The Repeat · Nuevo episodio cada lunes
Los ataques de la semana pasada. La protección de esta semana.
Cada lunes, The Repeat desglosa lo que los atacantes hicieron de verdad la semana anterior contra entornos Microsoft y los servicios de los que usted depende: qué pasó, por qué las defensas de siempre guardaron silencio y los pasos exactos que dar antes de que el mismo ataque se repita con usted. Unos pocos minutos al grano, sin jerga.
Último episodio
Windows Hello for Business: malware can sign in as you
Episodio 44 min
Windows Hello for Business is how many organizations satisfy Microsoft's own advice to require phishing-resistant MFA on admin accounts. Research published on 5 August 2026 shows that malware already running inside a signed-in Windows session can use the Hello key to authenticate as that user, with no PIN prompt, no biometric prompt, and no administrator rights. Windows keeps the signing key available to the session, so code running as the user can have it sign a WebAuthn assertion that Entra accepts, that meets the phishing-resistant strength tier, and that counts as fresh MFA. Because no device took part in the sign-in, the token carries no device ID claim, which lets the attacker register a device of their own and collect a Primary Refresh Token for it.
Qué hacer hoy al respecto
- Run the sign-in log query below across every tenant you manage.
- In Conditional Access, target the Register or join devices user action and grant only with Require authentication strength. That stops a new device being registered without a fresh MFA prompt.
- Review Entra ID > Devices > All devices for registrations you don't recognize. Remove the device object and revoke the user's sessions: revoking sessions is what actually ends the access, removing the device alone does not.
- Don't turn Windows Hello off over this. There is no CVE and no patch because the behavior works as designed, no exploitation has been reported, and it needs code execution in an already signed-in session. FIDO2 hardware keys are not affected the same way, since each use requires a physical touch.
SigninLogs
| where AuthenticationDetails has '"authenticationMethod":"Windows Hello for Business"'
| where DeviceDetail.deviceId == ""A Windows Hello sign-in with an empty device ID is not something that should happen in normal operation. Query credit: Dirk-jan Mollema, who published the technique.
El formato
Qué pasó. Por qué funcionó. Qué hacer.
La mayoría se entera de un ataque semanas después de que importara, cuando ya es un titular en vez de una advertencia. The Repeat cierra esa brecha: un episodio breve, cada lunes, construido con lo que de verdad golpeó la semana anterior.
Qué pasó
La campaña de la semana pasada en lenguaje llano: a quién apuntaba, cómo entró y las cifras reales que hay detrás.
Por qué las defensas no la vieron
La razón concreta por la que las alertas guardaron silencio, para que pueda comprobar si a las suyas les habría pasado lo mismo.
Qué hacer ahora
Pasos concretos y, cuando ayuda, la consulta exacta que ejecutar. Aplicable en minutos, sin comprar nada.
Archivo
Episodios anteriores
Cada semana el archivo suma un ataque más del que ya no tendrá que enterarse por las malas.
Más allá de estar informado
Ver el episodio es enterarse. Los miembros ya están protegidos.
The Repeat existe porque la mayoría de las organizaciones se entera de un ataque cuando ya lo ha recibido y empieza la limpieza. Estar informado cierra parte de esa brecha. No puede cerrarla del todo, porque los atacantes van más rápido que los titulares.
Ese es el problema para el que se creó UnifiedONE. Cuando un miembro de la comunidad valida una amenaza, la protección se aplica a todos los conectados, en la puerta de entrada, antes del impacto. El ataque del que oye hablar el lunes suele ser uno que la comunidad detuvo la semana anterior.
Sobre la serie
¿Cuándo salen los episodios nuevos?
Cada lunes. Cada episodio analiza los ataques de la semana anterior, de modo que los pasos siguen vigentes cuando usted lo ve.
¿Qué cubre The Repeat?
Campañas reales de la semana anterior que afectan a entornos Microsoft y a los servicios cotidianos de los que dependen las organizaciones. Cada episodio explica qué pasó, por qué las defensas no lo vieron y qué hacer al respecto.
¿Trata solo de Microsoft?
Los entornos Microsoft aparecen a menudo porque es donde vive la mayoría de las organizaciones, pero la serie cubre lo que importó la semana pasada, sea cual sea el servicio afectado.
¿Necesito UnifiedONE para aplicar los consejos?
No. Cada paso funciona por sí solo, con las herramientas que ya tiene. UnifiedONE automatiza esa misma protección en toda una comunidad, así que los miembros quedan cubiertos antes incluso de que el episodio se emita.
No vuelva a enterarse de un ataque demasiado tarde.
Suscríbase para no perderse el episodio del lunes, o conecte su entorno y deje que la protección validada se aplique sola.



