ClickFix und ConsentFix: OAuth-Attacken auf Microsoft 365 in 3 Sekunden
ki-pentesting

ClickFix und ConsentFix: OAuth-Attacken auf Microsoft 365 in 3 Sekunden

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

ClickFix und ConsentFix sind zwei neue Angriffsarten, die Microsoft-365-Konten in wenigen Sekunden kompromittieren. Laut Bleeping Computer funktionieren beide Techniken über gefälschte OAuth-Consent-Prompts, die Nutzer zum Autorisieren von Applikationen verleiten — und dabei gleichzeitig Session-Token stehlen. ConsentFix zeigt dem Opfer einen echtwirkenden Microsoft-Login-Dialog, der tatsächlich aber nur ein Redirect zu einem bösen OAuth-Endpoint ist. ClickFix nutzt einen noch brutaler wirkenden Weg: Angreifer kopieren schädliche PowerShell-Befehle in die Zwischenablage und täuschen vor, dass der Benutzer diese selbst einfügen muss — ein reiner Social-Engineering-Ansatz, der MFA umgeht, weil die Aktion vom Device des Opfers selbst kommt.

Das Bemerkenswerte: Laut Dark Reading ist ClickFix inzwischen die dominierende Malware-Delivery-Methode geworden — nicht mehr die Ausnahme, sondern die Regel in Angriffsszenarien. Die Technik funktioniert, weil sie keine technische Lücke braucht, sondern nur menschliche Vertrauenswürdigkeit ausnutzt. Nutzer klicken auf Links in E-Mails oder Messaging-Apps, landen auf einer gefälschten Support-Seite, und werden aufgefordert, einen Befehl aus ihrer Zwischenablage einzufügen. Fertig ist der Kompromiss.

Die erste Verteidigungslinie kommt jetzt von unerwarteter Seite: Opera hat mit Paste Protect eine neue Sicherheitsfunktion eingeführt, die Clipboard-basierte Attacken blockiert. Wie Help Net Security berichtet, warnt Paste Protect Nutzer, bevor sie verdächtige Inhalte aus der Zwischenablage in sensitive Kontexte einfügen können — insbesondere in Terminals oder Befehlszeilen. Das Feature wird schrittweise ausgerollt.

Für DACH-Unternehmen mit Microsoft-365-Deployment ist das kritisch: ClickFix und ConsentFix funktionieren unabhängig von MFA und Conditional Access, weil die Legitimation vom Endgerät des Opfers selbst kommt. Awareness-Trainings müssen spezifisch auf diese Angriffsmuster hinweisen — echte Support-Teams fragen niemals nach PowerShell-Befehlen oder OAuth-Consent im Browser.

Der konkrete Take-Away: Nutzen Sie KI-basierte Awareness-Trainings, die diese neuen Angriffsmuster simulieren, und prüfen Sie, ob eure Sicherheits-Checklisten für LLM-App-Pentesting auch OAuth-Flow-Manipulation abdecken. Eine Single-Session-Token sollte nicht ausreichen, um volle Accounts zu kappen.

Quellen

ClickFix und ConsentFix: OAuth-Attacken auf Microsoft 365