أمن سيبرانيقراءة دقيقتين

بحث في Black Hat: برنامج خبيث يستخدم مفتاح Windows Hello دون PIN أو بصمة للدخول إلى Entra ID

المغزى

الدخول بلا كلمة مرور يحمي من التصيد ومن كلمات المرور المسروقة، لكنه لا يحمي من جهاز مخترق. وهما تهديدان مختلفان كثيرًا ما يُعاملان كتهديد واحد.

عرض الباحث Dirk-jan Mollema في مؤتمر Black Hat USA 2026 كيف يستطيع برنامج خبيث يعمل بصلاحيات عادية، داخل جلسة مستخدم مسجّل الدخول، أن يستخدم مفتاح Windows Hello for Business الخاص بهذا المستخدم للتوقيع، دون أن يُطلب منه PIN أو بصمة.

الفكرة في جوهرها أن المفتاح المخزن على الجهاز يقبل طلبات التوقيع القادمة من داخل الجلسة عبر واجهات Windows القياسية، دون أن تظهر للمستخدم أي نافذة تطلب موافقته. ثم يُعامل هذا المفتاح كأنه passkey من نوع FIDO2 عبر WebAuthn، فيُستخدم لتسجيل الدخول إلى Microsoft Entra ID.

ومن هناك تتسع المسألة. فبحسب البحث، يمكن تسجيل جهاز جديد والحصول على Primary Refresh Token، وإضافة وسائل مصادقة جديدة إذا سمحت سياسة الـ tenant بذلك. أي أن المهاجم قد يحصل على مدخل دائم لا يحتاج بعده إلى الجهاز الأصلي. ومن التفاصيل التي وسّعت أثر التقنية أن الـ challenge الذي يصدره Entra، وصلاحيته 5 دقائق، غير مربوط بجلسة أو مستخدم أو tenant محدد.

وحتى 6 أغسطس 2026 لم يصدر رقم CVE ولا تحديث أمني من Microsoft مرتبط بهذه التقنية. والسبب أنها ليست خطأ في سطر كود بقدر ما هي نتيجة طبيعية لتصميم يفترض أن الجهاز نفسه موثوق.

وبالنسبة لفرق الأمن التي تدير Entra، يقترح البحث مؤشرًا للاكتشاف: تسجيلات دخول Windows Hello التي يظهر فيها معرّف الجهاز (device ID) فارغًا.

ويبقى سؤال التصميم مفتوحًا: إذا كان المفتاح يوقّع دون موافقة المستخدم في كل مرة، فإن قيمته الأمنية تتوقف على سلامة الجهاز، لا على وجود المستخدم أمامه.

المصادر

  1. تغطية The Hacker News
  2. تحليل Cybersecurity News
  3. تغطية GBHackers
  4. تقرير Cyber Press
  5. توثيق Microsoft عن Windows Hello for Business

من عدد السبت 25 صفر - 8 أغسطس

أخبار ذات صلة

أخبار السبت 25 صفر - 8 أغسطس