Malware có thể lạm dụng khóa Windows Hello for Business để duy trì truy cập Entra ID
Nghiên cứu mới chỉ ra rằng malware chạy trong phiên làm việc của người dùng có thể lợi dụng khóa Windows Hello for Business để xác thực vào Microsoft Entra ID mà không cần đặc quyền quản...
Một nghiên cứu mới từ chuyên gia bảo mật Dirk-jan Mollema đã cảnh báo về một kỹ thuật cho phép malware đang hoạt động trong phiên làm việc của người dùng Windows có thể âm thầm sử dụng khóa Windows Hello for Business để xác thực vào Microsoft Entra ID. Kỹ thuật này giúp kẻ tấn công duy trì truy cập vào môi trường đám mây, đăng ký thiết bị mới và chiếm đoạt Primary Refresh Token (PRT) mà không cần trích xuất khóa riêng tư hay yêu cầu đặc quyền quản trị.
Table Of Content
Cơ chế khai thác
Trên các hệ thống hỗ trợ TPM, kẻ tấn công không cần phải khôi phục mã PIN hay kích hoạt xác thực sinh trắc học. Khi người dùng đã đăng nhập, Windows cho phép các tiến trình chạy dưới quyền người dùng thực hiện các thao tác ký dữ liệu xác thực. Mollema đã chứng minh rằng bằng cách xử lý khóa Windows Hello for Business như một FIDO2 passkey thông qua WebAuthn, kẻ tấn công có thể yêu cầu xác thực từ một máy chủ khác trong khi endpoint bị nhiễm malware sẽ thực hiện việc ký xác thực.
Đáng chú ý, các yêu cầu xác thực này không bị ràng buộc bởi phiên làm việc, người dùng hay tenant cụ thể. Kẻ tấn công có thể sử dụng framework ROADtools để gửi yêu cầu và nhận về các token hợp lệ. Vì token này không chứa thông tin định danh thiết bị (device ID claim), kẻ tấn công có thể dễ dàng đăng ký thiết bị mới và truy cập vào các dịch vụ đám mây của Microsoft.
Tác động và rủi ro
Kỹ thuật này có thể thỏa mãn các chính sách Conditional Access yêu cầu xác thực chống phishing. Trong một số cấu hình, kẻ tấn công thậm chí có thể thêm các phương thức xác thực mới (như passkey hoặc khóa Windows Hello khác) vào thiết bị do chúng kiểm soát. Mặc dù không phải mọi môi trường đều bị ảnh hưởng do các chính sách tuân thủ thiết bị khác nhau, đây vẫn là một lỗ hổng đáng kể trong mô hình xác thực không mật khẩu hiện nay.
Khuyến nghị phòng thủ
Hiện tại, chưa có mã CVE hay bản vá cụ thể nào từ Microsoft cho hành vi này, vì đây được coi là cách vận hành vốn có của Windows Hello. Để phát hiện các nỗ lực xâm nhập, quản trị viên được khuyến nghị giám sát các hoạt động đăng nhập Windows Hello for Business có trường device ID trống. Cần lưu ý rằng các phiên duyệt web ẩn danh hoặc không sử dụng SSO cũng có thể tạo ra các mẫu tương tự, do đó cần phân tích kỹ lưỡng để tránh cảnh báo giả.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.