‹ กลับไปหน้าข่าวสาร
ความปลอดภัยไซเบอร์

นักวิจัยเตือนช่องโหว่ Windows Hello for Business อาจเปิดทางมัลแวร์เข้าบัญชีองค์กร

นักวิจัยเตือนช่องโหว่ Windows Hello for Business อาจเปิดทางมัลแวร์เข้าบัญชีองค์กร

นักวิจัยพบช่องโหว่บน Windows Hello for Business ฟีเจอร์ยืนยันตัวตนสำหรับองค์กรที่ใช้งาน Windows โดยช่องโหว่นี้อาจเปิดทางให้มัลแวร์หรือแฮกเกอร์เข้าถึงบัญชี Microsoft Entra ID ได้อย่างเงียบ ๆ โดยไม่จำเป็นต้องมีสิทธิ์ระดับผู้ดูแลระบบหรือรอให้ผู้ใช้กดยืนยัน

การโจมตีจำเป็นต้องมีโค้ดทำงานอยู่ใน Active Session ของเครื่องเป้าหมายก่อน จากนั้นมัลแวร์จะส่งคำร้องให้ Windows เซ็นรับรองการยืนยันตัวตน และพยายามขอ Primary Refresh Token หรือ PRT เพื่อใช้เข้าถึงระบบขององค์กร

ผ่านการป้องกัน TPM ได้โดยไม่ต้องขโมย PIN

หากได้โทเคน PRT แล้ว ผู้โจมตีอาจนำไปลงทะเบียนเครื่องของตัวเองเพื่อเข้าถึงระบบ และอาจเพิ่มวิธีการยืนยันตัวตนอื่นให้บัญชีได้ จุดที่น่ากังวลคือวิธีการนี้ไม่จำเป็นต้องขโมย Private Key, PIN หรือกระตุ้นการยืนยันตัวตนด้วยใบหน้าและลายนิ้วมือโดยตรง

  • มุ่งเป้าไปที่บัญชี Microsoft Entra ID ขององค์กร
  • ไม่จำเป็นต้องใช้สิทธิ์ Administrator
  • อาจเข้าถึงระบบได้แม้เครื่องมี TPM ป้องกันอยู่
  • ต้องมีโค้ดทำงานอยู่ในเซสชันของเครื่องก่อนจึงจะเริ่มโจมตีได้

องค์กรควรรับมืออย่างไร

ขณะนี้ยังไม่มีข้อมูลว่าการโจมตีรูปแบบนี้ถูกใช้อย่างแพร่หลาย และนักวิจัยได้รายงานเรื่องดังกล่าวให้ Microsoft ทราบแล้ว องค์กรควรติดตามประกาศด้านความปลอดภัยของ Microsoft อัปเดต Windows และเฝ้าระวังการเข้าสู่ระบบหรือการเพิ่มวิธีการยืนยันตัวตนที่ผิดปกติ