Malware kan Windows Hello for Business-sleutels misbruiken voor permanente toegang tot Entra ID

Entra ID-onderzoeker Dirk-jan Mollema heeft aangetoond dat malware die al actief is in een ingelogde Windows-sessie stilletjes de Windows Hello for Business-sleutel van het slachtoffer kan gebruiken om zich te verifiëren bij Microsoft Entra ID.

De aanvaller kan vervolgens toegang tot de cloud op langere termijn tot stand brengen, een apparaat dat hij beheert registreren, een Primary Refresh Token (PRT) verkrijgen en verdere authenticatiemethoden toevoegen waar het tenantbeleid dit toestaat.

Op door TPM ondersteunde systemen kan de aanvaller de privésleutel niet extraheren, de pincode herstellen of een biometrische prompt activeren. Windows-ticketing houdt bewerkingen met privésleutels beschikbaar terwijl de gebruiker interactief is aangemeld, waardoor code wordt uitgevoerd terwijl de gebruiker Windows vraagt ​​om authenticatiegegevens te ondertekenen. Beheerdersrechten zijn niet vereist.

De techniek vereist uitvoering van code in de ingelogde sessie van het slachtoffer. Mollema beschrijft het gedrag als een gevolg van de manier waarop Windows Hello for Business werkt en zegt dat het ongewijzigd is gelaten. De openbaarmaking maakt geen melding van actieve uitbuiting of slachtoffers. Mollema raadt aan onverwachte apparaatregistraties te monitoren.

De openbaarmaking identificeert niet de exacte Windows-builds of Windows Hello for Business-implementatiemodellen die zijn getest. The Hacker News heeft geen CVE- of Microsoft-advies gevonden dat verband houdt met de techniek bij zoekopdrachten in Microsoft’s Security Update Guide, NVD en CVE.org vanaf 6 augustus 2026. The Hacker News heeft contact opgenomen met Microsoft en Mollema; antwoorden zijn in behandeling.

Microsoft documenteert het ticketinggedrag. Mollema zei dat de mogelijkheid om Windows Hello for Business-sleutels aan te roepen vanuit een gecompromitteerde sessie werd gepresenteerd op DEF CON 32 in 2024. Die methode zou een ondertekende bewering voor een PRT kunnen opleveren, maar vereiste ook toegang tot een Entra-geregistreerd of aangesloten apparaat.

Het nieuwe werk maakt een einde aan die vereiste door de Windows Hello for Business-sleutel te behandelen als een FIDO2-wachtwoord via WebAuthn. Mollema ontdekte dat de vijf minuten durende Entra ID-challenge niet gebonden is aan een sessie, gebruiker of huurder.

Een aanvaller kan dit daarom op een andere host aanvragen en het gecompromitteerde eindpunt de ondertekende bewering laten produceren. ROADtools, een raamwerk voor interactie met Entra ID, kan de bewering gebruiken om tokens op te vragen of als slachtoffer een browsersessie te openen.

Mollema ontdekte dat het token geen apparaat-ID-claim bevat. Met een token zonder die apparaatbinding kan de aanvaller een nieuw apparaat registreren, er een PRT voor aanvragen en Microsoft-cloudservices bereiken. Microsoft documenteert dat een PRT 90 dagen geldig blijft en voortdurend wordt verlengd zolang de gebruiker het apparaat actief gebruikt.

Mollema ontdekte dat de WebAuthn-aanmelding kan voldoen aan het beleid voor voorwaardelijke toegang, waarbij de phishing-bestendige authenticatiesterkte van Microsoft vereist is. Hij zei dat het inloggen ook geldt als nieuwe multi-factor authenticatie, waardoor een aanvaller wachtwoordsleutels of Windows Hello for Business-sleutels kan toevoegen aan het nieuwe apparaat waar het beleid dit toestaat. Afzonderlijk apparaatstatus- of compliancebeleid kan de keten nog steeds onderbreken, waardoor de volledige persistentieroute niet in elke implementatie zal werken.

De bevinding legt een grens bloot aan phishing-bestendige authenticatie: de inloggegevens kunnen hardwaregebonden en niet-geëxporteerd blijven, terwijl malware binnen de ingelogde eindpuntsessie deze voor de aanvaller aanroept.

Mollema heeft de PowerShell proof-of-concept-scripts gepubliceerd in de ROADtools-repository. The Hacker News vond fido_assertion.ps1 en hellopoc.ps1 in de map op 6 augustus 2026. Voor detectie raadde hij aan te zoeken naar Windows Hello for Business-aanmeldingen met een lege apparaat-ID. Legitieme incognito- of niet-SSO-browsersessies kunnen hetzelfde patroon opleveren.

Thijs Van der Does