นักวิจัยพบช่องโหว่บน Windows Hello for Business ฟีเจอร์ยืนยันตัวตนสำหรับองค์กรที่ใช้งาน Windows โดยช่องโหว่นี้อาจเปิดทางให้มัลแวร์หรือแฮกเกอร์เข้าถึงบัญชี Microsoft Entra ID ได้อย่างเงียบ ๆ โดยไม่จำเป็นต้องมีสิทธิ์ระดับผู้ดูแลระบบหรือรอให้ผู้ใช้กดยืนยัน
การโจมตีจำเป็นต้องมีโค้ดทำงานอยู่ใน Active Session ของเครื่องเป้าหมายก่อน จากนั้นมัลแวร์จะส่งคำร้องให้ Windows เซ็นรับรองการยืนยันตัวตน และพยายามขอ Primary Refresh Token หรือ PRT เพื่อใช้เข้าถึงระบบขององค์กร
ผ่านการป้องกัน TPM ได้โดยไม่ต้องขโมย PIN
หากได้โทเคน PRT แล้ว ผู้โจมตีอาจนำไปลงทะเบียนเครื่องของตัวเองเพื่อเข้าถึงระบบ และอาจเพิ่มวิธีการยืนยันตัวตนอื่นให้บัญชีได้ จุดที่น่ากังวลคือวิธีการนี้ไม่จำเป็นต้องขโมย Private Key, PIN หรือกระตุ้นการยืนยันตัวตนด้วยใบหน้าและลายนิ้วมือโดยตรง
- มุ่งเป้าไปที่บัญชี Microsoft Entra ID ขององค์กร
- ไม่จำเป็นต้องใช้สิทธิ์ Administrator
- อาจเข้าถึงระบบได้แม้เครื่องมี TPM ป้องกันอยู่
- ต้องมีโค้ดทำงานอยู่ในเซสชันของเครื่องก่อนจึงจะเริ่มโจมตีได้
องค์กรควรรับมืออย่างไร
ขณะนี้ยังไม่มีข้อมูลว่าการโจมตีรูปแบบนี้ถูกใช้อย่างแพร่หลาย และนักวิจัยได้รายงานเรื่องดังกล่าวให้ Microsoft ทราบแล้ว องค์กรควรติดตามประกาศด้านความปลอดภัยของ Microsoft อัปเดต Windows และเฝ้าระวังการเข้าสู่ระบบหรือการเพิ่มวิธีการยืนยันตัวตนที่ผิดปกติ


