Medium

Malware Can Abuse Windows Hello for Business Keys for Persistent Entra ID Access

Was ist passiert?

Der Sicherheitsforscher Dirk-jan Mollema hat eine kritische Sicherheitslücke demonstriert: Malware, die bereits in einer angemeldeten Windows-Sitzung läuft, kann stillschweigend die Windows Hello for Business-Keys des Opfers missbrauchen, um sich bei Microsoft Entra ID zu authentifizieren. Angreifer können dadurch persistenten Cloud-Zugriff etablieren, eigene Geräte registrieren und Primary Refresh Tokens (PRT) sowie zusätzliche Authentifizierungsmethoden erlangen.

Hintergrund & Bedeutung

Windows Hello for Business gilt als sichere biometrische Authentifizierungsmethode. Die Entdeckung zeigt jedoch, dass die lokalen Schlüssel durch Malware auf dem gleichen System ausgenutzt werden können. Dies ist besonders kritisch, da Angreifer damit die Multi-Faktor-Authentifizierung umgehen und langfristigen Zugriff auf Cloud-Ressourcen in Microsoft Entra ID sichern können. Die Attacke ermöglicht es Cyberkriminellen, ihre Präsenz zu festigen und weitere Sicherheitsmechanismen zu durchbrechen.

Empfehlungen für IT-Teams

  • Endpoint Detection and Response (EDR): Implementierung oder Verbesserung von EDR-Lösungen zur Erkennung verdächtiger Prozessaktivitäten
  • Privileged Access Management: Strikte Kontrolle administrativer Zugriffsrechte zur Malware-Verbreitung minimieren
  • Conditional Access Policies: Aktivierung risikobasierter Zugriffrichtlinien in Entra ID
  • Windows Defender Credential Guard: Aktivierung zum Schutz von Authentifizierungsanmeldedaten
  • Regelmäßige Sicherheitsupdates: Zeitnahe Installation von Windows- und Microsoft-Patches

Fazit

Die Schwachstelle verdeutlicht, dass lokale Sicherheitsmechanismen durch Malware kompromittiert werden können. Unternehmen müssen mehrschichtige Sicherheitsstrategien implementieren, die Endpunktsicherheit mit Cloud-basierten Kontrollmechanismen kombinieren.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/malware-can-abuse-windows-hello-for-business-keys-for-persistent-entra-id-access/ #EndpointSecurity #Malware #Ransomware #EDR #WindowsSecurity #CyberThreats #ITSecurity #Antivirus #Linux #Android #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.08.2026
Alle CVEs ansehen