{"id":28239,"date":"2026-07-06T12:37:50","date_gmt":"2026-07-06T10:37:50","guid":{"rendered":"https:\/\/itbranschen.com\/?p=28239"},"modified":"2026-07-06T12:38:08","modified_gmt":"2026-07-06T10:38:08","slug":"consentfix-clickfix-microsoft-365","status":"publish","type":"post","link":"https:\/\/itbranschen.com\/sv\/consentfix-clickfix-microsoft-365\/","title":{"rendered":"ConsentFix och ClickFix: S\u00e5 kapas Microsoft 365-konton p\u00e5 bara n\u00e5gra sekunder"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>S\u00e4kerhetsexperter varnar f\u00f6r tv\u00e5 snabbt v\u00e4xande attackmetoder, ClickFix och ConsentFix, som utnyttjar anv\u00e4ndarnas invanda beteenden f\u00f6r att kapa Microsoft 365-sessioner. Angriparna beh\u00f6ver varken stj\u00e4la l\u00f6senord eller kringg\u00e5 multifaktorautentisering genom traditionella metoder. I st\u00e4llet utnyttjar de legitima autentiseringsfl\u00f6den och anv\u00e4ndarnas f\u00f6rtroende, vilket g\u00f6r attackerna betydligt sv\u00e5rare att uppt\u00e4cka.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Under det senaste \u00e5ret har dessa tekniker observerats i allt fler riktade kampanjer mot f\u00f6retag och offentliga verksamheter. S\u00e4kerhetsforskare bed\u00f6mer att attackerna kommer att forts\u00e4tta \u00f6ka eftersom de bygger p\u00e5 social manipulation och legitim funktionalitet i st\u00e4llet f\u00f6r att utnyttja tekniska s\u00e5rbarheter.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Moderna cyberattacker utnyttjar m\u00e4nniskors beteenden<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cyberbrottslingar fokuserar i allt h\u00f6gre grad p\u00e5 anv\u00e4ndarnas invanda beteenden snarare \u00e4n p\u00e5 tekniska s\u00e4kerhetsbrister. Vi \u00e4r vana vid att klicka oss igenom CAPTCHA-kontroller, acceptera cookie-f\u00f6rfr\u00e5gningar och f\u00f6lja instruktioner som visas p\u00e5 sk\u00e4rmen utan att ifr\u00e5gas\u00e4tta dem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det \u00e4r just dessa reflexm\u00e4ssiga handlingar som angriparna utnyttjar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet f\u00f6r att forcera brandv\u00e4ggar eller exploatera programvarus\u00e5rbarheter placerar de sig mitt i ett legitimt arbetsfl\u00f6de och f\u00e5r anv\u00e4ndaren att sj\u00e4lv utf\u00f6ra den handling som leder till intr\u00e5nget.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ClickFix lurar anv\u00e4ndaren att k\u00f6ra angriparens kod<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix \u00e4r en attackmetod d\u00e4r anv\u00e4ndaren m\u00f6ts av en falsk verifieringssida som uppmanar till att utf\u00f6ra enkla \u00e5tg\u00e4rder, exempelvis anv\u00e4nda vissa tangentkombinationer f\u00f6r att &#8220;bekr\u00e4fta&#8221; sin identitet eller slutf\u00f6ra en process.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det som ser ut som en vanlig verifiering leder i sj\u00e4lva verket till att anv\u00e4ndaren omedvetet klistrar in och k\u00f6r angriparens kommandon p\u00e5 sin egen dator.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen s\u00e4kerhetslucka beh\u00f6ver utnyttjas och ingen brandv\u00e4gg beh\u00f6ver kringg\u00e5s. Angriparen f\u00f6rlitar sig helt p\u00e5 att anv\u00e4ndaren f\u00f6ljer instruktionerna.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix \u00f6kade kraftigt under 2025 och anv\u00e4nds fortfarande aktivt av flera hotakt\u00f6rer i attacker mot b\u00e5de f\u00f6retag och myndigheter.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img fetchpriority=\"high\" decoding=\"async\" width=\"800\" height=\"800\" title=\"Consentfix Och Clickfix S\u00e5 Kapas Microsoft Konton | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton.jpg\" alt=\"ConsentFix \u2013 ConsentFix och ClickFix: S\u00e5 kapas Microsoft 365-konton p\u00e5 bara n\u00e5gra sekunder | IT-Branschen\" class=\"wp-image-28245\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton.jpg 800w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-300x300.jpg 300w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-150x150.jpg 150w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-768x768.jpg 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-12x12.jpg 12w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-80x80.jpg 80w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-72x72.jpg 72w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-144x144.jpg 144w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-332x332.jpg 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-664x664.jpg 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/ConsentFix-och-ClickFix-Sa-kapas-Microsoft-konton-688x688.jpg 688w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">ConsentFix flyttar attacken till Microsoft 365<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den nyare attackvarianten ConsentFix riktar in sig p\u00e5 <a href=\"https:\/\/itbranschen.com\/tag\/microsoft\/\" data-type=\"post_tag\" data-id=\"25\">Microsoft 365<\/a> OAuth-baserade autentisering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OAuth \u00e4r en etablerad standard som g\u00f6r det m\u00f6jligt f\u00f6r anv\u00e4ndare att ge applikationer begr\u00e4nsad \u00e5tkomst till sina konton utan att dela sitt l\u00f6senord. Om dessa \u00e5tkomsttoken hamnar i fel h\u00e4nder kan angriparen agera som den legitima anv\u00e4ndaren och f\u00e5 tillg\u00e5ng till organisationens resurser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Attacken b\u00f6rjar vanligtvis med ett n\u00e4tfiskemeddelande som distribueras via v\u00e4lk\u00e4nda tj\u00e4nster som Dropbox eller DocSend. I vissa fall skyddas dokumentet dessutom med l\u00f6senord, vilket g\u00f6r det sv\u00e5rare f\u00f6r s\u00e4kerhetsl\u00f6sningar att analysera inneh\u00e5llet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e4r anv\u00e4ndaren \u00f6ppnar dokumentet visas vad som ser ut att vara en legitim Microsoft-inloggning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anv\u00e4ndaren uppmanas d\u00e4refter att slutf\u00f6ra autentiseringen genom att dra en localhost-l\u00e4nk till webbl\u00e4saren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det \u00e4r just detta moment som utg\u00f6r attacken.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet f\u00f6r att avsluta en legitim autentisering \u00f6verf\u00f6r anv\u00e4ndaren omedvetet sina OAuth-token till angriparen. Dessa ger \u00e5tkomst till Microsoft 365-sessionen och kan anv\u00e4ndas f\u00f6r att komma \u00e5t e-post, dokument, Teams och andra Microsoft 365-tj\u00e4nster utan att angriparen beh\u00f6ver k\u00e4nna till anv\u00e4ndarens l\u00f6senord.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anv\u00e4ndaren skriver allts\u00e5 aldrig in sina inloggningsuppgifter p\u00e5 en falsk webbplats. Det \u00e4r den redan godk\u00e4nda sessionen som kapas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">D\u00e4rf\u00f6r hj\u00e4lper inte multifaktorautentisering<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Multifaktorautentisering \u00e4r fortfarande en av de viktigaste s\u00e4kerhets\u00e5tg\u00e4rderna, men den stoppar inte alla typer av identitetsattacker.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I ConsentFix sker ingen traditionell inloggning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet utnyttjar angriparen en redan autentiserad session.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det inneb\u00e4r att:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>anv\u00e4ndarens l\u00f6senord aldrig beh\u00f6ver stj\u00e4las<\/li>\n\n\n\n<li>ingen ny inloggning beh\u00f6ver genomf\u00f6ras<\/li>\n\n\n\n<li>angriparen anv\u00e4nder den redan godk\u00e4nda sessionen och dess OAuth-token<\/li>\n\n\n\n<li>multifaktorautentiseringen har redan slutf\u00f6rts av den legitima anv\u00e4ndaren<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Det g\u00f6r attacken betydligt sv\u00e5rare att identifiera med traditionella s\u00e4kerhetskontroller.