NE LAISSER PAS LE 5G DETRUIRE VOTRE ADN Protéger toute votre famille avec les appareils Quantiques Orgo-Life® Publicité par Adpathway
Des chercheurs démontrent qu’un malware s’exécutant dans une session Windows active peut détourner les clés de chiffrement Windows Hello for Business pour s’authentifier silencieusement sur Microsoft Entra ID. Cette méthode permet d’obtenir un accès cloud persistant sans nécessiter de code PIN ni de vérification biométrique, selon des informations publiées en août 2026.
Une technique de sécurité récemment mise en lumière révèle qu’un logiciel malveillant présent sur un poste compromis peut exploiter le mécanisme d’authentification sans mot de passe de Microsoft pour obtenir des privilèges d’accès à distance. La vulnérabilité conceptuelle touche directement l’architecture de Windows Hello for Business, permettant à un attaquant de emprunter une clé matérielle protégée par un module de plateforme sécurisée, ou TPM.
Le détournement des clés cryptographiques dans une session active
La recherche menée par Dirk-jan Mollema démontre qu’un processus de faible niveau, exécuté sans privilèges administrateur au sein d’une session utilisateur active, peut exploiter les interfaces cryptographiques natives de Windows. D’après les détails techniques rapportés par The Hacker News, le code malveillant est en mesure de solliciter la clé Windows Hello for Business pour signer des données d’authentification directement auprès de Microsoft Entra ID.
Cette approche ne nécessite ni l’extraction de la clé privée du matériel TPM, ni le recouvrement du code PIN de l’utilisateur, ni même le déclenchement d’une reconnaissance biométrique. Le fonctionnement repose sur la persistance des tickets d’authentification uniques mis en place par le système pour assurer le service d’authentification unique, ou SSO.
Évolution de la menace et contournement des contraintes matérielles
Lors d’une présentation précédente lors de la conférence DEF CON 32 en 2024, une méthode similaire avait été exposée, exigeant toutefois l’accès préalable à un appareil déjà enregistré ou joint à Entra ID. Le nouveau mode opératoire élimine cette condition en traitant la clé Windows Hello for Business comme une clé FIDO2 authentifiée via le protocole WebAuthn.
Le jeton généré ne contient aucun identifiant d’appareil, ce qui permet à l’adversaire d’enregistrer un nouvel équipement contrôlé par ses soins, d’acquérir un Primary Refresh Token, abrégé en PRT, et d’accéder aux services cloud de l’entreprise.
La méthode peut permettre une authentification cloud, l’acquisition d’un jeton Microsoft Entra ID, l’enregistrement de l’appareil et potentiellement un accès persistant au compte. cyberpress.org
Conception sécuritaire de Windows Hello et limites de la résistance au phishing
Du côté de l’infrastructure officielle, la documentation de Microsoft sur Windows Hello for Business rappelle que le code PIN local est lié à un équipement spécifique et ne transite jamais vers les serveurs distants. Le TPM protège efficacement le matériel contre les attaques par force brute grâce à des mécanismes anti-hammering intégrés.
Photo: learn.microsoft.comCependant, le chercheur a constaté que cette robustesse matérielle se heurte à un angle mort au niveau de la session interactive : tant que l’utilisateur légitime est connecté, les interfaces de signature restent accessibles aux processus locaux s’exécutant sous son identité. Aucun correctif, avis de sécurité Microsoft ou identifiant CVE n’était répertorié dans les bases de données officielles au 6 août 2026.
Mesures de détection et recommandations pour les équipes de sécurité
Pour contrer ces risques d’abus au niveau des sessions locales, les experts recommandent de surveiller activement les journaux de connexion. Les administrateurs réseau doivent porter une attention particulière aux connexions Entra ID utilisant Windows Hello for Business qui ne fournissent aucun identifiant d’appareil, ainsi qu’aux enregistrements de nouveaux terminaux suspects et aux anomalies d’utilisation des jetons de rafraîchissement.


12 hour_ago
14



























.jpg)






French (CA)