認に対する対策を講じた
