Windows Hello for Business puede ser reutilizado por el malware para mantener el acceso a Entra ID

El malware en sesiones de usuario puede explotar Windows Hello for Business para autenticarse en Microsoft Entra ID sin privilegios administrativos, manteniendo acceso persistente.

Windows Hello for Business puede ser reutilizado por el malware para mantener el acceso a Entra ID
Vulnerabilidades

Imagen ilustrativa generada con IA

La técnica aprovecha una sesión de Windows ya autenticada

Una investigación publicada el 7 de agosto de 2026 muestra que un malware activo en la sesión interactiva de un usuario puede utilizar su clave de Windows Hello for Business (WHfB) para autenticarse en Microsoft Entra ID.

No se necesitan privilegios administrativos. Basta con ejecutar código en la sesión del usuario y que exista una autenticación activa.

La técnica fue demostrada por el investigador de Entra ID Dirk-jan Mollema. No constan CVE, avisos de Microsoft, campañas de explotación activa ni víctimas conocidas asociadas a este comportamiento. Tampoco se han divulgado las compilaciones exactas de Windows ni los modelos de implementación de WHfB evaluados.

La clave privada permanece protegida, pero puede invocarse

En sistemas equipados con TPM, el ataque no extrae la clave privada, no obtiene el PIN ni requiere una nueva verificación biométrica. Sin embargo, el mecanismo de emisión de tickets de Windows mantiene disponibles las operaciones con la clave mientras el usuario permanezca autenticado de forma interactiva.

El malware trata la clave WHfB como una passkey FIDO2 mediante WebAuthn. Una solicitud válida de Entra ID, con una validez de cinco minutos, también puede iniciarse desde otro host: el endpoint comprometido genera la aserción firmada y el sistema remoto gestiona el resto del flujo.

Esto elimina el requisito previo de disponer de un dispositivo ya registrado o unido a Entra. El token obtenido mediante ROADtools puede utilizarse para solicitar otros tokens o abrir una sesión del navegador suplantando al usuario.

De la sesión comprometida a la persistencia en la nube

Mollema observó que la autenticación puede generar una respuesta sin device ID. En determinadas configuraciones, esto permite registrar un nuevo dispositivo bajo el control del atacante y solicitar para él un Primary Refresh Token (PRT).

Microsoft documenta una validez del PRT de 90 días, con renovación continua mientras el dispositivo se utiliza activamente. De este modo, una intrusión inicialmente limitada a la sesión de Windows puede convertirse en un acceso prolongado a la nube.

La autenticación WebAuthn también puede cumplir las políticas de Conditional Access que exigen autenticación resistente al phishing y se considera MFA reciente. Si las políticas del tenant lo permiten, el atacante puede añadir passkeys u otras claves de WHfB.

La cadena de ataque no está garantizada en todos los entornos. Los controles independientes sobre el estado y la conformidad del dispositivo pueden impedir el registro o la obtención de tokens.

Detección y medidas de protección para administradores

Los administradores deberían supervisar:

  • accesos a Entra ID con autenticación WHfB y device ID vacío;
  • registros inesperados de nuevos dispositivos;
  • cambios no autorizados en los métodos de autenticación;
  • incorporación de passkeys o claves de Windows Hello for Business.

Un device ID vacío no demuestra por sí solo que exista una intrusión: también puede aparecer en sesiones del navegador en modo incógnito o en escenarios sin Single Sign-On. Por ello, debe correlacionarse con el usuario, la hora, el endpoint, la dirección de red y la actividad de registro del dispositivo.

Se recomienda aplicar políticas estrictas sobre el estado y la conformidad de los dispositivos, limitar en la medida de lo posible la incorporación de nuevos métodos de autenticación y validar manualmente los nuevos registros.

La PoC publicada por Mollema incluye los scripts de PowerShell fido_assertion.ps1 y hellopoc.ps1 en el repositorio ROADtools. Si hay malware en el endpoint, la sesión de Windows debe considerarse comprometida: el TPM protege la clave frente a la exportación, pero no impide que el código malicioso invoque su uso autorizado.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →