Имя Pass-the-Passkey Михаэль Графнеттер выбрал не для красного словца. Полтора десятка лет наступательная сторона переигрывала и релеила NTLM-хеши в корпоративных сетях; SpecterOps на Black Hat USA 2026 показала, что те же самые приёмы – перехват, повтор, релей – работают против беспарольного входа в Windows и Entra ID. В роли угнанного секрета теперь выступает WebAuthn-ассерция, и добыть её оказалось даже проще, чем хеш: Windows выкладывает её сам.
Издевательство в том, что реализацию завалила Microsoft – один из соавторов стандарта WebAuthn. Спецификация Level 3 расписывает проверку ассерции на 25 шагов, и половину антиповторных гарантий – одноразовость челленджа, привязку к сессии, контроль счётчика подписей – должен обеспечивать сам сервис. Entra ID не обеспечивал ни одной, а Windows тем временем складывал полную ассерцию открытым текстом в лог, доступный любому пользователю машины, включая удалённого. Две половины одной replay-цепочки – и каждая позволяет выдать себя за привилегированный облачный аккаунт, не сорвав ни единого алерта в XDR. А там, где эти баги уже прикрыли, в ход идут приёмы, которым латать нечего: они растут из самого устройства passkey-стека Windows.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local