The Repeat · Nouvel épisode chaque lundi
Les attaques de la semaine dernière. La protection de cette semaine.
Chaque lundi, The Repeat décortique ce que les attaquants ont réellement fait la semaine dernière aux environnements Microsoft et aux services dont vous dépendez : ce qui s'est passé, pourquoi les défenses habituelles sont restées muettes, et les étapes exactes à suivre avant que la même attaque ne se répète chez vous. Quelques minutes bien employées, sans jargon.
Dernier épisode
Windows Hello for Business: malware can sign in as you
Épisode 44 min
Windows Hello for Business is how many organizations satisfy Microsoft's own advice to require phishing-resistant MFA on admin accounts. Research published on 5 August 2026 shows that malware already running inside a signed-in Windows session can use the Hello key to authenticate as that user, with no PIN prompt, no biometric prompt, and no administrator rights. Windows keeps the signing key available to the session, so code running as the user can have it sign a WebAuthn assertion that Entra accepts, that meets the phishing-resistant strength tier, and that counts as fresh MFA. Because no device took part in the sign-in, the token carries no device ID claim, which lets the attacker register a device of their own and collect a Primary Refresh Token for it.
Quoi faire dès aujourd'hui
- Run the sign-in log query below across every tenant you manage.
- In Conditional Access, target the Register or join devices user action and grant only with Require authentication strength. That stops a new device being registered without a fresh MFA prompt.
- Review Entra ID > Devices > All devices for registrations you don't recognize. Remove the device object and revoke the user's sessions: revoking sessions is what actually ends the access, removing the device alone does not.
- Don't turn Windows Hello off over this. There is no CVE and no patch because the behavior works as designed, no exploitation has been reported, and it needs code execution in an already signed-in session. FIDO2 hardware keys are not affected the same way, since each use requires a physical touch.
SigninLogs
| where AuthenticationDetails has '"authenticationMethod":"Windows Hello for Business"'
| where DeviceDetail.deviceId == ""A Windows Hello sign-in with an empty device ID is not something that should happen in normal operation. Query credit: Dirk-jan Mollema, who published the technique.
Le format
Ce qui s'est passé. Pourquoi ça a marché. Quoi faire.
La plupart des gens découvrent une attaque des semaines après coup, quand elle est devenue un gros titre au lieu d'un avertissement. The Repeat comble cet écart : un épisode court, chaque lundi, construit à partir de ce qui a réellement frappé la semaine précédente.
Ce qui s'est passé
La campagne de la semaine dernière en langage clair : qui était visé, comment l'attaque est entrée et les vrais chiffres derrière.
Pourquoi les défenses sont passées à côté
La raison précise pour laquelle les alertes sont restées muettes, pour que vous puissiez vérifier si les vôtres l'auraient été aussi.
Quoi faire maintenant
Des étapes concrètes et, quand c'est utile, la requête exacte à exécuter. Utilisable en quelques minutes, sans rien acheter.
Archives
Épisodes précédents
Chaque semaine, les archives s'enrichissent d'une attaque que vous n'aurez plus à découvrir à vos dépens.
Au-delà de la veille
Regarder, c'est être informé. Être membre, c'est être déjà protégé.
The Repeat existe parce que la plupart des organisations découvrent une attaque une fois qu'elle a frappé, au moment où le nettoyage commence. La veille comble une partie de cet écart. Pas la totalité, car les attaquants vont plus vite que les gros titres.
C'est le problème pour lequel UnifiedONE a été conçu. Quand un membre de la communauté valide une menace, la protection s'applique à toutes les organisations connectées, à la porte d'entrée, avant l'impact. L'attaque dont vous entendez parler le lundi, la communauté l'a souvent stoppée la semaine d'avant.
À propos de la série
Quand sortent les nouveaux épisodes ?
Chaque lundi. Chaque épisode analyse les attaques de la semaine précédente, pour que les étapes soient encore d'actualité au moment où vous regardez.
Que couvre The Repeat ?
De vraies campagnes de la semaine précédente qui touchent les environnements Microsoft et les services que les organisations utilisent au quotidien. Chaque épisode explique ce qui s'est passé, pourquoi les défenses sont passées à côté et ce qu'il faut faire.
La série ne parle-t-elle que de Microsoft ?
Les environnements Microsoft reviennent souvent, parce que c'est là que vivent la plupart des organisations, mais la série couvre ce qui a compté la semaine dernière, quel que soit le service touché.
Faut-il UnifiedONE pour appliquer les conseils ?
Non. Chaque étape fonctionne seule, avec les outils que vous avez déjà. UnifiedONE automatise la même protection à l'échelle d'une communauté : les membres sont couverts avant même la diffusion de l'épisode.
Ne découvrez plus jamais une attaque trop tard.
Abonnez-vous pour l'épisode du lundi, ou connectez votre environnement et laissez la protection validée s'appliquer automatiquement.



