ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Vesti, 22.07.2026, 15:00 PM
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisničku rutinu: kliktanje kroz beskrajne digitalne rituale poput CAPTCHA, saglasnosti za kolačiće i upita za autentifikaciju.
Novom tehnikom nazvanom ConsentFix, moguće je preuzeti Microsoft 365 naloge bez krađe lozinke ili MFA koda.
Napad počinje fišing mejlom koji korisnika vodi na lažnu stranicu koja imitira servis za deljenje dokumenata. Od korisnika se zatim traži da se prijavi Microsoft nalogom kako bi otvorio dokument.
Umesto uobičajene CAPTCHA ili potvrde identiteta, korisnik dobija neobična uputstva - da sačeka da se u adresnoj traci pojavi određeni tekst, a zatim prevuče ikonicu ⓘ sa adresne trake na stranicu.
Na taj način, nesvesno napadaču predaje URL koji sadrži OAuth token sesije, koji omogućava pristup Microsoft 365 nalogu bez potrebe za lozinkom.
Ako je napad uspešan, napadači mogu da pristupe Outlook-u, Teams-u, OneDrive-u i SharePoint-u, šalju fišing poruke u ime zaposlenog i dođu do poverljivih poslovnih podataka.
Stručnjaci upozoravaju da su uputstva i gotovi alati za ovu tehniku već dostupni na hakerskim forumima, zbog čega se očekuje da će ovakvi napadi postati znatno češći.
Kako se zaštititi?
- Ne pratite neuobičajena uputstva koja traže prevlačenje ili kopiranje sadržaja iz adresne trake pregledača.
- Budite posebno oprezni sa mejlovima koji vas pozivaju da se prijavite na Microsoft nalog radi otvaranja dokumenta.
- Organizacije bi trebalo da koriste zaštitu elektronske pošte i redovno obučavaju zaposlene da prepoznaju nove fišing tehnike.
Izdvojeno
ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje
OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu
OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje
Drajver sa Microsoftovim potpisom koristi se u novoj ransomware kampanji
Istraživači kompanije Symantec otkrili su novu kampanju ransomware grupe Hyadina, koja koristi Windows kernel drajver potpisan od strane Microsofta ... Dalje
Windows Update korisnicima LG monitora automatski instalira aplikaciju sa reklamama
Pojedini LG monitori mogu da navedu Windows Update da automatski instalira aplikaciju LG Monitor App Installer bez prethodne saglasnosti korisnika. Na... Dalje
Novi macOS malver ClickLock krade podatke uz pomoć korisnika
Istraživači kompanije Group-IB otkrili su novi macOS malver pod nazivom ClickLock Stealer, koji za kompromitovanje uređaja ne koristi ranjivosti op... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





