มัลแวร์ยืมกุญแจ Windows Hello for Business ยึดสิทธิ์เข้า Entra ID ระยะยาว — ไม่ต้องขโมยคีย์ ไม่ต้องรู้ PIN ไม่ต้องสแกนนิ้ว

นาย Dirk-jan Mollema นักวิจัยด้าน Entra ID สาธิตว่ามัลแวร์ที่รันอยู่ในเซสชันผู้ใช้ที่ล็อกอินอยู่แล้ว สามารถเรียกใช้กุญแจ Windows Hello for Business ของเหยื่อเพื่อยืนยันตัวตนกับ Microsoft Entra ID ได้เงียบ ๆ โดยไม่ต้องดึงคีย์ส่วนตัวออกมา ไม่ต้องรู้ PIN และไม่กระตุ้นการสแกนไบโอเมตริก อีกทั้งไม่ต้องใช้สิทธิ์ผู้ดูแลระบบ ผู้โจมตีนำโทเคนที่ได้ไปลงทะเบียนอุปกรณ์ใหม่และขอ Primary Refresh Token เพื่อคงการเข้าถึงคลาวด์ระยะยาว ขณะนี้ยังไม่มี CVE หรือประกาศจาก Microsoft