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Angripare delar verktygen \u00f6ppet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Under mars 2026 publicerades en detaljerad genomg\u00e5ng av ConsentFix p\u00e5 ett \u00f6ppet ryskt cyberkriminellt forum.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Materialet inneh\u00f6ll fungerande kod, f\u00e4rdig infrastruktur, sk\u00e4rmdumpar, videoguider och detaljerade instruktioner f\u00f6r hur attacken byggs upp och genomf\u00f6rs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Guiden beskrev \u00e4ven hur angripare kartl\u00e4gger sina m\u00e5l via \u00f6ppna k\u00e4llor som LinkedIn innan de skickar sina n\u00e4tfiskemeddelanden. Genom att samla information om organisationer och enskilda medarbetare kan lockbetena anpassas f\u00f6r att framst\u00e5 som betydligt mer trov\u00e4rdiga.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det inneb\u00e4r att avancerade angreppsmetoder som tidigare kr\u00e4vde omfattande teknisk kompetens nu blivit betydligt enklare att genomf\u00f6ra.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">S\u00e5 kan organisationer minska risken<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Anv\u00e4ndarutbildning \u00e4r fortfarande en viktig del av s\u00e4kerhetsarbetet, men den beh\u00f6ver kompletteras med tekniska skydd.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eftersom b\u00e5de <strong><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/08\/21\/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique\/\" target=\"_blank\" data-schema-attribute=\"about\" rel=\"noreferrer noopener\">ClickFix<\/a><\/strong> och <strong><a href=\"https:\/\/pushsecurity.com\/blog\/consentfix\" target=\"_blank\" data-schema-attribute=\"mentions\" rel=\"noreferrer noopener\">ConsentFix<\/a><\/strong> bygger p\u00e5 legitima arbetsfl\u00f6den beh\u00f6ver organisationer kunna uppt\u00e4cka avvikande beteenden snarare \u00e4n enbart blockera k\u00e4nd skadlig kod.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e4kerhetsexperter rekommenderar bland annat att organisationer:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>utbildar anv\u00e4ndare att ifr\u00e5gas\u00e4tta ovanliga instruktioner som kr\u00e4ver snabbtangenter eller dra och sl\u00e4pp-moment i webbl\u00e4saren<\/li>\n\n\n\n<li>\u00f6vervakar ovanlig PowerShell-aktivitet som startas fr\u00e5n normala anv\u00e4ndarprocesser<\/li>\n\n\n\n<li>identifierar nya Microsoft 365-sessioner fr\u00e5n ov\u00e4ntade geografiska platser eller enheter<\/li>\n\n\n\n<li>granskar OAuth-appar och anv\u00e4ndarsamtycken regelbundet<\/li>\n\n\n\n<li>begr\u00e4nsar anv\u00e4ndarnas m\u00f6jlighet att ge samtycke till tredjepartsapplikationer<\/li>\n\n\n\n<li>anv\u00e4nder Microsoft Entra ID Identity Protection och Conditional Access-policyer<\/li>\n\n\n\n<li>\u00f6vervakar misst\u00e4nkt tokenbaserad autentisering och ovanliga sessionsf\u00f6r\u00e4ndringar<\/li>\n\n\n\n<li>kompletterar med avancerad identitets- och endpoint\u00f6vervakning f\u00f6r att uppt\u00e4cka komprometterade sessioner i ett tidigt skede<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Identitet och sessioner blir n\u00e4sta stora s\u00e4kerhetsutmaning<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ConsentFix visar hur cyberhot forts\u00e4tter att utvecklas fr\u00e5n traditionell n\u00e4tfiske till betydligt mer sofistikerade identitetsattacker d\u00e4r angriparen utnyttjar anv\u00e4ndarnas f\u00f6rtroende f\u00f6r legitima autentiseringsprocesser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet f\u00f6r att stj\u00e4la l\u00f6senord stj\u00e4ls den aktiva sessionen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det g\u00f6r attackerna b\u00e5de snabbare, mer diskreta och sv\u00e5rare att uppt\u00e4cka.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r organisationer inneb\u00e4r det att skyddet inte l\u00e4ngre enbart kan fokusera p\u00e5 l\u00f6senord och multifaktorautentisering. Identitet, aktiva sessioner, OAuth-beh\u00f6righeter och kontinuerlig \u00f6vervakning blir en allt viktigare del av ett modernt Zero Trust-arbete.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e4r angripare inte l\u00e4ngre f\u00f6rs\u00f6ker bryta sig in genom d\u00f6rren utan i st\u00e4llet f\u00f6ljer med anv\u00e4ndaren genom den \u00f6ppna entr\u00e9n beh\u00f6ver \u00e4ven s\u00e4kerhetsstrategierna f\u00f6r\u00e4ndras. Organisationer som kombinerar anv\u00e4ndarutbildning med kontinuerlig identitets\u00f6vervakning, riskbaserade \u00e5tkomstkontroller och l\u00f6pande granskning av OAuth-beh\u00f6righeter kommer att ha betydligt b\u00e4ttre f\u00f6ruts\u00e4ttningar att uppt\u00e4cka och stoppa n\u00e4sta generations identitetsbaserade attacker innan de leder till en fullst\u00e4ndig kontokompromiss.<\/p>\n","protected":false},"excerpt":{"rendered":"\u200b\ufeffConsentFix och ClickFix utnyttjar anv\u00e4ndares vanor och legitima autentiseringsprocesser f\u00f6r att snabbt kapa Microsoft 365-konton utan l\u00f6senordsst\u00f6ld, vilket kr\u00e4ver nya s\u00e4kerhetsstrategier bortom traditionell multifaktorautentisering.\ufeff\u200b","protected":false},"author":1,"featured_media":28244,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":[],"csco_post_video_location_hash":"","csco_post_video_url":"","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[21,11],"tags":[991,617,7345,16,5755,6945,1269,3068,254,2832,3157,7337,7336,1590,7066,17,7174,31,7103,7341,2051,7344,942,7090,3974,7339,3730,7176,6122,1589,1097,6572,7342,7347,1718,935,974,6436,5345,6095,7343,4568,2329,1786,6548,7335,7334,222,14,6479,2364,7346,7340,7093,2102,7092,15,7338,1283,721,5553,6018,5698,7177,33,919,1172],"itb_content_type":[],"class_list":["post-28239","post","type-post","status-publish","format-standard","has-post-thumbnail","category-nyheter","category-cybersakerhet","tag-acronis","tag-arctic-wolf","tag-avast-business","tag-barracuda-networks","tag-bitdefender","tag-bleepingcomputer","tag-check-point","tag-cisa","tag-cisco","tag-clickfix","tag-computer-sweden","tag-conditional-access","tag-consentfix","tag-crowdstrike","tag-cso-online","tag-cyberattacker","tag-cybernews","tag-cybersakerhet","tag-dark-reading","tag-elastic-security","tag-endpoint-security","tag-eset","tag-fortinet","tag-help-net-security","tag-huntress","tag-identity-protection","tag-identity-security","tag-infosecurity-magazine","tag-it-media-group","tag-it-kanalen","tag-it-sakerhet","tag-kaspersky","tag-krebs-on-security","tag-malwarebytes","tag-manageengine","tag-mfa","tag-microsoft-365","tag-microsoft-defender","tag-microsoft-entra-id","tag-microsoft-security","tag-microsoft-security-blog","tag-multifaktorautentisering","tag-natfiske","tag-nist","tag-oauth","tag-oauth-security","tag-oauth-token","tag-palo-alto-networks","tag-phishing","tag-powershell","tag-proofpoint","tag-qualys","tag-rapid7","tag-sc-media","tag-security-operations","tag-securityweek","tag-sentinelone","tag-session-hijacking","tag-soc","tag-sophos","tag-splunk","tag-techradar-pro","tag-tenable","tag-the-hacker-news","tag-trend-micro","tag-watchguard","tag-zero-trust","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/posts\/28239","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/comments?post=28239"}],"version-history":[{"count":0,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/posts\/28239\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/media\/28244"}],"wp:attachment":[{"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/media?parent=28239"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/categories?post=28239"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/tags?post=28239"},{"taxonomy":"itb_content_type","embeddable":true,"href":"https:\/\/itbranschen.com\/sv\/wp-json\/wp\/v2\/itb_content_type?post=28239"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}