Sikkerhedseksperter advarer om to hurtigt voksende angrebsmetoder, ClickFix og ConsentFix, der udnytter brugeradfærd til at kapre Microsoft 365-sessioner. Angribere behøver ikke at stjæle adgangskoder eller omgå multifaktorgodkendelse via traditionelle metoder. I stedet udnytter de legitime godkendelsesflows og brugertillid, hvilket gør angrebene betydeligt sværere at opdage.
I løbet af det seneste år er disse teknikker blevet observeret i et stigende antal målrettede kampagner mod virksomheder og offentlige organisationer. Sikkerhedsforskere forudsiger, at angrebene vil fortsætte med at stige, da de er afhængige af social manipulation og legitim funktionalitet snarere end at udnytte tekniske sårbarheder.
Moderne cyberangreb udnytter menneskelig adfærd
Cyberkriminelle fokuserer i stigende grad på brugeradfærd snarere end tekniske sikkerhedsfejl. Vi er vant til at klikke os igennem CAPTCHA-tjek, acceptere cookieanmodninger og følge instruktioner på skærmen uden at stille spørgsmål.
Det er netop disse refleksive handlinger, som angribere udnytter.
I stedet for at gennemtvinge firewalls eller udnytte softwaresårbarheder, placerer de sig selv midt i en legitim arbejdsgang og tvinger brugeren til at udføre den handling, der fører til bruddet.
ClickFix narrer brugeren til at køre angriberens kode
ClickFix er en angrebsmetode, hvor brugeren præsenteres for en falsk bekræftelsesside, der beder dem om at udføre simple handlinger, såsom at bruge bestemte tastekombinationer til at "bekræfte" deres identitet eller fuldføre en proces.
Det, der ligner en normal verifikation, fører faktisk til, at brugeren ubevidst indsætter og kører angriberens kommandoer på sin egen computer.
Intet sikkerhedshul behøver at blive udnyttet, og ingen firewall behøver at blive omgået. Angriberen er udelukkende afhængig af, at brugeren følger instruktionerne.
ClickFix steg kraftigt i 2025 og bruges stadig aktivt af adskillige trusselsaktører i angreb mod både virksomheder og myndigheder.

ConsentFix flytter angrebet til Microsoft 365
Den nyere angrebsvariant, som ConsentFix er mål for Microsoft 365 OAuth-baseret godkendelse.
OAuth er en etableret standard, der giver brugerne mulighed for at give applikationer begrænset adgang til deres konti uden at dele deres adgangskode. Hvis disse adgangstokens falder i de forkerte hænder, kan en angriber udgive sig for at være den legitime bruger og få adgang til organisationens ressourcer.
Angrebet starter normalt med en phishing-e-mail, der distribueres via kendte tjenester som Dropbox eller DocSend. I nogle tilfælde er dokumentet også adgangskodebeskyttet, hvilket gør det vanskeligere for sikkerhedsløsninger at analysere indholdet.
Når brugeren åbner dokumentet, bliver de præsenteret for, hvad der ser ud til at være et legitimt Microsoft-login.
Brugeren bliver derefter bedt om at fuldføre godkendelsen ved at trække et localhost-link ind i browseren.
Det er netop dette øjeblik, der udgør angrebet.
I stedet for at udføre en legitim godkendelse, videregiver brugeren ubevidst sine OAuth-tokens til angriberen. Disse giver adgang til Microsoft 365-sessionen og kan bruges til at få adgang til e-mail, dokumenter, Teams og andre Microsoft 365-tjenester uden at angriberen behøver at kende brugerens adgangskode.
Brugeren indtaster aldrig sine loginoplysninger på en falsk hjemmeside. Det er den allerede godkendte session, der kapres.
Hvorfor multifaktorgodkendelse ikke hjælper
Multifaktor-godkendelse er fortsat en af de vigtigste sikkerhedsforanstaltninger, men den stopper ikke alle typer identitetsangreb.
ConsentFix kræver ikke traditionel login.
I stedet udnytter angriberen en allerede autentificeret session.
Det betyder, at:
- brugerens adgangskode behøver aldrig at blive stjålet
- der kræves ingen ny login
- angriberen bruger den allerede autoriserede session og dens OAuth-token
- Multifaktorgodkendelse er allerede gennemført af den legitime bruger
Dette gør angrebet betydeligt vanskeligere at identificere med traditionelle sikkerhedskontroller.
Angribere deler værktøjer åbent
I marts 2026 blev en detaljeret anmeldelse af ConsentFix offentliggjort på et åbent russisk forum om cyberkriminalitet.
Materialet indeholdt fungerende kode, færdig infrastruktur, skærmbilleder, videoguider og detaljerede instruktioner til, hvordan man opbygger og udfører angrebet.
Guiden beskrev også, hvordan angribere kortlægger deres mål via åbne kilder som LinkedIn, før de sender deres phishing-beskeder. Ved at indsamle oplysninger om organisationer og individuelle medarbejdere kan lokkefuglene skræddersys til at fremstå betydeligt mere troværdige.
Det betyder, at avancerede angrebsmetoder, der tidligere krævede omfattende teknisk ekspertise, nu er blevet betydeligt nemmere at implementere.
Hvordan organisationer kan reducere risiko
Brugeruddannelse er stadig en vigtig del af sikkerhedsarbejdet, men det skal suppleres med tekniske beskyttelser.
Fordi begge ClickFix og SamtykkeFix Baseret på legitime arbejdsgange skal organisationer være i stand til at opdage unormal adfærd i stedet for blot at blokere kendt malware.
Sikkerhedseksperter anbefaler blandt andet, at organisationer:
- uddanner brugerne til at stille spørgsmålstegn ved usædvanlige instruktioner, der kræver tastaturgenveje eller træk-og-slip-handlinger i browseren
- overvåger usædvanlig PowerShell-aktivitet, der startes fra normale brugerprocesser
- registrerer nye Microsoft 365-sessioner fra uventede geografiske placeringer eller enheder
- gennemgår regelmæssigt OAuth-apps og brugersamtykker
- begrænser brugernes mulighed for at give samtykke til tredjepartsapplikationer
- bruger Microsoft Entra ID Identity Protection og Conditional Access-politikker
- overvåger mistænkelig tokenbaseret godkendelse og usædvanlige sessionsændringer
- suppleres med avanceret identitets- og endpointovervågning for at opdage kompromitterede sessioner på et tidligt stadie
Identitet og sessioner bliver den næste store sikkerhedsudfordring
ConsentFix viser, hvordan cybertrusler fortsætter med at udvikle sig fra traditionel phishing til betydeligt mere sofistikerede identitetsangreb, hvor angriberen udnytter brugernes tillid til legitime godkendelsesprocesser.
I stedet for at stjæle adgangskoder, bliver den aktive session stjælet.
Dette gør angrebene hurtigere, mere diskrete og sværere at opdage.
For organisationer betyder det, at beskyttelse ikke længere udelukkende kan fokusere på adgangskoder og multifaktorgodkendelse. Identitet, aktive sessioner, OAuth-tilladelser og løbende overvågning bliver en stadig vigtigere del af en moderne Zero Trust-indsats.
Da angribere ikke længere forsøger at bryde ind gennem døren, men i stedet følger brugeren gennem den åbne indgang, skal sikkerhedsstrategierne også ændres. Organisationer, der kombinerer brugeruddannelse med løbende identitetsovervågning, risikobaseret adgangskontrol og løbende OAuth-godkendelsesgennemgang, vil være betydeligt bedre positioneret til at opdage og stoppe den næste generation af identitetsbaserede angreb, før de fører til en fuldstændig kompromittering af en konto.








