Language Selection

Retrouvez votre bien-être dans ces temps dure sur Terre , Essayez le MedBed Quantique!
Cliquez ici pour réserver votre séance

Famille et pour toute la Famille avec Le Medbed Quantique® Orgo-Life® une technologie du Canada

Advertising by Adpathway

         

 Advertising by Adpathway

Windows Hello for Business : des malwares peuvent détourner les clés

12 hour_ago 14

         

NE LAISSER PAS LE 5G DETRUIRE VOTRE ADN Protéger toute votre famille avec les appareils Quantiques Orgo-Life®

  Publicité par Adpathway

Des chercheurs démontrent qu’un malware s’exécutant dans une session Windows active peut détourner les clés de chiffrement Windows Hello for Business pour s’authentifier silencieusement sur Microsoft Entra ID. Cette méthode permet d’obtenir un accès cloud persistant sans nécessiter de code PIN ni de vérification biométrique, selon des informations publiées en août 2026.

Une technique de sécurité récemment mise en lumière révèle qu’un logiciel malveillant présent sur un poste compromis peut exploiter le mécanisme d’authentification sans mot de passe de Microsoft pour obtenir des privilèges d’accès à distance. La vulnérabilité conceptuelle touche directement l’architecture de Windows Hello for Business, permettant à un attaquant de emprunter une clé matérielle protégée par un module de plateforme sécurisée, ou TPM.

Le détournement des clés cryptographiques dans une session active

La recherche menée par Dirk-jan Mollema démontre qu’un processus de faible niveau, exécuté sans privilèges administrateur au sein d’une session utilisateur active, peut exploiter les interfaces cryptographiques natives de Windows. D’après les détails techniques rapportés par The Hacker News, le code malveillant est en mesure de solliciter la clé Windows Hello for Business pour signer des données d’authentification directement auprès de Microsoft Entra ID.

Cette approche ne nécessite ni l’extraction de la clé privée du matériel TPM, ni le recouvrement du code PIN de l’utilisateur, ni même le déclenchement d’une reconnaissance biométrique. Le fonctionnement repose sur la persistance des tickets d’authentification uniques mis en place par le système pour assurer le service d’authentification unique, ou SSO.

Évolution de la menace et contournement des contraintes matérielles

Lors d’une présentation précédente lors de la conférence DEF CON 32 en 2024, une méthode similaire avait été exposée, exigeant toutefois l’accès préalable à un appareil déjà enregistré ou joint à Entra ID. Le nouveau mode opératoire élimine cette condition en traitant la clé Windows Hello for Business comme une clé FIDO2 authentifiée via le protocole WebAuthn.

From Instagram — related to windows hello business malwares, Windows Hello for Business malware

Le jeton généré ne contient aucun identifiant d’appareil, ce qui permet à l’adversaire d’enregistrer un nouvel équipement contrôlé par ses soins, d’acquérir un Primary Refresh Token, abrégé en PRT, et d’accéder aux services cloud de l’entreprise.

La méthode peut permettre une authentification cloud, l’acquisition d’un jeton Microsoft Entra ID, l’enregistrement de l’appareil et potentiellement un accès persistant au compte. cyberpress.org

Conception sécuritaire de Windows Hello et limites de la résistance au phishing

Du côté de l’infrastructure officielle, la documentation de Microsoft sur Windows Hello for Business rappelle que le code PIN local est lié à un équipement spécifique et ne transite jamais vers les serveurs distants. Le TPM protège efficacement le matériel contre les attaques par force brute grâce à des mécanismes anti-hammering intégrés.

Microsoft LearnPhoto: learn.microsoft.com

Cependant, le chercheur a constaté que cette robustesse matérielle se heurte à un angle mort au niveau de la session interactive : tant que l’utilisateur légitime est connecté, les interfaces de signature restent accessibles aux processus locaux s’exécutant sous son identité. Aucun correctif, avis de sécurité Microsoft ou identifiant CVE n’était répertorié dans les bases de données officielles au 6 août 2026.

Mesures de détection et recommandations pour les équipes de sécurité

Pour contrer ces risques d’abus au niveau des sessions locales, les experts recommandent de surveiller activement les journaux de connexion. Les administrateurs réseau doivent porter une attention particulière aux connexions Entra ID utilisant Windows Hello for Business qui ne fournissent aucun identifiant d’appareil, ainsi qu’aux enregistrements de nouveaux terminaux suspects et aux anomalies d’utilisation des jetons de rafraîchissement.

Windows Hello for Business: malware can sign in as you | The Repeat #4
read-entire-article

         

        

Une nouvelle Vibration dans le Monde entier avec les Franchise Medbed Quantique®!  

Protéger toute votre famille avec la technologie Orgo-Life®

  Advertising by Adpathway