Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

ConsentFix og ClickFix: Sådan kaprer du Microsoft 365-konti på få sekunder

ConsentFix och ClickFix utnyttjar användares vanor och legitima autentiseringsprocesser för att snabbt kapa Microsoft 365-konton utan lösenordsstöld, vilket kräver nya säkerhetsstrategier bortom traditionell multifaktorautentisering.
ConsentFix og ClickFix illustrerer, hvordan cyberkriminelle kaprer Microsoft 365-sessioner via OAuth-tokens og avanceret social engineering. ConsentFix og ClickFix illustrerer, hvordan cyberkriminelle kaprer Microsoft 365-sessioner via OAuth-tokens og avanceret social engineering.
Angrebsmetoderne ConsentFix og ClickFix udnytter legitime Microsoft 365-godkendelsesflows til at stjæle aktive brugersessioner uden at angriberen behøver brugerens adgangskode.

Leder du efter et kortere overblik?

Nøgleøjeblikke

ClickFix utnyttjar användarens reflexer

Användare luras att själva köra angriparens kod via falska verifieringssidor utan tekniska säkerhetsluckor.

ConsentFix kapar Microsoft 365-sessioner via OAuth

Attacken överför OAuth-token från redan autentiserade sessioner och ger angriparen full tillgång utan lösenord.

Multifaktorautentisering skyddar inte fullt ut

ConsentFix utnyttjar redan godkända sessioner, vilket gör multifaktorautentisering ineffektiv mot denna typ av attack.

Organisationer måste övervaka beteenden och OAuth-behörigheter

Det krävs kombination av användarutbildning, identitetsövervakning och restriktiva åtkomstkontroller för att minska risk.

Sikkerhedseksperter advarer om to hurtigt voksende angrebsmetoder, ClickFix og ConsentFix, der udnytter brugeradfærd til at kapre Microsoft 365-sessioner. Angribere behøver ikke at stjæle adgangskoder eller omgå multifaktorgodkendelse via traditionelle metoder. I stedet udnytter de legitime godkendelsesflows og brugertillid, hvilket gør angrebene betydeligt sværere at opdage.

I løbet af det seneste år er disse teknikker blevet observeret i et stigende antal målrettede kampagner mod virksomheder og offentlige organisationer. Sikkerhedsforskere forudsiger, at angrebene vil fortsætte med at stige, da de er afhængige af social manipulation og legitim funktionalitet snarere end at udnytte tekniske sårbarheder.

I stedet for at stjæle adgangskoder, bliver den aktive session stjælet.

Moderne cyberangreb udnytter menneskelig adfærd

Cyberkriminelle fokuserer i stigende grad på brugeradfærd snarere end tekniske sikkerhedsfejl. Vi er vant til at klikke os igennem CAPTCHA-tjek, acceptere cookieanmodninger og følge instruktioner på skærmen uden at stille spørgsmål.

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

Det er netop disse refleksive handlinger, som angribere udnytter.

I stedet for at gennemtvinge firewalls eller udnytte softwaresårbarheder, placerer de sig selv midt i en legitim arbejdsgang og tvinger brugeren til at udføre den handling, der fører til bruddet.

ClickFix narrer brugeren til at køre angriberens kode

ClickFix er en angrebsmetode, hvor brugeren præsenteres for en falsk bekræftelsesside, der beder dem om at udføre simple handlinger, såsom at bruge bestemte tastekombinationer til at "bekræfte" deres identitet eller fuldføre en proces.

Det, der ligner en normal verifikation, fører faktisk til, at brugeren ubevidst indsætter og kører angriberens kommandoer på sin egen computer.

Intet sikkerhedshul behøver at blive udnyttet, og ingen firewall behøver at blive omgået. Angriberen er udelukkende afhængig af, at brugeren følger instruktionerne.

ClickFix steg kraftigt i 2025 og bruges stadig aktivt af adskillige trusselsaktører i angreb mod både virksomheder og myndigheder.

ConsentFix – ConsentFix og ClickFix: Sådan kaprer du Microsoft 365-konti på få sekunder | IT-branchen

ConsentFix flytter angrebet til Microsoft 365

Den nyere angrebsvariant, som ConsentFix er mål for Microsoft 365 OAuth-baseret godkendelse.

OAuth er en etableret standard, der giver brugerne mulighed for at give applikationer begrænset adgang til deres konti uden at dele deres adgangskode. Hvis disse adgangstokens falder i de forkerte hænder, kan en angriber udgive sig for at være den legitime bruger og få adgang til organisationens ressourcer.

Angrebet starter normalt med en phishing-e-mail, der distribueres via kendte tjenester som Dropbox eller DocSend. I nogle tilfælde er dokumentet også adgangskodebeskyttet, hvilket gør det vanskeligere for sikkerhedsløsninger at analysere indholdet.

Når brugeren åbner dokumentet, bliver de præsenteret for, hvad der ser ud til at være et legitimt Microsoft-login.

Brugeren bliver derefter bedt om at fuldføre godkendelsen ved at trække et localhost-link ind i browseren.

Det er netop dette øjeblik, der udgør angrebet.

I stedet for at udføre en legitim godkendelse, videregiver brugeren ubevidst sine OAuth-tokens til angriberen. Disse giver adgang til Microsoft 365-sessionen og kan bruges til at få adgang til e-mail, dokumenter, Teams og andre Microsoft 365-tjenester uden at angriberen behøver at kende brugerens adgangskode.

Brugeren indtaster aldrig sine loginoplysninger på en falsk hjemmeside. Det er den allerede godkendte session, der kapres.

