Windows Hello for Business anahtarlarını kullanan bir yöntem, oturum açmış bir Windows hesabında çalışan kötü amaçlı yazılıma, kullanıcının Microsoft Entra ID hesabına sessizce kimlik doğrulama yapma imkânı veriyor. Dirk-jan Mollema’nın ortaya koyduğu bu teknik, saldırganın ardından daha uzun süreli bulut erişimi kurmasına, kontrol ettiği bir cihazı kaydetmesine, Primary Refresh Token (PRT) almasına ve izin verilen tenant politikalarında ek doğrulama yöntemleri eklemesine kapı aralıyor.
Yöntem, özellikle TPM destekli sistemlerde özel anahtarı dışarı çıkarmıyor, PIN’i ele geçirmiyor ve biyometrik doğrulama istemi tetiklemiyor. Araştırmaya göre Windows, kullanıcı interaktif olarak oturum açmış durumdayken özel anahtar işlemlerini kullanılabilir tutuyor; bu da o kullanıcı kimliğiyle çalışan kodun Windows’a kimlik doğrulama verisi imzalatabilmesi anlamına geliyor. Bu işlem için yönetici yetkisi de gerekmiyor.
Oturum içindeki zararlı kod anahtarı kullanabiliyor
Mollema’nın aktardığı senaryoda saldırı için temel koşul, kurbanın oturumu açıkken o oturum içinde kod çalıştırılabilmesi. Araştırmacı, bunun Windows Hello for Business’in çalışma biçiminin bir sonucu olduğunu ve sistemin bu haliyle bırakıldığını belirtti. Duyuruda aktif istismar, mağdur listesi ya da tespit edilmiş bir hedef kampanyası yer almadı.
Araştırmada hangi Windows sürümlerinin ve hangi Windows Hello for Business dağıtım modellerinin test edildiği açıklanmadı. 6 Ağustos 2026 itibarıyla Microsoft Security Update Guide, NVD ve CVE.org üzerinde bu tekniğe bağlanmış bir CVE kaydı da bulunmadı. The Hacker News, Microsoft ve Mollema ile temasa geçti; yanıtlar bekleniyor.
Mollema, olağandışı cihaz kayıtlarının izlenmesini önerdi. Microsoft ise ticketing davranışını dokümante ediyor.
WebAuthn üzerinden PRT ve cihaz kaydı zinciri
Mollema, DEF CON 32’de 2024 yılında paylaştığı önceki yöntemde, ele geçirilmiş bir oturumdan Windows Hello for Business anahtarını çağırmanın mümkün olduğunu söylemişti. Ancak o yöntem, PRT için imzalı bir ifade üretebilse de Entra’ya kayıtlı ya da Entra’ya bağlı bir cihaza erişim gerektiriyordu.
Yeni çalışma bu şartı kaldırıyor. Araştırmacı, Windows Hello for Business anahtarını WebAuthn üzerinden bir FIDO2 passkey gibi ele alarak Entra ID’nin beş dakikalık meydan okuma akışının oturum, kullanıcı ya da tenant ile bağlanmadığını buldu. Bu yüzden saldırgan, isteği başka bir makinede başlatabiliyor ve ele geçirilmiş uç noktanın imzalı yanıt üretmesini sağlayabiliyor.
Entra ID ile etkileşim için kullanılan ROADtools çerçevesi, bu imzalı ifadeyle token istemek ya da kurban adına tarayıcı oturumu açmak için kullanılabiliyor. Mollema’nın bulgularına göre ortaya çıkan token içinde device ID iddiası yer almıyor. Cihaz bağı olmayan bu token, saldırganın yeni bir cihaz kaydetmesine, o cihaz için PRT istemesine ve Microsoft bulut hizmetlerine erişmesine imkân tanıyor.
Microsoft, PRT’nin 90 gün boyunca geçerli olduğunu ve kullanıcı cihazı aktif biçimde kullandığı sürece sürekli yenilendiğini dokümante ediyor. Araştırmacı ayrıca WebAuthn ile yapılan oturum açmanın, Microsoft’un phishing-resistant authentication strength gerektiren Conditional Access politikalarını da karşılayabildiğini yazdı. Aynı oturum, bazı politikaların izin vermesi halinde yeni cihaz üzerinde passkey ya da Windows Hello for Business anahtarı eklemeyi de mümkün kılıyor.
Buna karşın cihaz durumu ve uyumluluk temelli ayrı politikalar zinciri kesebiliyor. Yani Mollema’nın gösterdiği kalıcılık yolu her dağıtımda çalışmıyor. Yine de ortaya çıkan bulgu, phishing-resistant diye sınıflandırılan doğrulama yöntemlerinin sınırını gösteriyor: Anahtar donanıma bağlı kalıp dışarı çıkarılmasa bile, oturum içindeki zararlı kod bu anahtarı saldırgan adına kullandırabiliyor.
Kanıt niteliğindeki PowerShell betikleri ROADtools deposunda yayımlandı. The Hacker News’in 6 Ağustos 2026 tarihinde depoda fido_assertion.ps1 ve hellopoc.ps1 dosyalarını gördüğü aktarıldı. Mollema, tespit için Windows Hello for Business oturum açmalarında device ID alanı boş kayıtların aranmasını önerdi; ancak gizli sekme ya da SSO kullanılmayan tarayıcı oturumları da aynı izi bırakabiliyor.
Microsoft’un ticketing davranışına ilişkin dokümantasyonu, oturum açıkken özel anahtar işlemlerinin kullanılabilir kalabildiğini gösteriyor. Mollema, Windows Hello for Business anahtarlarını ele geçirilmiş bir oturumdan çağırma yeteneğinin DEF CON 32’de 2024’te sunulduğunu, yeni çalışmanın ise bu akışı WebAuthn ve Entra ID meydan okuma mekanizması üzerinden başka bir makineden tetiklenebilir hale getirdiğini aktardı. The Hacker News, 6 Ağustos 2026 itibarıyla bu tekniğe ilişkin Microsoft’un Security Update Guide’ında, NVD’de ve CVE.org’da bir eşleşme bulmadığını yazdı.
