Înapoi la blog
    Awarely Learning
    7 min

    ConsentFix: succesorul ClickFix care îți fură contul Microsoft 365 fără malware — și fără să spargă MFA

    ClickFix punea utilizatorii să ruleze comenzi malițioase. ConsentFix elimină complet pasul acela: victima copiază un URL legitim de autentificare Microsoft și îl lipește în pagina atacatorului. Fără malware, fără fișier, fără proces — doar un cod de autorizare OAuth predat, schimbat pe token-uri care oferă control efectiv asupra contului. MFA nu e niciodată provocat, pentru că fusese deja satisfăcut.

    Adevărul incomod despre ClickFix era că avea nevoie ca victima să ruleze o comandă. Acel singur pas le dădea apărătorilor ceva de prins: un proces PowerShell, o descărcare suspectă, un semnal de endpoint. ConsentFix — documentat de mai multe echipe de cercetare și acum în circulație largă — șterge acel pas și, odată cu el, oportunitatea de detecție.

    Rezultatul e o preluare de cont care se petrece integral în browser, pe domenii Microsoft autentice, folosind o pagină reală de login Microsoft, împotriva unui utilizator care a trecut deja de MFA. Nimic malițios nu se instalează. Nimic anormal nu se execută. Iar la final, un atacator deține token-uri care se comportă exact ca utilizatorul.

    Cum rulează atacul, concret

    Copy-and-paste-ul e singurul lucru păstrat din ClickFix. Restul — comanda, payload-ul, amprenta pe endpoint — a dispărut.

    • Victima ajunge pe un site legitim, dar compromis — adesea prin rezultate obișnuite de căutare Google — în care a fost injectat cod malițios
    • O verificare falsă Cloudflare Turnstile cere o adresă de email corporativă. Nu e decor: filtrează cercetătorii de securitate și sandbox-urile și restrânge atacul la domeniile țintite
    • Victima apasă „Sign In" și se deschide într-un tab nou un URL autentic de login Microsoft. Dacă are deja o sesiune activă, nu e nevoie de nicio autentificare — pur și simplu își alege contul
    • Microsoft redirecționează către o adresă localhost, producând un URL care conține un cod de autorizare OAuth legat de contul victimei
    • Pagina atacatorului îi cere victimei să copieze acel URL localhost și să îl lipească înapoi — apoi schimbă codul conținut pe token-uri OAuth

    De ce MFA nu te salvează aici

    ConsentFix nu învinge autentificarea multi-factor; călărește o autentificare care a reușit deja. Victimei nu i se cere să se re-autentifice — ea consimte printr-o sesiune pe care MFA a validat-o deja, posibil cu zile în urmă. Din punctul de vedere al Microsoft, totul e legitim: un utilizator real, o sesiune reală, o aplicație first-party reală.

    Mecanismul abuzat e fluxul OAuth cu cod de autorizare pentru clienți publici — aplicații care nu pot păstra în siguranță un client secret, cum sunt cele mobile și desktop. Pentru acestea, codul de autorizare singur e suficient pentru obținerea unui token. Cercetarea documentează abuzul aplicației first-party Azure CLI, care e implicit de încredere și nu are nevoie de un secret backend. Token-urile returnate ajung la resurse de management Azure, Windows Azure Active Directory, operațiuni Intune și scope-uri Graph legacy — practic, control efectiv asupra contului și o cale de mișcare laterală prin Microsoft 365 și Azure.

    De ce controalele tale existente se uită în direcția greșită

    • Protecția de endpoint nu vede nimic: nicio descărcare, niciun proces pornit, niciun fișier scris pe disc
    • Securitatea de email nu vede nimic: punctul de intrare e un rezultat de căutare și un site legitim compromis, nu un inbox
    • Domeniile implicate sunt cu adevărat ale Microsoft — reputația URL-urilor și blocarea de domenii nu oferă niciun semnal
    • Utilizatorul nu tastează o parolă într-o pagină falsă, deci detecția clasică de phishing de credențiale nu se declanșează niciodată
    • Cercetarea notează că un ghid complet — cod funcțional, capturi de infrastructură și tutorial video — a fost publicat pe un forum de criminalitate cibernetică în limba rusă la începutul lui 2026, motiv pentru care tehnica nu mai e limitată la operatori sofisticați

    Ce să monitorizezi și ce să schimbi

    • Alertează pe autentificările către aplicația Microsoft Azure CLI (client ID 04b07795-8ddb-461a-bbee-02f9e1bf7b46) venite de la utilizatori care nu sunt dezvoltatori sau administratori
    • Activează și analizează AADGraphActivityLogs pentru enumerări neobișnuite de directory după o autentificare
    • Corelează IP-ul unei autentificări interactive cu utilizarea ulterioară non-interactivă a token-ului — o nepotrivire e un semnal puternic de compromitere
    • Restricționează permisiunile aplicației Azure CLI acolo unde mediul tău o permite și revizuiește periodic aplicațiile enterprise cu consimțământ acordat
    • Tratează revocarea token-urilor ca acțiune de primă linie în răspunsul la incident: resetarea parolei nu invalidează un refresh token deja emis

    Regula care trebuie predată, pentru că uneltele n-o vor prinde

    Există o singură propoziție care oprește acest atac și care aparține fiecărui program de awareness începând din această săptămână: niciun serviciu legitim nu îți va cere vreodată să copiezi un URL din bara de adrese a browserului și să îl lipești în altă pagină. Nici pentru a verifica că ești om, nici pentru a finaliza o autentificare, nici pentru a repara ceva.

    ConsentFix e cea mai clară dovadă de până acum că stratul uman nu e ultima linie de apărare, ci singura de pe acest traseu de atac. Awarely Learning construiește awareness concret, bazat pe scenarii, exact în jurul acestor tipare — inclusiv simulări de ClickFix și consent phishing — cu teste, certificate verificabile și un audit trail imutabil, ca reflexul să existe înainte să apară pagina, iar dovada să existe când o cere NIS2.

    Surse verificate