Cybertech Europe 2026-IT Branschen Official Media Partner
Prenumerera

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Kontakta oss

ConsentFix och ClickFix: Så kapas Microsoft 365-konton på bara några sekunder

ConsentFix och ClickFix illustrerar hur cyberkriminella kapar Microsoft 365-sessioner genom OAuth-token och avancerad social manipulation. ConsentFix och ClickFix illustrerar hur cyberkriminella kapar Microsoft 365-sessioner genom OAuth-token och avancerad social manipulation.
attackmetoderna ConsentFix och ClickFix utnyttjar legitima Microsoft 365-autentiseringsflöden för att stjäla aktiva användarsessioner utan att angriparen behöver användarens lösenord.

Säkerhetsexperter varnar för två snabbt växande attackmetoder, ClickFix och ConsentFix, som utnyttjar användarnas invanda beteenden för att kapa Microsoft 365-sessioner. Angriparna behöver varken stjäla lösenord eller kringgå multifaktorautentisering genom traditionella metoder. I stället utnyttjar de legitima autentiseringsflöden och användarnas förtroende, vilket gör attackerna betydligt svårare att upptäcka.

Under det senaste året har dessa tekniker observerats i allt fler riktade kampanjer mot företag och offentliga verksamheter. Säkerhetsforskare bedömer att attackerna kommer att fortsätta öka eftersom de bygger på social manipulation och legitim funktionalitet i stället för att utnyttja tekniska sårbarheter.

Moderna cyberattacker utnyttjar människors beteenden

Cyberbrottslingar fokuserar i allt högre grad på användarnas invanda beteenden snarare än på tekniska säkerhetsbrister. Vi är vana vid att klicka oss igenom CAPTCHA-kontroller, acceptera cookie-förfrågningar och följa instruktioner som visas på skärmen utan att ifrågasätta dem.

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Det är just dessa reflexmässiga handlingar som angriparna utnyttjar.

I stället för att forcera brandväggar eller exploatera programvarusårbarheter placerar de sig mitt i ett legitimt arbetsflöde och får användaren att själv utföra den handling som leder till intrånget.

ClickFix lurar användaren att köra angriparens kod

ClickFix är en attackmetod där användaren möts av en falsk verifieringssida som uppmanar till att utföra enkla åtgärder, exempelvis använda vissa tangentkombinationer för att “bekräfta” sin identitet eller slutföra en process.

Det som ser ut som en vanlig verifiering leder i själva verket till att användaren omedvetet klistrar in och kör angriparens kommandon på sin egen dator.

Ingen säkerhetslucka behöver utnyttjas och ingen brandvägg behöver kringgås. Angriparen förlitar sig helt på att användaren följer instruktionerna.

ClickFix ökade kraftigt under 2025 och används fortfarande aktivt av flera hotaktörer i attacker mot både företag och myndigheter.

ConsentFix – ConsentFix och ClickFix: Så kapas Microsoft 365-konton på bara några sekunder | IT-Branschen

ConsentFix flyttar attacken till Microsoft 365

Den nyare attackvarianten ConsentFix riktar in sig på Microsoft 365 OAuth-baserade autentisering.

OAuth är en etablerad standard som gör det möjligt för användare att ge applikationer begränsad åtkomst till sina konton utan att dela sitt lösenord. Om dessa åtkomsttoken hamnar i fel händer kan angriparen agera som den legitima användaren och få tillgång till organisationens resurser.

Attacken börjar vanligtvis med ett nätfiskemeddelande som distribueras via välkända tjänster som Dropbox eller DocSend. I vissa fall skyddas dokumentet dessutom med lösenord, vilket gör det svårare för säkerhetslösningar att analysera innehållet.

När användaren öppnar dokumentet visas vad som ser ut att vara en legitim Microsoft-inloggning.

Användaren uppmanas därefter att slutföra autentiseringen genom att dra en localhost-länk till webbläsaren.

Det är just detta moment som utgör attacken.

I stället för att avsluta en legitim autentisering överför användaren omedvetet sina OAuth-token till angriparen. Dessa ger åtkomst till Microsoft 365-sessionen och kan användas för att komma åt e-post, dokument, Teams och andra Microsoft 365-tjänster utan att angriparen behöver känna till användarens lösenord.

