Tillbaka till insikter

Malware kan utnyttja Windows Hello för Entra ID-access – vad SMB bör göra

En forskare rapporterar att skadlig kod i en inloggad Windows-session kan använda offrets Windows Hello for Business-nyckel för att autentisera mot Microsoft Entra ID. För små och medelstora företag innebär det en risk för upparbetad, långvarig molnåtkomst om inte åtgärder vidtas.

Vad har hänt?

Enligt uppgifter rapporterade The Hacker News den 7 augusti 2026 att säkerhetsforskaren Dirk‑jan Mollema demonstrerat hur skadlig kod som redan körs i en inloggad Windows‑session kan använda offrets Windows Hello for Business‑nyckel för att autentisera mot Microsoft Entra ID (tidigare känd som Azure AD). Rapporten säger vidare att angriparen därefter kan etablera längrevarig molnåtkomst och bland annat registrera en enhet som den kontrollerar.

Det framgår av sammanfattningen att utnyttjandet sker från en redan körande process i den inloggade sessionen, vilket innebär att angriparen först måste få kodkörning i användarens kontext. Det finns inga uppgifter i källmaterialet om några specifika sårbarheter, CVE‑nummer eller om Microsoft har publicerat en patch för detta i samband med rapporten.

Varför är detta viktigt för svenska SMB?

Många små och medelstora företag använder Microsoft 365 och Entra ID för identitetshantering och en del av dessa använder även Windows Hello for Business för enklare och säkrare inloggning. Om en angripare kan återanvända en lokal inloggningsnyckel för att få molnåtkomst innebär det att komprometterade klienter kan bli en väg in till företagets molntjänster med längre livslängd än en enstaka session.

För svenska SMB betyder det konkret:

  • Risken ökar om användares arbetsstationer eller bärbara datorer blir komprometterade av skadlig kod.
  • Angripare som lyckas få åtkomst kan potentiellt registrera enheter i ert Entra‑miljö och därigenom få mer uthållig åtkomst.
  • Säkerhet som bara bygger på att användaren är inloggad kan behöva kompletteras med policies och detektion i molnet.

Vad bör ni göra nu?

Följande åtgärder är konkreta och relevanta för små och medelstora företag. De bygger på allmänna säkerhetsprinciper och den rapporterade attackvektorn:

  • Granska och begränsa vilka användare som får registrera enheter i Entra ID. Aktivera manuella godkännanden där det är möjligt.
  • Implementera och förstärk Conditional Access‑policies som kräver enheter att vara hanterade och compliance‑markerade för åtkomst till känsliga resurser.
  • Övervaka och larma på ovanliga enhetsregistreringar, nya autentiseringstoken och längrevariga sessioner i era Entra‑loggar.
  • Begränsa lokal kodkörning genom endpoint‑skydd, applikationskontroll (t.ex. blockera okända körbara filer) och regelbundna scans.
  • Använd principen om minst privilegium för användarkonton och administratörsroller i både lokalt nätverk och moln.
  • Utbilda användare i att upptäcka och rapportera misstänkt beteende och säkra arbetsstationer mot phishing och bilagor som kan leda till kodkörning.
  • Håll er uppdaterade om eventuella åtgärder eller rekommendationer från Microsoft och externa säkerhetsrådgivare.

Kort rekommendation

Se över enhetspolicys och övervakning i er Entra ID‑miljö och prioritera åtgärder som minskar konsekvensen av en komprometterad användarsession.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal