ConsentFix: succesorul ClickFix care îți fură contul Microsoft 365 fără malware — și fără să spargă MFA
ClickFix punea utilizatorii să ruleze comenzi malițioase. ConsentFix elimină complet pasul acela: victima copiază un URL legitim de autentificare Microsoft și îl lipește în pagina atacatorului. Fără malware, fără fișier, fără proces — doar un cod de autorizare OAuth predat, schimbat pe token-uri care oferă control efectiv asupra contului. MFA nu e niciodată provocat, pentru că fusese deja satisfăcut.
Adevărul incomod despre ClickFix era că avea nevoie ca victima să ruleze o comandă. Acel singur pas le dădea apărătorilor ceva de prins: un proces PowerShell, o descărcare suspectă, un semnal de endpoint. ConsentFix — documentat de mai multe echipe de cercetare și acum în circulație largă — șterge acel pas și, odată cu el, oportunitatea de detecție.
Rezultatul e o preluare de cont care se petrece integral în browser, pe domenii Microsoft autentice, folosind o pagină reală de login Microsoft, împotriva unui utilizator care a trecut deja de MFA. Nimic malițios nu se instalează. Nimic anormal nu se execută. Iar la final, un atacator deține token-uri care se comportă exact ca utilizatorul.
Cum rulează atacul, concret
Copy-and-paste-ul e singurul lucru păstrat din ClickFix. Restul — comanda, payload-ul, amprenta pe endpoint — a dispărut.
- Victima ajunge pe un site legitim, dar compromis — adesea prin rezultate obișnuite de căutare Google — în care a fost injectat cod malițios
- O verificare falsă Cloudflare Turnstile cere o adresă de email corporativă. Nu e decor: filtrează cercetătorii de securitate și sandbox-urile și restrânge atacul la domeniile țintite
- Victima apasă „Sign In" și se deschide într-un tab nou un URL autentic de login Microsoft. Dacă are deja o sesiune activă, nu e nevoie de nicio autentificare — pur și simplu își alege contul
- Microsoft redirecționează către o adresă localhost, producând un URL care conține un cod de autorizare OAuth legat de contul victimei
- Pagina atacatorului îi cere victimei să copieze acel URL localhost și să îl lipească înapoi — apoi schimbă codul conținut pe token-uri OAuth
De ce MFA nu te salvează aici
ConsentFix nu învinge autentificarea multi-factor; călărește o autentificare care a reușit deja. Victimei nu i se cere să se re-autentifice — ea consimte printr-o sesiune pe care MFA a validat-o deja, posibil cu zile în urmă. Din punctul de vedere al Microsoft, totul e legitim: un utilizator real, o sesiune reală, o aplicație first-party reală.
Mecanismul abuzat e fluxul OAuth cu cod de autorizare pentru clienți publici — aplicații care nu pot păstra în siguranță un client secret, cum sunt cele mobile și desktop. Pentru acestea, codul de autorizare singur e suficient pentru obținerea unui token. Cercetarea documentează abuzul aplicației first-party Azure CLI, care e implicit de încredere și nu are nevoie de un secret backend. Token-urile returnate ajung la resurse de management Azure, Windows Azure Active Directory, operațiuni Intune și scope-uri Graph legacy — practic, control efectiv asupra contului și o cale de mișcare laterală prin Microsoft 365 și Azure.
De ce controalele tale existente se uită în direcția greșită
- Protecția de endpoint nu vede nimic: nicio descărcare, niciun proces pornit, niciun fișier scris pe disc
- Securitatea de email nu vede nimic: punctul de intrare e un rezultat de căutare și un site legitim compromis, nu un inbox
- Domeniile implicate sunt cu adevărat ale Microsoft — reputația URL-urilor și blocarea de domenii nu oferă niciun semnal
- Utilizatorul nu tastează o parolă într-o pagină falsă, deci detecția clasică de phishing de credențiale nu se declanșează niciodată
- Cercetarea notează că un ghid complet — cod funcțional, capturi de infrastructură și tutorial video — a fost publicat pe un forum de criminalitate cibernetică în limba rusă la începutul lui 2026, motiv pentru care tehnica nu mai e limitată la operatori sofisticați
Ce să monitorizezi și ce să schimbi
- Alertează pe autentificările către aplicația Microsoft Azure CLI (client ID 04b07795-8ddb-461a-bbee-02f9e1bf7b46) venite de la utilizatori care nu sunt dezvoltatori sau administratori
- Activează și analizează AADGraphActivityLogs pentru enumerări neobișnuite de directory după o autentificare
- Corelează IP-ul unei autentificări interactive cu utilizarea ulterioară non-interactivă a token-ului — o nepotrivire e un semnal puternic de compromitere
- Restricționează permisiunile aplicației Azure CLI acolo unde mediul tău o permite și revizuiește periodic aplicațiile enterprise cu consimțământ acordat
- Tratează revocarea token-urilor ca acțiune de primă linie în răspunsul la incident: resetarea parolei nu invalidează un refresh token deja emis
Regula care trebuie predată, pentru că uneltele n-o vor prinde
Există o singură propoziție care oprește acest atac și care aparține fiecărui program de awareness începând din această săptămână: niciun serviciu legitim nu îți va cere vreodată să copiezi un URL din bara de adrese a browserului și să îl lipești în altă pagină. Nici pentru a verifica că ești om, nici pentru a finaliza o autentificare, nici pentru a repara ceva.
ConsentFix e cea mai clară dovadă de până acum că stratul uman nu e ultima linie de apărare, ci singura de pe acest traseu de atac. Awarely Learning construiește awareness concret, bazat pe scenarii, exact în jurul acestor tipare — inclusiv simulări de ClickFix și consent phishing — cu teste, certificate verificabile și un audit trail imutabil, ca reflexul să existe înainte să apară pagina, iar dovada să existe când o cere NIS2.
Surse verificate
Awarely Learning
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă