Înapoi la toate articolele
Awarely Learning
7 min3 surse

ConsentFix: succesorul ClickFix care îți fură contul Microsoft 365 fără malware — și fără să spargă MFA

ClickFix punea utilizatorii să ruleze comenzi malițioase. ConsentFix elimină complet pasul acela: victima copiază un URL legitim de autentificare Microsoft și îl lipește în pagina atacatorului. Fără malware, fără fișier, fără proces — doar un cod de autorizare OAuth predat, schimbat pe token-uri care oferă control efectiv asupra contului. MFA nu e niciodată provocat, pentru că fusese deja satisfăcut.

Adevărul incomod despre ClickFix era că avea nevoie ca victima să ruleze o comandă. Acel singur pas le dădea apărătorilor ceva de prins: un proces PowerShell, o descărcare suspectă, un semnal de endpoint. ConsentFix — documentat de mai multe echipe de cercetare și acum în circulație largă — șterge acel pas și, odată cu el, oportunitatea de detecție.

Rezultatul e o preluare de cont care se petrece integral în browser, pe domenii Microsoft autentice, folosind o pagină reală de login Microsoft, împotriva unui utilizator care a trecut deja de MFA. Nimic malițios nu se instalează. Nimic anormal nu se execută. Iar la final, un atacator deține token-uri care se comportă exact ca utilizatorul.

02

Cum rulează atacul, concret

Copy-and-paste-ul e singurul lucru păstrat din ClickFix. Restul — comanda, payload-ul, amprenta pe endpoint — a dispărut.

  • Victima ajunge pe un site legitim, dar compromis — adesea prin rezultate obișnuite de căutare Google — în care a fost injectat cod malițios
  • O verificare falsă Cloudflare Turnstile cere o adresă de email corporativă. Nu e decor: filtrează cercetătorii de securitate și sandbox-urile și restrânge atacul la domeniile țintite
  • Victima apasă „Sign In" și se deschide într-un tab nou un URL autentic de login Microsoft. Dacă are deja o sesiune activă, nu e nevoie de nicio autentificare — pur și simplu își alege contul
  • Microsoft redirecționează către o adresă localhost, producând un URL care conține un cod de autorizare OAuth legat de contul victimei
  • Pagina atacatorului îi cere victimei să copieze acel URL localhost și să îl lipească înapoi — apoi schimbă codul conținut pe token-uri OAuth
03

De ce MFA nu te salvează aici

ConsentFix nu învinge autentificarea multi-factor; călărește o autentificare care a reușit deja. Victimei nu i se cere să se re-autentifice — ea consimte printr-o sesiune pe care MFA a validat-o deja, posibil cu zile în urmă. Din punctul de vedere al Microsoft, totul e legitim: un utilizator real, o sesiune reală, o aplicație first-party reală.

Mecanismul abuzat e fluxul OAuth cu cod de autorizare pentru clienți publici — aplicații care nu pot păstra în siguranță un client secret, cum sunt cele mobile și desktop. Pentru acestea, codul de autorizare singur e suficient pentru obținerea unui token. Cercetarea documentează abuzul aplicației first-party Azure CLI, care e implicit de încredere și nu are nevoie de un secret backend. Token-urile returnate ajung la resurse de management Azure, Windows Azure Active Directory, operațiuni Intune și scope-uri Graph legacy — practic, control efectiv asupra contului și o cale de mișcare laterală prin Microsoft 365 și Azure.

04

De ce controalele tale existente se uită în direcția greșită

  • Protecția de endpoint nu vede nimic: nicio descărcare, niciun proces pornit, niciun fișier scris pe disc
  • Securitatea de email nu vede nimic: punctul de intrare e un rezultat de căutare și un site legitim compromis, nu un inbox
  • Domeniile implicate sunt cu adevărat ale Microsoft — reputația URL-urilor și blocarea de domenii nu oferă niciun semnal
  • Utilizatorul nu tastează o parolă într-o pagină falsă, deci detecția clasică de phishing de credențiale nu se declanșează niciodată
  • Cercetarea notează că un ghid complet — cod funcțional, capturi de infrastructură și tutorial video — a fost publicat pe un forum de criminalitate cibernetică în limba rusă la începutul lui 2026, motiv pentru care tehnica nu mai e limitată la operatori sofisticați
05

Ce să monitorizezi și ce să schimbi

  • Alertează pe autentificările către aplicația Microsoft Azure CLI (client ID 04b07795-8ddb-461a-bbee-02f9e1bf7b46) venite de la utilizatori care nu sunt dezvoltatori sau administratori
  • Activează și analizează AADGraphActivityLogs pentru enumerări neobișnuite de directory după o autentificare
  • Corelează IP-ul unei autentificări interactive cu utilizarea ulterioară non-interactivă a token-ului — o nepotrivire e un semnal puternic de compromitere
  • Restricționează permisiunile aplicației Azure CLI acolo unde mediul tău o permite și revizuiește periodic aplicațiile enterprise cu consimțământ acordat
  • Tratează revocarea token-urilor ca acțiune de primă linie în răspunsul la incident: resetarea parolei nu invalidează un refresh token deja emis
06

Regula care trebuie predată, pentru că uneltele n-o vor prinde

Există o singură propoziție care oprește acest atac și care aparține fiecărui program de awareness începând din această săptămână: niciun serviciu legitim nu îți va cere vreodată să copiezi un URL din bara de adrese a browserului și să îl lipești în altă pagină. Nici pentru a verifica că ești om, nici pentru a finaliza o autentificare, nici pentru a repara ceva.

ConsentFix e cea mai clară dovadă de până acum că stratul uman nu e ultima linie de apărare, ci singura de pe acest traseu de atac. Awarely Learning construiește awareness concret, bazat pe scenarii, exact în jurul acestor tipare — inclusiv simulări de ClickFix și consent phishing — cu teste, certificate verificabile și un audit trail imutabil, ca reflexul să existe înainte să apară pagina, iar dovada să existe când o cere NIS2.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele