
ClickFix und ConsentFix: OAuth-Attacken auf Microsoft 365 in 3 Sekunden
ClickFix und ConsentFix sind zwei neue Angriffsarten, die Microsoft-365-Konten in wenigen Sekunden kompromittieren. Laut Bleeping Computer funktionieren beide Techniken über gefälschte OAuth-Consent-Prompts, die Nutzer zum Autorisieren von Applikationen verleiten — und dabei gleichzeitig Session-Token stehlen. ConsentFix zeigt dem Opfer einen echtwirkenden Microsoft-Login-Dialog, der tatsächlich aber nur ein Redirect zu einem bösen OAuth-Endpoint ist. ClickFix nutzt einen noch brutaler wirkenden Weg: Angreifer kopieren schädliche PowerShell-Befehle in die Zwischenablage und täuschen vor, dass der Benutzer diese selbst einfügen muss — ein reiner Social-Engineering-Ansatz, der MFA umgeht, weil die Aktion vom Device des Opfers selbst kommt.
Das Bemerkenswerte: Laut Dark Reading ist ClickFix inzwischen die dominierende Malware-Delivery-Methode geworden — nicht mehr die Ausnahme, sondern die Regel in Angriffsszenarien. Die Technik funktioniert, weil sie keine technische Lücke braucht, sondern nur menschliche Vertrauenswürdigkeit ausnutzt. Nutzer klicken auf Links in E-Mails oder Messaging-Apps, landen auf einer gefälschten Support-Seite, und werden aufgefordert, einen Befehl aus ihrer Zwischenablage einzufügen. Fertig ist der Kompromiss.
Die erste Verteidigungslinie kommt jetzt von unerwarteter Seite: Opera hat mit Paste Protect eine neue Sicherheitsfunktion eingeführt, die Clipboard-basierte Attacken blockiert. Wie Help Net Security berichtet, warnt Paste Protect Nutzer, bevor sie verdächtige Inhalte aus der Zwischenablage in sensitive Kontexte einfügen können — insbesondere in Terminals oder Befehlszeilen. Das Feature wird schrittweise ausgerollt.
Für DACH-Unternehmen mit Microsoft-365-Deployment ist das kritisch: ClickFix und ConsentFix funktionieren unabhängig von MFA und Conditional Access, weil die Legitimation vom Endgerät des Opfers selbst kommt. Awareness-Trainings müssen spezifisch auf diese Angriffsmuster hinweisen — echte Support-Teams fragen niemals nach PowerShell-Befehlen oder OAuth-Consent im Browser.
Der konkrete Take-Away: Nutzen Sie KI-basierte Awareness-Trainings, die diese neuen Angriffsmuster simulieren, und prüfen Sie, ob eure Sicherheits-Checklisten für LLM-App-Pentesting auch OAuth-Flow-Manipulation abdecken. Eine Single-Session-Token sollte nicht ausreichen, um volle Accounts zu kappen.
Quellen
- Bleeping Computer: ConsentFix and ClickFix: How Microsoft 365 Accounts are Hijacked in 3 Seconds
- Dark Reading: And the Winner in Dominant Malware Delivery? ClickFix
- Help Net Security: Opera blocks ClickFix attacks with new clipboard protection feature
- Bleeping Computer: Opera rolls out Paste Protect feature to fight ClickFix attacks