برمجيات خبيثة تستغل مفاتيح Windows Hello for Business للوصول الدائم إلى Entra ID

كشف الباحث Dirk-jan Mollema عن ثغرة حرجة تسمح للبرمجيات الخبيثة القائمة بتجاوز Windows Hello for Business لإنشاء وصول ثابت إلى Microsoft Entra ID، مما يقوض ضمانات المصادقة المقاومة للتصيد الاحتيالي دون الحاجة لامتيازات إدارية أو تفاعلات المستخدم.
مقدمة تحليلية
بتاريخ 7 أغسطس 2026، كشف الباحث Dirk-jan Mollema عن ثغرة أمنية جوهرية تتيح للبرمجيات الخبيثة، التي تعمل ضمن جلسة Windows مسجلة الدخول، استغلال مفاتيح Windows Hello for Business (WHfB) للوصول المستمر إلى Microsoft Entra ID. تسمح هذه الثغرة للمهاجم بإنشاء وصول سحابي طويل الأمد، وتسجيل جهاز يتحكم فيه، والحصول على Primary Refresh Token (PRT) صالح لمدة 90 يوماً، وإضافة طرق مصادقة إضافية حيثما تسمح سياسات المستأجر. لا يتطلب هذا الاستغلال استخراج المفتاح الخاص، أو استعادة رقم التعريف الشخصي (PIN)، أو تشغيل موجه بيومتري، ولا يحتاج إلى امتيازات إدارية، مما يعرض أمان الهوية السحابية للخطر المباشر.
التحليل التقني
تستفيد هذه التقنية من آلية عمل Windows Hello for Business، وتحديداً كيفية إدارة Windows لعمليات المفاتيح الخاصة. على الأنظمة المدعومة بوحدة المنصة الموثوقة (TPM)، لا يقوم المهاجم باستخراج المفتاح الخاص أو كشف بيانات الاعتماد البيومترية. بدلاً من ذلك، تستغل البرمجيات الخبيثة نظام تذاكر Windows الذي يُبقي عمليات المفاتيح الخاصة متاحة طالما كان المستخدم مسجلاً الدخول بشكل تفاعلي. هذا يُمكّن التعليمات البرمجية التي تعمل بامتيازات المستخدم من مطالبة Windows بتوقيع بيانات المصادقة.
- الآلية الأساسية: تُعامل مفتاح Windows Hello for Business كمفتاح مرور FIDO2 عبر WebAuthn.
- نقطة الاختراق: تحدي Entra ID الذي يستغرق خمس دقائق لا يرتبط بجلسة، أو مستخدم، أو مستأجر محدد. يسمح هذا للمهاجم بطلب التحدي على مضيف آخر، ثم يجعل نقطة النهاية المخترقة تُنتج تأكيد التوقيع.
- الأدوات والبرهان: نُشرت برامج PowerShell لإثبات المفهوم، وهي
fido_assertion.ps1وhellopoc.ps1، ضمن مستودع ROADtools على GitHub (github.com/dirkjanm/ROADtools/tree/master/winhello_assertion). تستخدم هذه الأدوات التأكيد المطلوب لطلب الرموز المميزة أو فتح جلسة متصفح باسم الضحية. - التداعيات: لا يحمل الرمز المميز الذي تم الحصول عليه مطالبة بمعرف الجهاز (device ID claim)، مما يسمح للمهاجم بتسجيل جهاز جديد وطلب Primary Refresh Token (PRT) خاص به، والذي يظل صالحاً لمدة 90 يوماً ويُجدد باستمرار مع استخدام الجهاز. الأهم من ذلك، أن عملية تسجيل الدخول عبر WebAuthn يمكن أن تُلبي سياسات الوصول الشرطي التي تتطلب قوة مصادقة مقاومة للتصيد الاحتيالي من Microsoft، وتُحتسب كمصادقة متعددة العوامل (MFA) جديدة، مما يفتح الباب أمام إضافة مفاتيح مرور أو مفاتيح WHfB على الجهاز الجديد، إذا سمحت السياسات.
