Malware: Κατάχρηση Windows Hello για πρόσβαση σε Microsoft Entra ID

Σύνοψη Άρθρου

  • σε ενεργή συνεδρία Windows μπορεί να εκμεταλλευτεί τα κλειδιά του Windows Hello for Business για πρόσβαση στο Microsoft Entra ID χωρίς PIN ή βιομετρικά.
  • Η μέθοδος βασίζεται σε του Dirk-jan Mollema, ο οποίος αξιοποίησε κρυπτογραφικές διεπαφές των Windows για την παραγωγή ψηφιακών υπογραφών.
  • Οι επιτιθέμενοι μπορούν να αποκτήσουν Primary Refresh Tokens (PRTs) ή να χρησιμοποιήσουν τα κλειδιά ως FIDO2 passkeys μέσω WebAuthn σε απομακρυσμένες συσκευές.

Τα Windows Hello for Business πλασαρίστηκαν στην αγορά ως η απόλυτη λύση χωρίς κωδικούς πρόσβασης, προστατεύοντας τα διαπιστευτήρια μέσα στο hardware του Trusted Platform Module (TPM). Όμως, μια νέα τεχνική που αναλύθηκε από τον ερευνητή ασφαλείας Dirk-jan Mollema αποδεικνύει ότι αν κάποιος αποκτήσει πρόσβαση σε μια ενεργή συνεδρία χρήστη, το TPM δεν αρκεί για να σώσει τα δεδομένα σου.

Στο TechNoid εξετάζουμε πώς το malware μπορεί να “δανειστεί” αυτά τα κλειδιά και να διεισδύσει στο cloud.

Πώς λειτουργεί η κατάχρηση κλειδιών

Η βασική αρχή του Windows Hello είναι ότι το ιδιωτικό κλειδί παραμένει κλειδωμένο στο TPM και ξεκλειδώνει μόνο τοπικά με PIN ή βιομετρική ταυτοποίηση. Ωστόσο, όπως αποκαλύπτει η τεχνική ανάλυση του Mollema, μια διαδικασία που τρέχει ήδη με τα δικαιώματα του χρήστη στη συνεδρία μπορεί να αξιοποιήσει τις εγγενείς κρυπτογραφικές διεπαφές των Windows χωρίς να ζητήσει εκ νέου PIN.

Αυτό σημαίνει ότι το malware δεν χρειάζεται να εξαγάγει το κλειδί από το υλικό της συσκευής. Αρκεί να διατάξει τα Windows να εκτελέσουν υπογραφές χρησιμοποιώντας το ήδη αποθηκευμένο και ενεργό κλειδί, παρακάμπτοντας την αλληλεπίδραση του χρήστη.

Επίθεση σε Entra ID και PRTs

Μόλις το κακόβουλο λογισμικό καταφέρει να πραγματοποιήσει κρυπτογραφική υπογραφή, μπορεί να στοχεύσει κρίσιμα στοιχεία ταυτότητας στο Microsoft Entra ID. Ο βασικός στόχος είναι η απόκτηση Primary Refresh Tokens (PRTs), τα οποία επιτρέπουν την απρόσκοπτη πρόσβαση σε υπηρεσίες της Microsoft και διατηρούν τη σύνδεση ζωντανή για μεγάλα χρονικά διαστήματα.

Επιπλέον, η έρευνα δείχνει ότι τα κλειδιά αυτά μπορούν να αντιμετωπιστούν ως FIDO2 passkeys μέσω του πρωτοκόλλου WebAuthn. Με αυτόν τον τρόπο, ένας εισβολέας μπορεί να παράγει έγκυρες απαντήσεις αυθεντικοποίησης και να συνδεθεί στο Entra ID ακόμη και από εντελώς διαφορετικό υπολογιστή, δημιουργώντας σοβαρά ζητήματα επιτήρησης δικτύου.

Παράκαμψη πολιτικών ασφαλεias

Το πιο ανησυχητικό κομμάτι αυτής της τακτικής αφορά τον τρόπο με τον οποίο επηρεάζονται οι πολιτικές Conditional Access. Επειδή το Windows Hello και τα FIDO2 passkeys θεωρούνται από προεπιλογή μέθοδοι ανθεκτικές στο phishing, η πλασστή ροή αυθεντικοποίησης περνάει επιτυχώς τους ελέγχους ισχυρού πολυπαραγοντικού ελέγχου (MFA).

Τα tokens που παράγονται με αυτόν τον τρόπο συχνά στερούνται αναγνωριστικού συσκευής (device ID), καθώς δεν ακολουθούν την κανονική διαδικασία εγγραφής της εκάστοτε συσκευής. Αυτό ακριβώς το κενό δίνει την ευκαιρία στον επιθετικό να εγγράψει μια νέα, δική του συσκευή και να εξασφαλίσει μόνιμη πρόσβαση στο cloud .

Τι πρέπει να κάνουν οι διαχειριστές

Η θωράκιση έναντι αυτής της απειλής απαιτεί προληπτικά μέτρα στα αρχεία καταγραφής και στον περιορισμό των προσβάσεων. Σύμφωνα με τις κατευθυντήριες γραμμές της Microsoft για passwordless authentication, οι διαχειριστές πρέπει να παρακολουθούν τα logs του Entra ID για συνδέσεις Windows Hello όπου το αναγνωριστικό συσκευής είναι κενό.

Παράλληλα, απαιτείται αυστηρός έλεγχος σε τυχόν νέες εγγραφές συσκευών, ασυνήθιστες προσθήκες μεθόδων ταυτοποίησης και ενδελεχής έλεγχος endpoint ασφαλείας για τον εντοπισμό malware που δρα σε επίπεδο χρήστη.

Η άποψή μας στο TechNoid

Το αφήγημα ότι το hardware-based security λύνει κάθε πρόβλημα ασφαλείας καταρρέει όταν παραβιάζεται η ίδια η συνεδρία του χρήστη. Το πρόβλημα εδώ δεν είναι η αδυναμία του TPM καθαυτού, αλλά το γεγονός ότι τα Windows επιτρέπουν την αθόρυβη χρήση των κλειδιών από εφαρμογές εφόσον το session είναι ξεκλείδωτο. Αν δεν υπάρξει αναβάθμιση από τη Microsoft ώστε να απαιτείται ρητή επιβεβαίωση σε κάθε κρυπτογραφική υπογραφή υψηλού κινδύνου, τα κλεμμένα sessions θα συνεχίσουν να αποτελούν την κερκόπορτα του cloud.

Συχνές Ερωτήσεις για την κατάχρηση κλειδιών Windows Hello στο Entra ID

Τι είναι το Windows Hello for Business;

Είναι ένα σύστημα αυθεντικοποίησης χωρίς κωδικούς για τα Windows, το οποίο αποθηκεύει κρυπτογραφικά κλειδιά με προστασία TPM στη συσκευή.

Πώς μπορεί το malware να εκμεταλλευτεί τα κλειδιά;

Αν το κακόβουλο λογισμικό εκτελείται σε ενεργή συνεδρία χρήστη, μπορεί να ζητήσει από τα Windows να εκτελέσουν ψηφιακές υπογραφές χωρίς να απαιτηθεί νέο PIN ή βιομετρικός έλεγχος.

Τι είναι τα PRTs και γιατί τα στοχεύουν οι επιτιθέμενοι;

Τα Primary Refresh Tokens είναι βασικά διαπιστευτήρια του Microsoft Entra ID που παρέχουν πρόσβαση διαρκείας και single sign-on σε υπηρεσίες της Microsoft.

Μπορεί ο εισβολέας να χρησιμοποιήσει τα κλειδιά από άλλη συσκευή;

Ναι, αντιμετωπίζοντας τα κλειδιά του Windows Hello ως FIDO2 passkeys μέσω WebAuthn, μπορούν να παραχθούν έγκυρα αιτήματα από απομακρυσμένα μηχανήματα.

Επηρεάζονται οι πολιτικές Conditional Access;

Ναι, επειδή το Windows Hello θεωρείται μέθοδος ανθεκτική στο phishing, η πλασστή αυθεντικοποίηση συχνά περνάει τους ελέγχους ισχυρού MFA.

Πώς εντοπίζεται αυτή η δραστηριότητα από τους διαχειριστές;

Απαιτείται ανάλυση στα logs του Entra ID για συνδέσεις Windows Hello που εμφανίζουν κενό αναγνωριστικό συσκευής (device ID).

Ποια είναι η καλύτερη άμυνα ενάντια σε αυτήν την απειλή;

Η αποτροπή της μόλυνσης των endpoints και ο αυστηρός έλεγχος ασφαλείας στις ενεργές συνεδρίες χρηστών παραμένουν τα πιο κρίσιμα μέτρα προστασίας.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles