มัลแวร์ใช้ประโยชน์จาก Windows Hello for Business ขโมยรหัสเข้าใช้งาน Entra ID
นักวิจัยพบมัลแวร์ที่ใช้ประโยชน์จาก Windows Hello for Business ขโมยคีย์การยืนยันตัวตนและเข้าถึง Entra ID ได้ต่อเนื่อง พร้อมแนวทางป้องกัน
นักวิจัยความปลอดภัยได้เปิดเผยช่องโหว่รูปแบบใหม่ที่ทำให้มัลแวร์สามารถใช้ประโยชน์จากระบบ Windows Hello for Business เพื่อขโมยคีย์การยืนยันตัวตนและเข้าถึง Entra ID ได้อย่างต่อเนื่อง แม้ผู้ใช้จะเปลี่ยนรหัสผ่านแล้วก็ตาม
การโจมตีนี้ถูกนำเสนอในงานประชุม Black Hat USA 2026 โดย Malcolm Stagg นักวิจัยความปลอดภัย ซึ่งชี้ให้เห็นถึงความเสี่ยงที่องค์กรหลายแห่งอาจมองข้ามไป
จุดอ่อนของ Windows Hello for Business
Windows Hello for Business เป็นระบบยืนยันตัวตนแบบไร้รหัสผ่านที่ใช้ชีวมิติหรือ PIN แทนรหัสผ่านปกติ อย่างไรก็ตาม นักวิจัยพบว่ามัลแวร์สามารถดึงคีย์ส่วนตัวที่เก็บไว้ในอุปกรณ์ออกมาใช้ได้ โดยไม่จำเป็นต้องผ่านการยืนยันตัวตนของผู้ใช้แต่อย่างใด
เมื่อมัลแวร์ได้คีย์ไปแล้ว ก็สามารถปลอมตัวเป็นผู้ใช้ที่ถูกต้องและขอโทเคนการเข้าถึงจาก Entra ID ได้อย่างไม่จำกัดเวลาหรือจำนวนครั้ง ซึ่งเปิดทางให้ผู้โจมตีเข้าถึงข้อมูลภายในองค์กรต่อไปได้เรื่อย ๆ ตราบใดที่คีย์ยังไม่ถูกเพิกถอน
การโจมตีแบบ NatJack
งานวิจัยของ Malcolm Stagg ยังได้เปิดเผยเทคนิคการโจมตีอีกประเภทที่เรียกว่า NatJack ซึ่งเป็นการจัดการสถานะการเชื่อมต่อ Network Address Translation หรือ NAT เพื่อเข้าควบคุมเซสชัน TCP ที่กำลังทำงานอยู่ และปลอมแปลงผลตอบกลับของ DNS ได้
เทคนิคนี้ทำให้ผู้โจมตีสามารถเปิดเผยหมายเลขไอพีและพอร์ตของเหยื่อ รวมถึงทำให้ทรัพยากรของ NAT หมดลงจนบริการล่ม ซึ่งส่งผลกระทบกับอุปกรณ์เครือข่ายหลายประเภทที่ใช้งานอยู่ทั่วไปในองค์กร
แนวทางป้องกันสำหรับองค์กร
เพื่อลดความเสี่ยงจากการโจมตีผ่าน Windows Hello for Business องค์กรควรกำหนดนโยบายการเพิกถอนคีย์อย่างเข้มงวด รวมถึงติดตามกิจกรรมการเข้าสู่ระบบที่ผิดปกติอย่างต่อเนื่อง และใช้ระบบตรวจจับภัยคุกคามขั้นสูงที่สามารถมองเห็นพฤติกรรมที่น่าสงสัยได้
นอกจากนี้ การอัปเดตซอฟต์แวร์และเฟิร์มแวร์ของอุปกรณ์เครือข่ายเป็นประจำยังช่วยปิดช่องโหว่ที่อาจถูกใช้ร่วมกับเทคนิค NatJack ได้ ซึ่งเป็นมาตรการพื้นฐานที่ทุกองค์กรควรปฏิบัติอย่างจริงจัง
บทสรุป
การค้นพบครั้งนี้สะท้อนให้เห็นว่าแม้แต่ระบบยืนยันตัวตนที่ทันสมัยอย่าง Windows Hello for Business ก็ยังมีจุดที่มัลแวร์สามารถแทรกแซงได้ หากองค์กรละเลยการจัดการคีย์อย่างเหมาะสม
ผู้ดูแลระบบควรให้ความสำคัญกับการเฝ้าระวังอย่างต่อเนื่อง และประเมินความเสี่ยงที่เกี่ยวข้องกับการใช้คีย์เข้ารหัสในองค์กร เพื่อป้องกันไม่ให้ข้อมูลสำคัญตกไปอยู่ในมือของผู้ไม่หวังดี และสำหรับผู้ที่ต้องการอัปเดตแนวทางป้องกันล่าสุด การติดตามข่าวสารด้านความมั่นคงปลอดภัยไซเบอร์จึงเป็นสิ่งจำเป็นอย่างยิ่ง
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด