Το Windows Hello for Business βρίσκεται στο επίκεντρο μιας νέας κατηγορίας επιθέσεων που επιτρέπει σε malware να αποκτά persistent πρόσβαση σε λογαριασμούς Microsoft Entra ID, ακόμα και μετά από επαναφορά κωδικού πρόσβασης. Ερευνητές ασφαλείας αποκάλυψαν ότι τα κρυπτογραφικά κλειδιά που συνδέονται με το Windows Hello for Business μπορούν να αξιοποιηθούν από επιτιθέμενους για να παρακάμψουν παραδοσιακές μεθόδους ανάκτησης λογαριασμού, δημιουργώντας μια ανησυχητική επιφάνεια επίθεσης σε εταιρικά περιβάλλοντα. Παράλληλα, η νέα κατηγορία επιθέσεων NatJack αποκαλύπτει κρίσιμες αδυναμίες στη διαχείριση της κατάστασης NAT σε πολλαπλές πλατφόρμες.
Δείτε επίσης: Certighost (CVE-2026-54121): PoC exploit για hijack Windows domains μέσω AD CS

Ο ερευνητής ασφαλείας Malcolm Stagg παρουσίασε στο Black Hat USA 2026 μια νέα κατηγορία επιθέσεων που ονομάζεται NatJack, η οποία εκμεταλλεύεται την κατάσταση σύνδεσης NAT (Network Address Translation) για να παραβιάσει ενεργές TCP συνεδρίες, να πλαστογραφήσει DNS αποκρίσεις, να αποκαλύψει διευθύνσεις IP θυμάτων και να εξαντλήσει πίνακες NAT. Η έρευνα αυτή, που διεξήχθη ανεξάρτητα μέσω του SODIUM-24, αμφισβητεί μια θεμελιώδη παραδοχή: ότι οι υπολογιστές πίσω από το ίδιο NAT δεν μπορούν να χειραγωγήσουν ο ένας την κατάσταση σύνδεσης του άλλου. Όσον αφορά το Windows Hello for Business,
Δύο συγκεκριμένες αδυναμίες έλαβαν επίσημους αριθμούς CVE: το CVE-2026-56181 με βαθμολογία CVSS 8.3 στο Windows NAT που χρησιμοποιείται από το Hyper-V, και το CVE-2026-63913 με βαθμολογία CVSS 8.2 στο Linux Netfilter conntrack. Ο Stagg ανέφερε ότι ενημέρωσε 13 κατασκευαστές, δοκίμασε 32 προϊόντα και διαμορφώσεις, παρήγαγε 95 αναφορές δοκιμών και ανέπτυξε 7 proof-of-concept εκμεταλλεύσεις — με όλα τα δοκιμασμένα προϊόντα να εμφανίζονται ευάλωτα. Σε σχέση με το Windows Hello for Business,
Windows Hello for Business: Πώς το malware αποκτά persistent πρόσβαση
Το κεντρικό ζήτημα με το Windows Hello for Business εντοπίζεται σε ένα χρόνιο δίλημμα ασφαλείας στον κόσμο της passwordless αυθεντικοποίησης: μόλις μια συσκευή ή συνεδρία κατέχει το κρυπτογραφικό υλικό κλειδιού του χρήστη, ένας επιτιθέμενος που παραβιάζει εκείνη τη συνεδρία μπορεί συχνά να επαναχρησιμοποιήσει το κλειδί για ροές single sign-on και ανάκτησης λογαριασμού, χωρίς να χρειάζεται το PIN ή τα βιομετρικά στοιχεία του χρήστη. Ο ερευνητής Dirk-jan Mollema τεκμηρίωσε ότι από μια παραβιασμένη συνεδρία χρήστη, ένας επιτιθέμενος μπορεί να χρησιμοποιήσει το κλειδί WHfB για να συνδεθεί μέσω WebAuthn, να ζητήσει tokens για εγγραφή νέας συσκευής, να αποκτήσει Primary Refresh Token (PRT) και να προσθέσει επιπλέον μεθόδους αυθεντικοποίησης — καθώς η ενέργεια αυτή μετράει ως φρέσκο MFA.
