Si no sabés por dónde podrían entrar, ya están adentro.
El malware puede abusar de las claves de Windows Hello para empresas para obtener acceso persistente a Entra ID
El investigador de Entra ID, Dirk-jan Mollema, demostró que un programa malicioso que ya se está ejecutando en una sesión de Windows con sesión iniciada puede usar silenciosamente la clave Windows Hello for Business de la víctima para autenticarse en Microsoft Entra ID.
El atacante puede entonces establecer un acceso a la nube a largo plazo, registrar un dispositivo que controle, obtener un token de actualización principal (PRT) y agregar métodos de autenticación adicionales donde las políticas del inquilino lo permitan.
En sistemas con TPM, el atacante no extrae la clave privada, no recupera el PIN ni activa la solicitud biométrica. El sistema de tickets de Windows mantiene disponibles las operaciones con clave privada mientras el usuario ha iniciado sesión de forma interactiva, lo que permite que el código que se ejecuta como usuario solicite a Windows que firme los datos de autenticación. No se requieren privilegios de administrador.
La técnica requiere la ejecución de código en la sesión iniciada de la víctima. Mollema describe este comportamiento como una consecuencia del funcionamiento de Windows Hello para empresas y afirma que se dejó tal cual. La divulgación no informa sobre la explotación activa ni sobre víctimas.