Атака не требует прав администратора и работает через уже открытую пользовательскую сессию Windows.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Исследователь Дирк-Ян Моллема показал необычный способ превратить Windows Hello for Business из средства защиты в инструмент закрепления внутри корпоративной учетной записи. Если злоумышленник уже получил доступ к пользовательской сессии Windows, он может задействовать криптографический ключ Windows Hello для входа через WebAuthn без повторного ввода PIN-кода, сканирования лица или отпечатка пальца. Метод Моллема описал в своем исследовании .
Windows Hello for Business обычно хранит закрытый ключ в TPM, поэтому извлечь его и перенести на другой компьютер нельзя. Однако Моллема обнаружил, что наличие физически защищенного ключа не мешает вредоносной программе обращаться к нему из уже открытой пользовательской сессии. Через системный интерфейс <code>Ncrypt.dll</code> и Passport Key Storage Provider исследователь смог заставить Windows подписывать произвольные данные, причем права администратора для такой операции не потребовались. Windows также не запрашивала повторную биометрическую проверку или PIN-код.
Первоначально Моллема использовал такой подход для получения Primary Refresh Token, или PRT, который Microsoft применяет для единого входа в облачные сервисы. Подписанное на компьютере жертвы утверждение можно передать на другую систему и обменять на PRT. Само подписанное утверждение действует пять минут, а полученный PRT может оставаться действительным до 90 дней и продлеваться. Для атаки нужен доступ к активной сессии пользователя, например через вредоносную программу или имплант.
Новая техника идет дальше. Моллема выяснил, что тот же ключ Windows Hello можно использовать как FIDO2-ключ или passkey через протокол WebAuthn. Серверный WebAuthn-запрос не привязан к конкретной сессии, пользователю или даже тенанту Entra ID. Злоумышленник может получить такой запрос на своем компьютере, передать его на зараженную систему, подписать ключом Windows Hello жертвы и в течение пяти минут использовать полученную WebAuthn-подпись для аутентификации.
Такой вход выглядит для Entra ID как полноценная аутентификация Windows Hello for Business и способен удовлетворять политикам Conditional Access, требующим устойчивый к фишингу способ входа. При этом полученные токены не содержат идентификатор устройства. Отсутствие привязки открывает следующий этап атаки, позволяя зарегистрировать в Entra ID новое подконтрольное устройство, а затем получить для него PRT.
После закрепления злоумышленник получает возможность добавить другие средства аутентификации, включая новые passkey или ключи Windows Hello на собственном устройстве. Entra ID воспринимает использование исходного ключа Windows Hello как свежую многофакторную аутентификацию, поэтому скомпрометированная пользовательская сессия потенциально превращается в долговременный доступ к облачной учетной записи.
Моллема не описывает механизм как классическую уязвимость Windows Hello. Поведение во многом связано с архитектурой Windows Hello for Business и необходимостью использовать аппаратно защищенные ключи в разных сценариях, включая удаленный рабочий стол. Главная проблема возникает после компрометации уже разблокированной пользовательской сессии, когда приложение получает возможность обращаться к ключу без нового подтверждения присутствия владельца.
Для обнаружения подобных атак исследователь предлагает отслеживать входы через Windows Hello for Business, у которых отсутствует идентификатор устройства. Такой сценарий иногда возникает легитимно, например при входе через режим инкогнито или браузер без поддержки единого входа, но в корпоративной среде встречается сравнительно редко. Моллема также рекомендует контролировать неожиданную регистрацию новых Windows-устройств пользователями.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Исследователь Дирк-Ян Моллема показал необычный способ превратить Windows Hello for Business из средства защиты в инструмент закрепления внутри корпоративной учетной записи. Если злоумышленник уже получил доступ к пользовательской сессии Windows, он может задействовать криптографический ключ Windows Hello для входа через WebAuthn без повторного ввода PIN-кода, сканирования лица или отпечатка пальца. Метод Моллема описал в своем исследовании .
Windows Hello for Business обычно хранит закрытый ключ в TPM, поэтому извлечь его и перенести на другой компьютер нельзя. Однако Моллема обнаружил, что наличие физически защищенного ключа не мешает вредоносной программе обращаться к нему из уже открытой пользовательской сессии. Через системный интерфейс <code>Ncrypt.dll</code> и Passport Key Storage Provider исследователь смог заставить Windows подписывать произвольные данные, причем права администратора для такой операции не потребовались. Windows также не запрашивала повторную биометрическую проверку или PIN-код.
Первоначально Моллема использовал такой подход для получения Primary Refresh Token, или PRT, который Microsoft применяет для единого входа в облачные сервисы. Подписанное на компьютере жертвы утверждение можно передать на другую систему и обменять на PRT. Само подписанное утверждение действует пять минут, а полученный PRT может оставаться действительным до 90 дней и продлеваться. Для атаки нужен доступ к активной сессии пользователя, например через вредоносную программу или имплант.
Новая техника идет дальше. Моллема выяснил, что тот же ключ Windows Hello можно использовать как FIDO2-ключ или passkey через протокол WebAuthn. Серверный WebAuthn-запрос не привязан к конкретной сессии, пользователю или даже тенанту Entra ID. Злоумышленник может получить такой запрос на своем компьютере, передать его на зараженную систему, подписать ключом Windows Hello жертвы и в течение пяти минут использовать полученную WebAuthn-подпись для аутентификации.
Такой вход выглядит для Entra ID как полноценная аутентификация Windows Hello for Business и способен удовлетворять политикам Conditional Access, требующим устойчивый к фишингу способ входа. При этом полученные токены не содержат идентификатор устройства. Отсутствие привязки открывает следующий этап атаки, позволяя зарегистрировать в Entra ID новое подконтрольное устройство, а затем получить для него PRT.
После закрепления злоумышленник получает возможность добавить другие средства аутентификации, включая новые passkey или ключи Windows Hello на собственном устройстве. Entra ID воспринимает использование исходного ключа Windows Hello как свежую многофакторную аутентификацию, поэтому скомпрометированная пользовательская сессия потенциально превращается в долговременный доступ к облачной учетной записи.
Моллема не описывает механизм как классическую уязвимость Windows Hello. Поведение во многом связано с архитектурой Windows Hello for Business и необходимостью использовать аппаратно защищенные ключи в разных сценариях, включая удаленный рабочий стол. Главная проблема возникает после компрометации уже разблокированной пользовательской сессии, когда приложение получает возможность обращаться к ключу без нового подтверждения присутствия владельца.
Для обнаружения подобных атак исследователь предлагает отслеживать входы через Windows Hello for Business, у которых отсутствует идентификатор устройства. Такой сценарий иногда возникает легитимно, например при входе через режим инкогнито или браузер без поддержки единого входа, но в корпоративной среде встречается сравнительно редко. Моллема также рекомендует контролировать неожиданную регистрацию новых Windows-устройств пользователями.
- Источник новости
- www.securitylab.ru