ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Vesti, 22.07.2026, 15:00 PM

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisničku rutinu: kliktanje kroz beskrajne digitalne rituale poput CAPTCHA, saglasnosti za kolačiće i upita za autentifikaciju.

Novom tehnikom nazvanom ConsentFix, moguće je preuzeti Microsoft 365 naloge bez krađe lozinke ili MFA koda.

Napad počinje fišing mejlom koji korisnika vodi na lažnu stranicu koja imitira servis za deljenje dokumenata. Od korisnika se zatim traži da se prijavi Microsoft nalogom kako bi otvorio dokument.

Umesto uobičajene CAPTCHA ili potvrde identiteta, korisnik dobija neobična uputstva - da sačeka da se u adresnoj traci pojavi određeni tekst, a zatim prevuče ikonicu ⓘ sa adresne trake na stranicu.

Na taj način, nesvesno napadaču predaje URL koji sadrži OAuth token sesije, koji omogućava pristup Microsoft 365 nalogu bez potrebe za lozinkom.

Ako je napad uspešan, napadači mogu da pristupe Outlook-u, Teams-u, OneDrive-u i SharePoint-u, šalju fišing poruke u ime zaposlenog i dođu do poverljivih poslovnih podataka.

Stručnjaci upozoravaju da su uputstva i gotovi alati za ovu tehniku već dostupni na hakerskim forumima, zbog čega se očekuje da će ovakvi napadi postati znatno češći.

Kako se zaštititi?

  • Ne pratite neuobičajena uputstva koja traže prevlačenje ili kopiranje sadržaja iz adresne trake pregledača.

  • Budite posebno oprezni sa mejlovima koji vas pozivaju da se prijavite na Microsoft nalog radi otvaranja dokumenta.

  • Organizacije bi trebalo da koriste zaštitu elektronske pošte i redovno obučavaju zaposlene da prepoznaju nove fišing tehnike.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Prevaranti koriste AI za lažne antivirus sajtove

Prevaranti koriste AI za lažne antivirus sajtove

Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje

Šta se krije iza lažnih OpenAI mejlova

Šta se krije iza lažnih OpenAI mejlova

Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje

Popularni YouTube kanali za gejmere širili malver preko linkova ispod videa

Popularni YouTube kanali za gejmere širili malver preko linkova ispod videa

Hakeri su koristili popularne YouTube kanale sa savetima za gejmere kako bi korisnike naveli da preuzmu malver. Istraživači kompanije Palo Alto Netw... Dalje