Tietoturva-asiantuntijat varoittavat kahdesta nopeasti kasvavasta hyökkäysmenetelmästä, ClickFixistä ja ConsentFixistä, jotka hyödyntävät käyttäjien käyttäytymistä Microsoft 365 -istuntojen kaappaamiseen. Hyökkääjien ei tarvitse varastaa salasanoja tai ohittaa monivaiheista todennusta perinteisillä menetelmillä. Sen sijaan he hyödyntävät laillisia todennusvirtoja ja käyttäjien luottamusta, mikä tekee hyökkäysten havaitsemisesta huomattavasti vaikeampaa.
Viimeisen vuoden aikana näitä tekniikoita on havaittu yhä useammassa kohdennetussa yritykseen ja julkisiin organisaatioihin kohdistuvassa kampanjoinnissa. Tietoturvatutkijat ennustavat, että hyökkäykset lisääntyvät edelleen, koska ne perustuvat sosiaaliseen manipulointiin ja lailliseen toiminnallisuuteen teknisten haavoittuvuuksien hyödyntämisen sijaan.
Nykyaikaiset kyberhyökkäykset hyödyntävät ihmisten käyttäytymistä
Kyberrikolliset keskittyvät yhä enemmän käyttäjien käyttäytymiseen teknisten tietoturva-aukkojen sijaan. Olemme tottuneet klikkaamaan CAPTCHA-tarkistusten läpi, hyväksymään evästepyyntöjä ja noudattamaan näytön ohjeita kyseenalaistamatta.
Juuri näitä refleksiivisiä toimia hyökkääjät hyödyntävät.
Sen sijaan, että he pakottaisivat palomuureja päälle tai hyödyntäisivät ohjelmistohaavoittuvuuksia, he asettavat itsensä keskelle laillista työnkulkua ja pakottavat käyttäjän suorittamaan toiminnon, joka johtaa tietomurtoon.
ClickFix huijaa käyttäjän suorittamaan hyökkääjän koodia
ClickFix on hyökkäysmenetelmä, jossa käyttäjälle näytetään väärennetty vahvistussivu, joka kehottaa häntä suorittamaan yksinkertaisia toimia, kuten käyttämään tiettyjä näppäinyhdistelmiä henkilöllisyyden "vahvistamiseen" tai prosessin suorittamiseen.
Normaalilta näyttävä varmennus johtaa todellisuudessa siihen, että käyttäjä tietämättään liittää hyökkääjän komennot ja suorittaa ne omalla tietokoneellaan.
Yhtäkään tietoturva-aukkoa ei tarvitse hyödyntää eikä palomuuria ohittaa. Hyökkääjä on täysin riippuvainen käyttäjän ohjeiden noudattamisesta.
ClickFixin käyttö kasvoi jyrkästi vuonna 2025, ja useat uhkatoimijat käyttävät sitä edelleen aktiivisesti hyökkäyksissä sekä yrityksiä että viranomaisia vastaan.

ConsentFix siirtää hyökkäyksen Microsoft 365:een
Uudempi hyökkäysmuunnos ConsentFix kohdistuu Microsoft 365 OAuth-pohjainen todennus.
OAuth on vakiintunut standardi, jonka avulla käyttäjät voivat myöntää sovelluksille rajoitetun pääsyn tileilleen jakamatta salasanaansa. Jos nämä käyttöoikeustunnukset joutuvat vääriin käsiin, hyökkääjä voi esiintyä oikeana käyttäjänä ja saada pääsyn organisaation resursseihin.
Hyökkäys alkaa yleensä tietojenkalasteluviestillä, jota jaetaan tunnettujen palveluiden, kuten Dropboxin tai DocSendin, kautta. Joissakin tapauksissa asiakirja on myös salasanasuojattu, mikä vaikeuttaa tietoturvaratkaisujen sisällön analysointia.
Kun käyttäjä avaa asiakirjan, näkyviin tulee näyttää olevan laillinen Microsoft-kirjautumistunnus.
Käyttäjää pyydetään sitten suorittamaan todennus vetämällä localhost-linkki selaimeen.
Juuri tämä hetki on hyökkäyksen ydin.
Sen sijaan, että käyttäjä suorittaisi oikean todennuksen, hän tietämättään välittää OAuth-tunnuksensa hyökkääjälle. Nämä tarjoavat pääsyn Microsoft 365 -istuntoon ja niitä voidaan käyttää sähköpostin, dokumenttien, Teamsin ja muiden Microsoft 365 -palveluiden käyttämiseen ilman, että hyökkääjän tarvitsee tietää käyttäjän salasanaa.
Käyttäjä ei koskaan anna kirjautumistietojaan väärennetylle verkkosivustolle. Kaapataan jo hyväksytty istunto.
Miksi monivaiheinen todennus ei auta
Monivaiheinen todennus on edelleen yksi tärkeimmistä turvatoimenpiteistä, mutta se ei estä kaikenlaisia identiteettihyökkäyksiä.
ConsentFix ei vaadi perinteistä kirjautumista.
Sen sijaan hyökkääjä hyödyntää jo todennettua istuntoa.
Tämä tarkoittaa, että:
- käyttäjän salasanaa ei koskaan tarvitse varastaa
- uutta kirjautumista ei tarvita
- hyökkääjä käyttää jo valtuutettua istuntoa ja sen OAuth-tunnusta
- laillinen käyttäjä on jo suorittanut monivaiheisen todennuksen
Tämä tekee hyökkäyksen tunnistamisesta huomattavasti vaikeampaa perinteisillä turvatoimilla.
Hyökkääjät jakavat työkaluja avoimesti
Maaliskuussa 2026 julkaistiin yksityiskohtainen arvio ConsentFixistä avoimella venäläisellä kyberrikollisuusfoorumilla.
Materiaali sisälsi toimivaa koodia, valmiin infrastruktuurin, kuvakaappauksia, video-oppaita ja yksityiskohtaiset ohjeet hyökkäyksen rakentamiseen ja suorittamiseen.
Oppaassa kuvattiin myös, kuinka hyökkääjät kartoittavat kohteitaan avoimien lähteiden, kuten LinkedInin, kautta ennen tietojenkalasteluviestien lähettämistä. Keräämällä tietoja organisaatioista ja yksittäisistä työntekijöistä houkutuslinjoja voidaan räätälöidä näyttämään huomattavasti uskottavammilta.
Tämä tarkoittaa, että aiemmin laajaa teknistä asiantuntemusta vaatineet edistyneet hyökkäysmenetelmät ovat nyt huomattavasti helpompia toteuttaa.
Miten organisaatiot voivat vähentää riskejä
Käyttäjäkoulutus on edelleen tärkeä osa tietoturvatyötä, mutta sitä on täydennettävä teknisillä suojauksilla.
Koska molemmat ClickFix ja SuostumusKorjaus Laillisten työnkulkujen perusteella organisaatioiden on kyettävä havaitsemaan poikkeavaa toimintaa sen sijaan, että ne vain estäisivät tunnettuja haittaohjelmia.
Tietoturva-asiantuntijat suosittelevat muun muassa, että organisaatiot:
- kouluttaa käyttäjiä kyseenalaistamaan epätavalliset ohjeet, jotka vaativat pikanäppäimiä tai vetämällä ja pudottamalla toimintoja selaimessa
- valvoo tavallisista käyttäjäprosesseista käynnistettyä epätavallista PowerShell-toimintaa
- havaitsee uusia Microsoft 365 -istuntoja odottamattomista maantieteellisistä sijainneista tai laitteista
- tarkistaa säännöllisesti OAuth-sovellukset ja käyttäjien suostumukset
- rajoittaa käyttäjien kykyä antaa suostumus kolmannen osapuolen sovelluksille
- käyttää Microsoft Entra ID Identity Protectionia ja ehdollisen käytön käytäntöjä
- valvoo epäilyttävää token-pohjaista todennusta ja epätavallisia istuntomuutoksia
- täydentää edistyneellä identiteetin ja päätepisteiden valvonnalla vaarantuneiden istuntojen havaitsemiseksi varhaisessa vaiheessa
Identiteetti ja istunnot ovat seuraava suuri tietoturvahaaste
ConsentFix osoittaa, kuinka kyberuhkat kehittyvät jatkuvasti perinteisestä tietojenkalasteluhyökkäyksestä huomattavasti kehittyneempiin identiteettihyökkäyksiin, joissa hyökkääjä hyödyntää käyttäjien luottamusta laillisiin todennusprosesseihin.
Salasanojen varastamisen sijaan varastetaan aktiivinen istunto.
Tämä tekee hyökkäyksistä nopeampia, huomaamattomampia ja vaikeampia havaita.
Organisaatioille tämä tarkoittaa, että suojaus ei voi enää keskittyä pelkästään salasanoihin ja monivaiheiseen todennukseen. Identiteetistä, aktiivisista istunnoista, OAuth-käyttöoikeuksista ja jatkuvasta valvonnasta on tulossa yhä tärkeämpi osa nykyaikaista nollaluottamuspyrkimystä.
Koska hyökkääjät eivät enää yritä murtautua sisään ovesta, vaan seuraavat käyttäjää avoimen sisäänkäynnin läpi, myös turvallisuusstrategioiden on muututtava. Organisaatiot, jotka yhdistävät käyttäjien koulutuksen jatkuvaan identiteetin seurantaan, riskiperusteiseen pääsynhallintaan ja jatkuvaan OAuth-valtuutustarkastukseen, ovat huomattavasti paremmassa asemassa havaitsemaan ja pysäyttämään seuraavan sukupolven identiteettiin perustuvat hyökkäykset ennen kuin ne johtavat täydelliseen tilin vaarantumiseen.








