Windows Hello for Business kann von Malware missbraucht werden, um den Zugriff auf Entra ID aufrechtzuerhalten
Malware kann Windows Hello for Business-Schlüssel nutzen, um dauerhaft auf Microsoft Entra ID zuzugreifen, ohne Adminrechte, nur mit einer kompromittierten Sitzung.
Illustration mit KI erzeugt
Die Technik nutzt eine bereits authentifizierte Windows-Sitzung
Eine am 7. August 2026 veröffentlichte Untersuchung zeigt, dass Malware, die bereits in der interaktiven Sitzung eines Benutzers aktiv ist, dessen Windows-Hello-for-Business-Schlüssel (WHfB) zur Authentifizierung bei Microsoft Entra ID verwenden kann.
Dafür sind keine Administratorrechte erforderlich. Es genügt, dass Code in der Benutzersitzung ausgeführt wird und bereits eine aktive Authentifizierung besteht.
Die Technik wurde vom Entra-ID-Forscher Dirk-jan Mollema demonstriert. Es sind keine CVEs, Microsoft-Sicherheitswarnungen, aktiven Ausnutzungskampagnen oder bekannten Opfer im Zusammenhang mit diesem Verhalten bekannt. Die genauen Windows-Builds und getesteten WHfB-Bereitstellungsmodelle wurden nicht veröffentlicht.
Der private Schlüssel bleibt geschützt, kann aber aufgerufen werden
Auf Systemen mit TPM extrahiert der Angriff weder den privaten Schlüssel noch ermittelt er die PIN. Auch eine erneute biometrische Prüfung ist nicht erforderlich. Der Ticketing-Mechanismus von Windows hält jedoch Operationen mit dem Schlüssel verfügbar, solange der Benutzer interaktiv angemeldet bleibt.
Die Malware behandelt den WHfB-Schlüssel wie einen FIDO2-Passkey und verwendet WebAuthn. Eine fünf Minuten gültige Entra-ID-Anforderung kann auch von einem anderen Host aus gestartet werden: Der kompromittierte Endpunkt erzeugt die signierte Assertion, während das entfernte System den restlichen Ablauf übernimmt.
Damit entfällt die bisherige Voraussetzung, dass bereits ein bei Entra registriertes oder Entra-joined Gerät vorhanden sein muss. Das über ROADtools erlangte Token kann verwendet werden, um weitere Tokens anzufordern oder eine Browser-Sitzung unter Identität des Benutzers zu öffnen.
Von der kompromittierten Sitzung zur Cloud-Persistenz
Mollema stellte fest, dass die Authentifizierung eine Antwort ohne Geräte-ID liefern kann. Dies ermöglicht es unter bestimmten Konfigurationen, ein neues, vom Angreifer kontrolliertes Gerät zu registrieren und dafür ein Primary Refresh Token (PRT) anzufordern.
Microsoft gibt für ein PRT eine Gültigkeit von 90 Tagen an. Bei aktiver Nutzung des Geräts wird es fortlaufend erneuert. Dadurch kann sich eine zunächst auf die Windows-Sitzung begrenzte Kompromittierung in einen längerfristigen Cloud-Zugriff verwandeln.
Die WebAuthn-Authentifizierung kann außerdem Conditional-Access-Richtlinien erfüllen, die eine phishing-resistente Authentifizierung verlangen, und wird als kürzlich durchgeführte MFA betrachtet. Wenn die Richtlinien des Tenants dies zulassen, kann der Angreifer zusätzliche Passkeys oder weitere WHfB-Schlüssel hinzufügen.
Die vollständige Angriffskette ist nicht in jeder Umgebung möglich. Separate Prüfungen des Gerätestatus und der Gerätekonformität können die Registrierung oder den Erhalt der Tokens verhindern.
Erkennung und Gegenmaßnahmen für Administratoren
Administratoren sollten Folgendes überwachen:
- Entra-ID-Anmeldungen mit WHfB-Authentifizierung und leerer Geräte-ID;
- unerwartete Registrierungen neuer Geräte;
- nicht autorisierte Änderungen an Authentifizierungsmethoden;
- das Hinzufügen von Passkeys oder Windows-Hello-for-Business-Schlüsseln.
Eine leere Geräte-ID allein ist kein Beweis für eine Kompromittierung. Sie kann auch in privaten Browser-Sitzungen oder Szenarien ohne Single Sign-On auftreten. Deshalb sollte sie mit Benutzer, Zeitpunkt, Endpunkt, Netzwerkadresse und Geräteaktivitäten korreliert werden.
Es empfiehlt sich, strenge Richtlinien für Gerätestatus und Gerätekonformität anzuwenden, das Hinzufügen neuer Authentifizierungsmethoden soweit möglich einzuschränken und neue Geräteregistrierungen manuell zu überprüfen.
Der von Mollema veröffentlichte PoC enthält die PowerShell-Skripte fido_assertion.ps1 und hellopoc.ps1 im ROADtools-Repository. Befindet sich Malware auf dem Endpunkt, muss die Windows-Sitzung als kompromittiert betrachtet werden: Das TPM schützt den Schlüssel vor dem Export, verhindert jedoch nicht, dass Schadcode seine autorisierte Nutzung aufruft.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




