Windows Hello for Business peut être réutilisé par des malwares pour maintenir l’accès à Entra ID
Comment les malwares réutilisent Windows Hello for Business pour accéder à Entra ID sans privilèges.
Image d’illustration générée par IA
La technique exploite une session Windows déjà authentifiée
Une recherche publiée le 7 août 2026 montre qu’un malware déjà actif dans la session interactive d’un utilisateur peut utiliser sa clé Windows Hello for Business (WHfB) pour s’authentifier auprès de Microsoft Entra ID.
Aucun privilège administrateur n’est nécessaire. Il suffit que du code s’exécute dans la session de l’utilisateur et qu’une authentification soit déjà active.
La technique a été démontrée par le chercheur spécialisé dans Entra ID Dirk-jan Mollema. Aucun CVE, avis de sécurité Microsoft, campagne d’exploitation active ou victime connue n’est actuellement associé à ce comportement. Les builds Windows exactes et les modèles de déploiement WHfB testés n’ont pas été divulgués.
La clé privée reste protégée, mais peut être utilisée
Sur les systèmes équipés d’un TPM, l’attaque n’extrait pas la clé privée, ne récupère pas le code PIN et ne nécessite pas de nouvelle vérification biométrique. Le mécanisme de gestion des tickets de Windows permet toutefois de continuer à utiliser la clé tant que l’utilisateur reste authentifié de manière interactive.
Le malware traite la clé WHfB comme une passkey FIDO2, en utilisant WebAuthn. Une requête Entra ID valide pendant cinq minutes peut également être initiée depuis un autre hôte : le point de terminaison compromis génère l’assertion signée, tandis que le système distant prend en charge le reste du flux.
Il n’est donc plus nécessaire de disposer au préalable d’un appareil enregistré ou joint à Entra. Le jeton obtenu via ROADtools peut servir à demander d’autres jetons ou à ouvrir une session de navigateur en usurpant l’identité de l’utilisateur.
De la session compromise à la persistance dans le cloud
Mollema a constaté que l’authentification pouvait produire une réponse dépourvue de device ID. Dans certaines configurations, cela permet d’enregistrer un nouvel appareil contrôlé par l’attaquant et de demander un Primary Refresh Token (PRT) pour cet appareil.
Microsoft indique que le PRT est valide pendant 90 jours et qu’il est renouvelé en continu lorsque l’appareil est activement utilisé. Ainsi, une compromission initialement limitée à une session Windows peut se transformer en accès prolongé aux ressources cloud.
L’authentification WebAuthn peut également satisfaire les règles Conditional Access exigeant une authentification résistante au phishing et être considérée comme une MFA récente. Si les règles du tenant l’autorisent, l’attaquant peut ajouter des passkeys ou d’autres clés WHfB.
Cette chaîne d’attaque n’est pas garantie dans tous les environnements. Des contrôles distincts portant sur l’état et la conformité de l’appareil peuvent empêcher son enregistrement ou bloquer l’obtention des jetons.
Détection et mesures de protection pour les administrateurs
Les administrateurs devraient surveiller :
- les accès à Entra ID avec une authentification WHfB et un device ID vide ;
- l’enregistrement inattendu de nouveaux appareils ;
- toute modification non autorisée des méthodes d’authentification ;
- l’ajout de passkeys ou de clés Windows Hello for Business.
Un device ID vide ne suffit pas à prouver une compromission : il peut également apparaître lors de sessions de navigation privée ou dans des scénarios sans Single Sign-On. Il doit donc être corrélé avec l’utilisateur, l’heure, le point de terminaison, l’adresse réseau et les activités d’enregistrement de l’appareil.
Il est recommandé d’appliquer des règles strictes concernant l’état et la conformité des appareils, de limiter autant que possible l’ajout de nouvelles méthodes d’authentification et de valider manuellement les nouveaux enregistrements.
Le PoC publié par Mollema inclut les scripts PowerShell fido_assertion.ps1 et hellopoc.ps1 dans le dépôt ROADtools. En présence d’un malware sur le point de terminaison, la session Windows doit être considérée comme compromise : le TPM protège la clé contre l’exportation, mais n’empêche pas le code malveillant de demander son utilisation autorisée.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




