ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Vesti, 22.07.2026, 15:00 PM

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisničku rutinu: kliktanje kroz beskrajne digitalne rituale poput CAPTCHA, saglasnosti za kolačiće i upita za autentifikaciju.

Novom tehnikom nazvanom ConsentFix, moguće je preuzeti Microsoft 365 naloge bez krađe lozinke ili MFA koda.

Napad počinje fišing mejlom koji korisnika vodi na lažnu stranicu koja imitira servis za deljenje dokumenata. Od korisnika se zatim traži da se prijavi Microsoft nalogom kako bi otvorio dokument.

Umesto uobičajene CAPTCHA ili potvrde identiteta, korisnik dobija neobična uputstva - da sačeka da se u adresnoj traci pojavi određeni tekst, a zatim prevuče ikonicu ⓘ sa adresne trake na stranicu.

Na taj način, nesvesno napadaču predaje URL koji sadrži OAuth token sesije, koji omogućava pristup Microsoft 365 nalogu bez potrebe za lozinkom.

Ako je napad uspešan, napadači mogu da pristupe Outlook-u, Teams-u, OneDrive-u i SharePoint-u, šalju fišing poruke u ime zaposlenog i dođu do poverljivih poslovnih podataka.

Stručnjaci upozoravaju da su uputstva i gotovi alati za ovu tehniku već dostupni na hakerskim forumima, zbog čega se očekuje da će ovakvi napadi postati znatno češći.

Kako se zaštititi?

  • Ne pratite neuobičajena uputstva koja traže prevlačenje ili kopiranje sadržaja iz adresne trake pregledača.

  • Budite posebno oprezni sa mejlovima koji vas pozivaju da se prijavite na Microsoft nalog radi otvaranja dokumenta.

  • Organizacije bi trebalo da koriste zaštitu elektronske pošte i redovno obučavaju zaposlene da prepoznaju nove fišing tehnike.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

OpenAI usporava treniranje najnaprednijih AI modela zbog bezbednosnih rizika

OpenAI usporava treniranje najnaprednijih AI modela zbog bezbednosnih rizika

OpenAI je privremeno usporio treniranje nekih od svojih najnaprednijih AI modela kako bi unapredio bezbednosne mehanizme, nakon incidenta u kojem su n... Dalje

Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom

Ranjivosti u Microsoft Copilotu omogućavaju krađu podataka korisnika jednim klikom

Istraživači kompanije Varonis otkrili su tri ranjivosti u Microsoft Copilot Personal koje su napadaču mogle da omoguće da jednim klikom korisnika ... Dalje

OpenAI uvodi ChatGPT za tinejdžere

OpenAI uvodi ChatGPT za tinejdžere

OpenAI je počeo globalno da uvodi ChatGPT for Teens (ChatGPT za tinejdžere), namenjen korisnicima od 13 do 17 godina. Ako sistem proceni da korisnik... Dalje

Lažni TikTok sajtovi obećavaju novac koji korisnici nikada ne dobiju

Lažni TikTok sajtovi obećavaju novac koji korisnici nikada ne dobiju

Lažni sajtovi koji koriste TikTok logo obećavaju korisnicima novčane nagrade za svakodnevno prijavljivanje, obavljanje jednostavnih zadataka i pozi... Dalje

WhatsApp testira novu funkciju koja prepoznaje poruke prevaranata

WhatsApp testira novu funkciju koja prepoznaje poruke prevaranata

WhatsApp je počeo da testira novu funkciju Scam Alert (Upozorenje o prevari) koja pomoću modela mašinskog učenja direktno na uređaju pokušava da... Dalje