Användaren skriver alltså aldrig in sina inloggningsuppgifter på en falsk webbplats. Det är den redan godkända sessionen som kapas.

Därför hjälper inte multifaktorautentisering

Multifaktorautentisering är fortfarande en av de viktigaste säkerhetsåtgärderna, men den stoppar inte alla typer av identitetsattacker.

I ConsentFix sker ingen traditionell inloggning.

I stället utnyttjar angriparen en redan autentiserad session.

Det innebär att:

  • användarens lösenord aldrig behöver stjälas
  • ingen ny inloggning behöver genomföras
  • angriparen använder den redan godkända sessionen och dess OAuth-token
  • multifaktorautentiseringen har redan slutförts av den legitima användaren

Det gör attacken betydligt svårare att identifiera med traditionella säkerhetskontroller.

Angripare delar verktygen öppet

Under mars 2026 publicerades en detaljerad genomgång av ConsentFix på ett öppet ryskt cyberkriminellt forum.

Materialet innehöll fungerande kod, färdig infrastruktur, skärmdumpar, videoguider och detaljerade instruktioner för hur attacken byggs upp och genomförs.

Guiden beskrev även hur angripare kartlägger sina mål via öppna källor som LinkedIn innan de skickar sina nätfiskemeddelanden. Genom att samla information om organisationer och enskilda medarbetare kan lockbetena anpassas för att framstå som betydligt mer trovärdiga.

Det innebär att avancerade angreppsmetoder som tidigare krävde omfattande teknisk kompetens nu blivit betydligt enklare att genomföra.

Så kan organisationer minska risken

Användarutbildning är fortfarande en viktig del av säkerhetsarbetet, men den behöver kompletteras med tekniska skydd.

Eftersom både ClickFix och ConsentFix bygger på legitima arbetsflöden behöver organisationer kunna upptäcka avvikande beteenden snarare än enbart blockera känd skadlig kod.

Säkerhetsexperter rekommenderar bland annat att organisationer:

  • utbildar användare att ifrågasätta ovanliga instruktioner som kräver snabbtangenter eller dra och släpp-moment i webbläsaren
  • övervakar ovanlig PowerShell-aktivitet som startas från normala användarprocesser
  • identifierar nya Microsoft 365-sessioner från oväntade geografiska platser eller enheter
  • granskar OAuth-appar och användarsamtycken regelbundet
  • begränsar användarnas möjlighet att ge samtycke till tredjepartsapplikationer
  • använder Microsoft Entra ID Identity Protection och Conditional Access-policyer
  • övervakar misstänkt tokenbaserad autentisering och ovanliga sessionsförändringar
  • kompletterar med avancerad identitets- och endpointövervakning för att upptäcka komprometterade sessioner i ett tidigt skede

Identitet och sessioner blir nästa stora säkerhetsutmaning

ConsentFix visar hur cyberhot fortsätter att utvecklas från traditionell nätfiske till betydligt mer sofistikerade identitetsattacker där angriparen utnyttjar användarnas förtroende för legitima autentiseringsprocesser.

I stället för att stjäla lösenord stjäls den aktiva sessionen.

Det gör attackerna både snabbare, mer diskreta och svårare att upptäcka.

För organisationer innebär det att skyddet inte längre enbart kan fokusera på lösenord och multifaktorautentisering. Identitet, aktiva sessioner, OAuth-behörigheter och kontinuerlig övervakning blir en allt viktigare del av ett modernt Zero Trust-arbete.

När angripare inte längre försöker bryta sig in genom dörren utan i stället följer med användaren genom den öppna entrén behöver även säkerhetsstrategierna förändras. Organisationer som kombinerar användarutbildning med kontinuerlig identitetsövervakning, riskbaserade åtkomstkontroller och löpande granskning av OAuth-behörigheter kommer att ha betydligt bättre förutsättningar att upptäcka och stoppa nästa generations identitetsbaserade attacker innan de leder till en fullständig kontokompromiss.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL