Skip to content
UnifiedONE — Community Protection Intelligence

The Repeat · Elke maandag een nieuwe aflevering

De aanvallen van vorige week. De bescherming van deze week.

Elke maandag ontleedt The Repeat wat aanvallers vorige week werkelijk deden met Microsoft-omgevingen en de diensten waarop u vertrouwt: wat er gebeurde, waarom de gebruikelijke verdediging stil bleef, en de exacte stappen die u zet voordat dezelfde aanval zich bij u herhaalt. Een paar gerichte minuten, zonder jargon.

Nieuwste aflevering

Windows Hello for Business: malware can sign in as you

Aflevering 44 min

Windows Hello for Business is how many organizations satisfy Microsoft's own advice to require phishing-resistant MFA on admin accounts. Research published on 5 August 2026 shows that malware already running inside a signed-in Windows session can use the Hello key to authenticate as that user, with no PIN prompt, no biometric prompt, and no administrator rights. Windows keeps the signing key available to the session, so code running as the user can have it sign a WebAuthn assertion that Entra accepts, that meets the phishing-resistant strength tier, and that counts as fresh MFA. Because no device took part in the sign-in, the token carries no device ID claim, which lets the attacker register a device of their own and collect a Primary Refresh Token for it.

Wat u er vandaag aan doet

  1. Run the sign-in log query below across every tenant you manage.
  2. In Conditional Access, target the Register or join devices user action and grant only with Require authentication strength. That stops a new device being registered without a fresh MFA prompt.
  3. Review Entra ID > Devices > All devices for registrations you don't recognize. Remove the device object and revoke the user's sessions: revoking sessions is what actually ends the access, removing the device alone does not.
  4. Don't turn Windows Hello off over this. There is no CVE and no patch because the behavior works as designed, no exploitation has been reported, and it needs code execution in an already signed-in session. FIDO2 hardware keys are not affected the same way, since each use requires a physical touch.
SigninLogs
| where AuthenticationDetails has '"authenticationMethod":"Windows Hello for Business"'
| where DeviceDetail.deviceId == ""

A Windows Hello sign-in with an empty device ID is not something that should happen in normal operation. Query credit: Dirk-jan Mollema, who published the technique.

Bekijk op YouTube

Het format

Wat er gebeurde. Waarom het werkte. Wat u nu doet.

De meeste mensen horen pas van een aanval weken nadat het ertoe deed, wanneer het een krantenkop is in plaats van een waarschuwing. The Repeat dicht dat gat: één korte aflevering, elke maandag, gebouwd op wat er de week ervoor echt gebeurde.

Wat er gebeurde

De campagne van vorige week in gewone taal: wie het doelwit was, hoe het binnenkwam en de echte cijfers erachter.

Waarom de verdediging het miste

De precieze reden waarom alerts stil bleven, zodat u kunt nagaan of die van u dat ook waren gebleven.

Wat u nu doet

Concrete stappen en, waar dat helpt, de exacte query om te draaien. Binnen minuten bruikbaar, zonder iets te kopen.

Meer dan bewustzijn

Kijken is hoe u het ontdekt. Leden zijn al beschermd.

The Repeat bestaat omdat de meeste organisaties pas van een aanval horen nadat die is geland, wanneer het opruimen begint. Bewustzijn dicht een deel van dat gat. Alles dichten kan het niet, want aanvallers bewegen sneller dan krantenkoppen.

Dat is het probleem waarvoor UnifiedONE is gebouwd. Wanneer één lid van de gemeenschap een dreiging valideert, geldt de bescherming voor iedereen die verbonden is, bij de voordeur, vóór impact. De aanval waarover u op maandag hoort, is vaak een aanval die de gemeenschap de week ervoor al heeft gestopt.

Over de serie

Wanneer verschijnen nieuwe afleveringen?

Elke maandag. Elke aflevering analyseert aanvallen van de week ervoor, dus de stappen zijn actueel op het moment dat u kijkt.

Wat behandelt The Repeat?

Echte campagnes uit de week ervoor die Microsoft-omgevingen en de alledaagse diensten van organisaties raken. Elke aflevering legt uit wat er gebeurde, waarom de verdediging het miste en wat u eraan doet.

Gaat het alleen over Microsoft?

Microsoft-omgevingen komen vaak voorbij, omdat de meeste organisaties daar nu eenmaal werken, maar de serie behandelt wat er vorige week toe deed, welke dienst het ook trof.

Heb ik UnifiedONE nodig om het advies te gebruiken?

Nee. Elke stap werkt op zichzelf, met de tools die u al heeft. UnifiedONE automatiseert dezelfde bescherming voor een hele gemeenschap, zodat leden al beschermd zijn voordat een aflevering überhaupt online staat.

Nooit meer te laat van een aanval horen.

Abonneer u voor de aflevering van maandag, of verbind uw omgeving en laat gevalideerde bescherming automatisch haar werk doen.