حتى تاريخ 6 أغسطس 2026، لم تجد The Hacker News أي CVE أو إشعار استشاري من Microsoft مرتبط بهذه التقنية في دليل تحديثات الأمان الخاص بـ Microsoft، أو NVD، أو CVE.org. وقد وثّقت Microsoft سلوك التذاكر هذا في صفحة الأسئلة الشائعة حول Windows Hello for Business (learn.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/faq)، لكنها لم تصنّف هذا الاستغلال كعيب يتطلب إصلاحاً.
السياق وتأثير السوق
يعيد هذا الكشف تعريف حدود حماية الهوية في بيئات المؤسسات. لطالما اعتُبر Windows Hello for Business ركيزة أساسية للأمن، خاصة مع دعمه لمفاتيح TPM والمصادقة المقاومة للتصيد الاحتيالي، والتي صُممت لمواجهة هجمات اعتراض بيانات الاعتماد التقليدية. أظهر Dirk-jan Mollema في DEF CON 32 عام 2024 طريقة سابقة لإنتاج تأكيد موقّع لـ PRT، لكنها كانت تتطلب الوصول إلى جهاز مسجل أو منضم إلى Entra ID. العمل الجديد (المفصّل على dirkjanm.io/borrowing-windows-hello-keys) يزيل هذا القيد، مما يمثل تصعيداً خطيراً في سهولة الاستغلال ووصول المهاجم. لقد أثبت Mollema أن مفاتيح WHfB، رغم أنها تظل مقيدة بالأجهزة وغير قابلة للتصدير، يمكن استدعاؤها بواسطة برمجيات خبيثة داخل جلسة نقطة النهاية المسجلة الدخول، مما يلغي فعلياً جوهر دفاعاتها.
تعتمد العديد من المؤسسات بشكل كبير على Microsoft Entra ID كحلها المركزي لإدارة الهوية والوصول، وتعتبر المصادقة المقاومة للتصيد الاحتيالي درعاً حصيناً. لكن هذا الكشف يوضح أن هذه الحصانة لا تزال عرضة للخطر عند مستوى نقطة النهاية. في حين أن سياسات حالة الجهاز المنفصلة أو الامتثال قد توقف سلسلة الاختراق في بعض عمليات النشر، فإن هذا لا يغير من حقيقة أن آلية المصادقة الأساسية يمكن تجاوزها. يُنصح بمراقبة تسجيلات الأجهزة غير المتوقعة، على الرغم من أن Mollema يشير إلى أن جلسات المتصفح المشروعة في وضع التصفح المتخفي أو غير SSO يمكن أن تنتج نفس نمط تسجيل الدخول الخاص بـ WHfB بدون معرف جهاز، مما يجعل الكشف تحدياً دقيقاً. هذا الواقع يدفع بالحاجة إلى تجاوز مجرد قوة بيانات الاعتماد إلى التحقق المستمر من صحة حالة الجهاز وسلامته.
رؤية Glitch4Techs
الحكم واضح: ادعاءات المقاومة للتصيد الاحتيالي الخاصة بـ Windows Hello for Business هي، على الأقل، مبالغ فيها في سيناريوهات الاختراق الأساسية. حقيقة أن البرمجيات الخبيثة يمكنها استغلال مفاتيح WHfB لإنشاء وصول دائم إلى Entra ID لمدة 90 يوماً، دون الحاجة لامتيازات إدارية أو التفاعل المباشر مع المستخدم، هي عيب تصميمي جوهري. إن تصنيف Microsoft لهذا السلوك على أنه «نتيجة لكيفية عمل WHfB» وتركه «كما هو»، بدلاً من معالجته كضعف، يكشف عن تجاهل خطير للأمن العملياتي. القدرة على تلبية متطلبات قوة المصادقة المقاومة للتصيد الاحتيالي وإضافة مفاتيح مرور جديدة من جهاز مهاجم هي فشل أمني لا يمكن تبريره، ويُبرز أن ثقتنا في حماية الهوية يجب أن تتجاوز مجرد شكل بيانات الاعتماد إلى تدابير أمنية شاملة لنقطة النهاية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