Hvorfor multifaktorgodkendelse ikke hjælper

Multifaktor-godkendelse er fortsat en af de vigtigste sikkerhedsforanstaltninger, men den stopper ikke alle typer identitetsangreb.

ConsentFix kræver ikke traditionel login.

I stedet udnytter angriberen en allerede autentificeret session.

Det betyder, at:

  • brugerens adgangskode behøver aldrig at blive stjålet
  • der kræves ingen ny login
  • angriberen bruger den allerede autoriserede session og dens OAuth-token
  • Multifaktorgodkendelse er allerede gennemført af den legitime bruger

Dette gør angrebet betydeligt vanskeligere at identificere med traditionelle sikkerhedskontroller.

Angribere deler værktøjer åbent

I marts 2026 blev en detaljeret anmeldelse af ConsentFix offentliggjort på et åbent russisk forum om cyberkriminalitet.

Materialet indeholdt fungerende kode, færdig infrastruktur, skærmbilleder, videoguider og detaljerede instruktioner til, hvordan man opbygger og udfører angrebet.

Guiden beskrev også, hvordan angribere kortlægger deres mål via åbne kilder som LinkedIn, før de sender deres phishing-beskeder. Ved at indsamle oplysninger om organisationer og individuelle medarbejdere kan lokkefuglene skræddersys til at fremstå betydeligt mere troværdige.

Det betyder, at avancerede angrebsmetoder, der tidligere krævede omfattende teknisk ekspertise, nu er blevet betydeligt nemmere at implementere.

Hvordan organisationer kan reducere risiko

Brugeruddannelse er stadig en vigtig del af sikkerhedsarbejdet, men det skal suppleres med tekniske beskyttelser.

Fordi begge ClickFix og SamtykkeFix Baseret på legitime arbejdsgange skal organisationer være i stand til at opdage unormal adfærd i stedet for blot at blokere kendt malware.

Sikkerhedseksperter anbefaler blandt andet, at organisationer:

  • uddanner brugerne til at stille spørgsmålstegn ved usædvanlige instruktioner, der kræver tastaturgenveje eller træk-og-slip-handlinger i browseren
  • overvåger usædvanlig PowerShell-aktivitet, der startes fra normale brugerprocesser
  • registrerer nye Microsoft 365-sessioner fra uventede geografiske placeringer eller enheder
  • gennemgår regelmæssigt OAuth-apps og brugersamtykker
  • begrænser brugernes mulighed for at give samtykke til tredjepartsapplikationer
  • bruger Microsoft Entra ID Identity Protection og Conditional Access-politikker
  • overvåger mistænkelig tokenbaseret godkendelse og usædvanlige sessionsændringer
  • suppleres med avanceret identitets- og endpointovervågning for at opdage kompromitterede sessioner på et tidligt stadie

Identitet og sessioner bliver den næste store sikkerhedsudfordring

ConsentFix viser, hvordan cybertrusler fortsætter med at udvikle sig fra traditionel phishing til betydeligt mere sofistikerede identitetsangreb, hvor angriberen udnytter brugernes tillid til legitime godkendelsesprocesser.

I stedet for at stjæle adgangskoder, bliver den aktive session stjælet.

Dette gør angrebene hurtigere, mere diskrete og sværere at opdage.

For organisationer betyder det, at beskyttelse ikke længere udelukkende kan fokusere på adgangskoder og multifaktorgodkendelse. Identitet, aktive sessioner, OAuth-tilladelser og løbende overvågning bliver en stadig vigtigere del af en moderne Zero Trust-indsats.

Da angribere ikke længere forsøger at bryde ind gennem døren, men i stedet følger brugeren gennem den åbne indgang, skal sikkerhedsstrategierne også ændres. Organisationer, der kombinerer brugeruddannelse med løbende identitetsovervågning, risikobaseret adgangskontrol og løbende OAuth-godkendelsesgennemgang, vil være betydeligt bedre positioneret til at opdage og stoppe den næste generation af identitetsbaserede angreb, før de fører til en fuldstændig kompromittering af en konto.

Relaterede indlæg

Adgangskodeangreb stiger 155 gange – MFA-smuthuller åbner døren til Microsoft 365

Password spraying-attacker har ökat kraftigt under 2026. Huntress registrerade över 81 miljoner inloggningsförsök på två veckor och varnar för luckor i MFA och Conditional Access…

Legitimt Microsoft-login udnyttet i phishing-kampagne

Barracudas seneste rapport beskriver, hvordan angribere bruger Tycoon 2FA, Microsoft 365, PDF-vedhæftninger og avancerede phishing-teknikker til at stjæle sessions-ID'er, loginoplysninger og distribuere malware.

Barracuda: AI-drevne phishing-angreb kan overtage konti på fem minutter

Ny Barracuda-undersøgelse viser, hvordan AI-drevne phishing-angreb kan give angribere fuld adgang til brugerkonti og virksomhedsmiljøer på bare fem minutter. Undersøgelsen fremhæver behovet for lagdelt…

Besvarede spørgsmål

Vad är ClickFix och hur fungerar det?

ClickFix lurar användaren att köra angriparens kod via falsk verifieringssida.

Hur kapar ConsentFix Microsoft 365-konton?

Genom att överföra OAuth-token från en redan autentiserad session.

Varför hjälper inte multifaktorautentisering mot dessa attacker?

Attacken utnyttjar redan godkända sessioner utan ny inloggning.

Hvordan kan organisationer beskytte sig mod disse angreb?

Med användarutbildning, identifiering av avvikande beteenden och övervakning av OAuth.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD