Investigadores de seguridad han demostrado que un tipo de malware, ejecutándose en una sesión activa de Windows, puede abusar de las claves de Windows Hello for Business para obtener acceso persistente a Microsoft Entra ID. Esta técnica afecta a organizaciones que utilizan Windows Hello for Business para la autenticación de sus usuarios y gestionan identidades en la nube con Entra ID, lo que podría permitir a un atacante mantener el acceso a los servicios en la nube de Microsoft.

El ataque, presentado por el investigador Dirk-jan Mollema, no requiere privilegios de administrador, no extrae la clave privada del usuario, no recupera el PIN ni activa una solicitud biométrica. Aprovecha una característica intrínseca de Windows Hello for Business: el sistema de tickets de Windows mantiene las operaciones de clave privada disponibles mientras el usuario ha iniciado sesión interactivamente. Esto permite que cualquier código ejecutándose bajo el contexto del usuario solicite a Windows firmar datos de autenticación. Mollema descubrió cómo tratar la clave de Windows Hello for Business como una clave de acceso FIDO2 a través de WebAuthn, lo que elimina la necesidad de que el dispositivo ya esté registrado en Entra ID para la persistencia.

Un aspecto crítico es que el desafío de Entra ID, que dura cinco minutos, no está vinculado a una sesión, usuario o inquilino específicos. Esto significa que un atacante puede solicitarlo desde otro host y hacer que el endpoint comprometido genere la aserción firmada. El token resultante de esta autenticación carece de una “device ID claim”, lo que permite al atacante registrar un nuevo dispositivo bajo su control y solicitar un Primary Refresh Token (PRT). Un PRT es una credencial de larga duración (válida por 90 días y renovada continuamente) que otorga acceso a los servicios en la nube de Microsoft, estableciendo una persistencia duradera.

Esta técnica es capaz de satisfacer las políticas de Acceso Condicional que requieren una autenticación resistente al phishing e incluso puede contar como autenticación multifactor (MFA) nueva, permitiendo al atacante añadir claves de acceso adicionales o nuevas claves de Windows Hello for Business en el dispositivo recién registrado, si las políticas de la organización lo permiten. Aunque no se ha reportado explotación activa ni víctimas, y no hay un CVE o aviso de Microsoft asociado, es fundamental mitigar el riesgo. El investigador ha publicado scripts de prueba de concepto en el repositorio ROADtools de GitHub. Se recomienda monitorizar registros de dispositivos inesperados o autenticaciones de Windows Hello for Business con un ID de dispositivo vacío, aunque cabe destacar que sesiones legítimas de navegador en modo incógnito o sin SSO pueden generar un patrón similar. Las políticas de estado o cumplimiento del dispositivo pueden ayudar a interrumpir esta cadena de persistencia en ciertos despliegues.

Qué significa para tu empresa: Este escenario resalta la sofisticación de los vectores de ataque actuales y la importancia de una defensa profunda. Aunque la clave de Windows Hello for Business permanece segura y anclada al hardware, el riesgo surge del compromiso inicial de la sesión del usuario. Para mitigar esta amenaza y detectar actividades sospechosas como registros inesperados de dispositivos, es crucial contar con un SOC con monitoreo 24/7 que pueda identificar patrones de autenticación anómalos o registros de dispositivos sin ID, alertando proactivamente sobre posibles accesos persistentes no autorizados a tu entorno de Microsoft Entra ID.

Fuente original: The Hacker News — ver artículo →

#malware#microsoft#seguridad-nube#exploits