Ιδιαίτερα ανησυχητική είναι η κατάχρηση του χαρακτηριστικού msDS-KeyCredentialLink στον κατάλογο, το οποίο έχει χρησιμοποιηθεί ιστορικά για τη δημιουργία persistence που επιβιώνει ακόμα και μετά από αλλαγές κωδικού πρόσβασης. Ένας επιτιθέμενος που εγγράφει ένα rogue passkey στον λογαριασμό του θύματος αποκτά μια νόμιμη μέθοδο αυθεντικοποίησης που δεν αφαιρείται αυτόματα με επαναφορά κωδικού ή ανάκληση συνεδρίας — εκτός αν διαγραφεί ρητά το ψεύτικο διαπιστευτήριο. Αυτό καθιστά τις παραδοσιακές διαδικασίες αντιμετώπισης περιστατικών ανεπαρκείς αν δεν συνοδεύονται από έλεγχο και εκκαθάριση των εγγεγραμμένων μεθόδων αυθεντικοποίησης. Η περίπτωση του Windows Hello for Business
Στο πλαίσιο πρόσφατων περιστατικών, η ομάδα O-UNC-066 έχει από τον Απρίλιο 2026 καταχραστεί νόμιμες ροές εγγραφής Entra passkey για να αποκτήσει persistent πρόσβαση που επιβιώνει ακόμα και μετά από επαναφορές κωδικού και ανάκληση συνεδρίας. Επιπλέον, έχουν καταγραφεί επιθέσεις vishing μέσω τηλεφώνου, όπου οι επιτιθέμενοι εξαπατούν χρήστες ώστε να εγγράψουν ένα passkey ελεγχόμενο από τον εισβολέα στο Microsoft Entra ID, δημιουργώντας ανθεκτική πρόσβαση ανθεκτική στο MFA. Αναφορικά με το Windows Hello for Business,
Δείτε επίσης: Zoom account takeover: Κρίσιμη ευπάθεια CVE-2026-53412 σε Windows clients

NatJack και Windows Hello for Business: Η τεχνική ανάλυση των επιθέσεων
Το NatJack ομαδοποιεί τις επιθέσεις σε πέντε κατηγορίες: UDP DNS hijacking, δύο παραλλαγές TCP/IP hijacking, αποκάλυψη IP/port θύματος και denial of service. Στην επίθεση DNS, ο επιτιθέμενος γεμίζει τον πίνακα NAT με ψεύτικες εγγραφές για να εκδιώξει την εκκρεμή εγγραφή DNS του θύματος, στη συνέχεια δημιουργεί αντικατάστατες εγγραφές που δείχνουν στον επιτιθέμενο. Η νόμιμη απόκριση DNS αποστέλλεται στον επιτιθέμενο αντί για το θύμα, μετά από το οποίο ο επιτιθέμενος στέλνει μια πλαστή απόκριση πίσω στο θύμα.
Για το TCP, ο Stagg επέδειξε παραλλαγές downstream και upstream spoofing που αφαιρούν και αντικαθιστούν την εγγραφή NAT του θύματος για να παραβιάσουν τη σύνδεση. Στην παραλλαγή upstream, ο επιτιθέμενος και το θύμα μπορούν να βρίσκονται σε διαφορετικά subnets και broadcast domains. Η Apple δήλωσε ότι θεωρεί τη συμπεριφορά γνωστό περιορισμό επιπέδου μεταφοράς και όχι ευπάθεια, αναφέροντας ότι εξετάζει πρόσθετη σκλήρυνση ως μέτρο defense-in-depth. Αξίζει να σημειωθεί ότι η αλλαγή πυρήνα διορθώνει το ελάττωμα κώδικα αλλά μόνο μετριάζει την ευρύτερη τεχνική downstream spoofing, αυξάνοντας την πολυπλοκότητα επίθεσης χωρίς να την αντιμετωπίζει πλήρως.
Το NatJack βασίζεται επίσης σε προηγούμενη έρευνα χειραγώγησης κατάστασης NAT. Μια μελέτη NDSS 2024 επέδειξε TCP hijacking μέσω χειραγώγησης αντιστοίχισης NAT και διαπίστωσε ότι 52 από 67 δοκιμασμένους δρομολογητές ήταν ευάλωτοι, με αποτέλεσμα δέκα CVEs. Αυτό υποδηλώνει ότι η ευπάθεια δεν είναι απομονωμένη αλλά αντικατοπτρίζει μια συστηματική αδυναμία στον τρόπο που πολλές υλοποιήσεις NAT διαχειρίζονται την κατάσταση σύνδεσης.
Προστασία από επιθέσεις Windows Hello for Business και NatJack
Δεν υπάρχει ενιαία ενημέρωση για την ευρύτερη κατηγορία επιθέσεων NatJack. Οι οργανισμοί θα πρέπει να εφαρμόσουν τις διαθέσιμες ενημερώσεις Windows και Linux για τα CVE που αναφέρθηκαν, να κρυπτογραφούν την κίνηση ακόμα και σε εσωτερικά δίκτυα και να χρησιμοποιούν IP Source Guard όπου εφαρμόζεται. Η διαχωρισμός μη αξιόπιστων φορτίων εργασίας από αξιόπιστα συστήματα που μοιράζονται υποδομή NAT είναι κρίσιμος για τον περιορισμό της επιφάνειας επίθεσης.
Για την προστασία από την κατάχρηση Windows Hello for Business, οι οργανισμοί πρέπει να περιορίσουν την εγγραφή passkey και μεθόδων αυθεντικοποίησης ώστε μόνο αξιόπιστες συσκευές, δίκτυα ή διαχειριζόμενα περιβάλλοντα να μπορούν να προσθέσουν νέους authenticators. Είναι επίσης απαραίτητη η παρακολούθηση και ο έλεγχος μεθόδων αυθεντικοποίησης για απροσδόκητα κλειδιά FIDO2, passkeys και εγγραφές συσκευών. Η ρητή αφαίρεση ψεύτικων διαπιστευτηρίων — αντί να βασίζεστε μόνο σε επαναφορές κωδικού ή ανάκληση συνεδρίας — είναι απολύτως αναγκαία, καθώς αυτές οι ενέργειες ενδέχεται να μην διαγράψουν το εγγεγραμμένο passkey του επιτιθέμενου.
Δείτε επίσης: MedusaHVNC: Το malware που κρύβεται σε hidden desktops των Windows

Επιπλέον, η εκπαίδευση του προσωπικού helpdesk και των χρηστών κατά της τηλεφωνικής απάτης εγγραφής είναι κρίσιμη, καθώς οι επιτιθέμενοι καταχρώνται την ίδια τη διαδικασία εγγραφής. Η αναθεώρηση των αρχείων καταγραφής WHfB και Entra ID για ασυνήθιστες αλλαγές εγγραφής συσκευών και μεθόδων αυθεντικοποίησης μετά από ύποπτες συνδέσεις αποτελεί βασική πρακτική άμυνας. Τέλος, τα δίκτυα που χρησιμοποιούν Hyper-V NAT, conntrack, containers ή cloud NAT θα πρέπει να επαληθεύσουν την κατάσταση ενημέρωσης και τους ελέγχους τμηματοποίησης, καθώς το NatJack στοχεύει τη διαχείριση κατάστασης και το NAT δεν πρέπει να θεωρείται αξιόπιστο όριο ασφαλείας χωρίς πρόσθετα μέτρα προστασίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
