Skip to content
UnifiedONE — Community Protection Intelligence

The Repeat · Nuovo episodio ogni lunedì

Gli attacchi della settimana scorsa. La protezione di questa settimana.

Ogni lunedì The Repeat analizza cosa hanno fatto davvero gli attaccanti, la settimana precedente, agli ambienti Microsoft e ai servizi su cui fai affidamento: cosa è successo, perché le solite difese sono rimaste mute e i passi esatti da compiere prima che lo stesso attacco si ripeta nel tuo ambiente. Pochi minuti mirati, zero gergo.

Ultimo episodio

Windows Hello for Business: malware can sign in as you

Episodio 44 min

Windows Hello for Business is how many organizations satisfy Microsoft's own advice to require phishing-resistant MFA on admin accounts. Research published on 5 August 2026 shows that malware already running inside a signed-in Windows session can use the Hello key to authenticate as that user, with no PIN prompt, no biometric prompt, and no administrator rights. Windows keeps the signing key available to the session, so code running as the user can have it sign a WebAuthn assertion that Entra accepts, that meets the phishing-resistant strength tier, and that counts as fresh MFA. Because no device took part in the sign-in, the token carries no device ID claim, which lets the attacker register a device of their own and collect a Primary Refresh Token for it.

Cosa fare oggi stesso

  1. Run the sign-in log query below across every tenant you manage.
  2. In Conditional Access, target the Register or join devices user action and grant only with Require authentication strength. That stops a new device being registered without a fresh MFA prompt.
  3. Review Entra ID > Devices > All devices for registrations you don't recognize. Remove the device object and revoke the user's sessions: revoking sessions is what actually ends the access, removing the device alone does not.
  4. Don't turn Windows Hello off over this. There is no CVE and no patch because the behavior works as designed, no exploitation has been reported, and it needs code execution in an already signed-in session. FIDO2 hardware keys are not affected the same way, since each use requires a physical touch.
SigninLogs
| where AuthenticationDetails has '"authenticationMethod":"Windows Hello for Business"'
| where DeviceDetail.deviceId == ""

A Windows Hello sign-in with an empty device ID is not something that should happen in normal operation. Query credit: Dirk-jan Mollema, who published the technique.

Guarda su YouTube

Il formato

Cosa è successo. Perché ha funzionato. Cosa fare.

La maggior parte delle persone scopre un attacco settimane dopo, quando ormai è un titolo di giornale e non più un avvertimento. The Repeat chiude quel divario: un episodio breve, ogni lunedì, costruito su ciò che ha colpito davvero la settimana precedente.

Cosa è successo

La campagna della settimana scorsa spiegata in parole semplici: chi era il bersaglio, come è entrata e i numeri reali dietro l'attacco.

Perché le difese non l'hanno vista

Il motivo preciso per cui gli alert sono rimasti muti, così puoi verificare se anche i tuoi lo sarebbero rimasti.

Cosa fare ora

Passi concreti e, quando serve, la query esatta da eseguire. Applicabili in pochi minuti, senza comprare nulla.

Oltre la consapevolezza

Guardare significa scoprirlo. Essere membri significa essere già protetti.

The Repeat esiste perché la maggior parte delle organizzazioni scopre un attacco dopo che è arrivato, quando iniziano le pulizie. La consapevolezza chiude una parte di quel divario. Non può chiuderlo tutto, perché gli attaccanti si muovono più in fretta dei titoli di giornale.

È il problema per cui UnifiedONE è stato costruito. Quando un membro della comunità convalida una minaccia, la protezione si applica a tutti i soggetti connessi, alla porta d'ingresso, prima dell'impatto. L'attacco di cui senti parlare il lunedì è spesso quello che la comunità ha fermato la settimana prima.

Domande sulla serie

Quando escono i nuovi episodi?

Ogni lunedì. Ciascun episodio analizza gli attacchi della settimana precedente, così i passi da seguire sono attuali nel momento in cui lo guardi.

Di cosa parla The Repeat?

Di campagne reali della settimana precedente che toccano gli ambienti Microsoft e i servizi quotidiani su cui le organizzazioni fanno affidamento. Ogni episodio spiega cosa è successo, perché le difese non se ne sono accorte e cosa fare al riguardo.

Riguarda solo Microsoft?

Gli ambienti Microsoft compaiono spesso perché è lì che vive la maggior parte delle organizzazioni, ma la serie copre tutto ciò che ha contato la settimana precedente, qualunque sia il servizio colpito.

Serve UnifiedONE per applicare i consigli?

No. Ogni passo funziona da solo, con gli strumenti che hai già. UnifiedONE automatizza la stessa protezione su un'intera comunità, così i membri sono coperti prima ancora che l'episodio vada in onda.

Mai più scoprire un attacco quando è troppo tardi.

Iscriviti per l'episodio di lunedì, oppure connetti il tuo ambiente e lascia che la protezione convalidata si applichi in automatico.