ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Vesti, 22.07.2026, 15:00 PM
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisničku rutinu: kliktanje kroz beskrajne digitalne rituale poput CAPTCHA, saglasnosti za kolačiće i upita za autentifikaciju.
Novom tehnikom nazvanom ConsentFix, moguće je preuzeti Microsoft 365 naloge bez krađe lozinke ili MFA koda.
Napad počinje fišing mejlom koji korisnika vodi na lažnu stranicu koja imitira servis za deljenje dokumenata. Od korisnika se zatim traži da se prijavi Microsoft nalogom kako bi otvorio dokument.
Umesto uobičajene CAPTCHA ili potvrde identiteta, korisnik dobija neobična uputstva - da sačeka da se u adresnoj traci pojavi određeni tekst, a zatim prevuče ikonicu ⓘ sa adresne trake na stranicu.
Na taj način, nesvesno napadaču predaje URL koji sadrži OAuth token sesije, koji omogućava pristup Microsoft 365 nalogu bez potrebe za lozinkom.
Ako je napad uspešan, napadači mogu da pristupe Outlook-u, Teams-u, OneDrive-u i SharePoint-u, šalju fišing poruke u ime zaposlenog i dođu do poverljivih poslovnih podataka.
Stručnjaci upozoravaju da su uputstva i gotovi alati za ovu tehniku već dostupni na hakerskim forumima, zbog čega se očekuje da će ovakvi napadi postati znatno češći.
Kako se zaštititi?
- Ne pratite neuobičajena uputstva koja traže prevlačenje ili kopiranje sadržaja iz adresne trake pregledača.
- Budite posebno oprezni sa mejlovima koji vas pozivaju da se prijavite na Microsoft nalog radi otvaranja dokumenta.
- Organizacije bi trebalo da koriste zaštitu elektronske pošte i redovno obučavaju zaposlene da prepoznaju nove fišing tehnike.
Izdvojeno
Prevaranti koriste AI za lažne antivirus sajtove
Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje
Šta se krije iza lažnih OpenAI mejlova
Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje
Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore
Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje
Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver
Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje
Popularni YouTube kanali za gejmere širili malver preko linkova ispod videa
Hakeri su koristili popularne YouTube kanale sa savetima za gejmere kako bi korisnike naveli da preuzmu malver. Istraživači kompanije Palo Alto Netw... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





