The Repeat · Jeden Montag eine neue Folge
Die Angriffe der letzten Woche. Ihr Schutz für diese Woche.
Jeden Montag zeigt The Repeat, was Angreifer in der Vorwoche tatsächlich getan haben, in Microsoft-Umgebungen und den Diensten, auf die Sie sich verlassen: was passiert ist, warum die üblichen Abwehrmaßnahmen still blieben und welche Schritte Sie gehen sollten, bevor sich derselbe Angriff bei Ihnen wiederholt. Ein paar konzentrierte Minuten, ohne Fachjargon.
Neueste Folge
Windows Hello for Business: malware can sign in as you
Folge 44 Min.
Windows Hello for Business is how many organizations satisfy Microsoft's own advice to require phishing-resistant MFA on admin accounts. Research published on 5 August 2026 shows that malware already running inside a signed-in Windows session can use the Hello key to authenticate as that user, with no PIN prompt, no biometric prompt, and no administrator rights. Windows keeps the signing key available to the session, so code running as the user can have it sign a WebAuthn assertion that Entra accepts, that meets the phishing-resistant strength tier, and that counts as fresh MFA. Because no device took part in the sign-in, the token carries no device ID claim, which lets the attacker register a device of their own and collect a Primary Refresh Token for it.
Was Sie heute dagegen tun können
- Run the sign-in log query below across every tenant you manage.
- In Conditional Access, target the Register or join devices user action and grant only with Require authentication strength. That stops a new device being registered without a fresh MFA prompt.
- Review Entra ID > Devices > All devices for registrations you don't recognize. Remove the device object and revoke the user's sessions: revoking sessions is what actually ends the access, removing the device alone does not.
- Don't turn Windows Hello off over this. There is no CVE and no patch because the behavior works as designed, no exploitation has been reported, and it needs code execution in an already signed-in session. FIDO2 hardware keys are not affected the same way, since each use requires a physical touch.
SigninLogs
| where AuthenticationDetails has '"authenticationMethod":"Windows Hello for Business"'
| where DeviceDetail.deviceId == ""A Windows Hello sign-in with an empty device ID is not something that should happen in normal operation. Query credit: Dirk-jan Mollema, who published the technique.
Das Format
Was passiert ist. Warum es funktioniert hat. Was zu tun ist.
Die meisten erfahren von einem Angriff Wochen zu spät, wenn er schon Schlagzeile ist statt Warnung. The Repeat schließt diese Lücke: eine kurze Folge, jeden Montag, gebaut aus dem, was in der Vorwoche wirklich eingeschlagen ist.
Was passiert ist
Die Kampagne der Vorwoche in klarer Sprache: wer angegriffen wurde, wie der Angriff hereinkam und welche Zahlen wirklich dahinterstehen.
Warum die Abwehr sie übersehen hat
Der konkrete Grund, warum die Alarme still blieben, damit Sie prüfen können, ob Ihre es auch gewesen wären.
Was jetzt zu tun ist
Konkrete Schritte und, wo es hilft, die genaue Abfrage zum Ausführen. In Minuten umsetzbar, ohne etwas kaufen zu müssen.
Archiv
Frühere Folgen
Jede Woche wächst das Archiv um einen Angriff, den Sie nicht mehr auf die harte Tour kennenlernen müssen.
Vom Wissen zum Schutz
Wer zuschaut, weiß Bescheid. Mitglieder sind längst geschützt.
The Repeat gibt es, weil die meisten Organisationen erst von einem Angriff erfahren, wenn er eingeschlagen ist und das Aufräumen beginnt. Wissen schließt einen Teil dieser Lücke. Ganz schließen kann es sie nicht, denn Angreifer sind schneller als Schlagzeilen.
Genau für dieses Problem wurde UnifiedONE entwickelt. Validiert ein Mitglied der Gemeinschaft eine Bedrohung, gilt der Schutz für alle Verbundenen, am Eingangstor, bevor Schaden entsteht. Der Angriff, von dem Sie am Montag hören, ist oft einer, den die Gemeinschaft schon in der Woche davor gestoppt hat.
Über die Serie
Wann erscheinen neue Folgen?
Jeden Montag. Jede Folge analysiert Angriffe aus der Vorwoche, die Schritte sind also aktuell, wenn Sie zuschauen.
Worum geht es in The Repeat?
Um echte Kampagnen aus der Vorwoche, die Microsoft-Umgebungen und die Alltagsdienste treffen, auf die Organisationen sich verlassen. Jede Folge erklärt, was passiert ist, warum die Abwehr es übersehen hat und was Sie dagegen tun können.
Geht es nur um Microsoft?
Microsoft-Umgebungen kommen oft vor, weil die meisten Organisationen dort arbeiten. Die Serie behandelt aber, was in der letzten Woche wichtig war, egal welchen Dienst es getroffen hat.
Brauche ich UnifiedONE, um die Empfehlungen umzusetzen?
Nein. Jeder Schritt funktioniert für sich, mit den Tools, die Sie bereits haben. UnifiedONE automatisiert denselben Schutz für eine ganze Gemeinschaft, Mitglieder sind also geschützt, bevor eine Folge überhaupt erscheint.
Nie wieder zu spät von einem Angriff erfahren.
Abonnieren Sie die Folge am Montag, oder verbinden Sie Ihre Umgebung und lassen Sie validierten Schutz automatisch wirken.



