Новая атака ConsentFix v3 угрожает пользователям Azure, используя автоматизированный обман через OAuth. Эта техника, впервые представленная в декабре 2025 года, позволяет злоумышленникам обходить многофакторную аутентификацию и получать доступ к учётным записям без необходимости знать пароли.
Предыстория и развитие атак
Первая версия ConsentFix была разработана командой Push Security и представляла собой адаптацию ClickFix, использующую социальную инженерию для обмана пользователей. ConsentFix v2 улучшила этот процесс, заменив ручное копирование на «перетаскивание» ссылок. Теперь же ConsentFix v3 значительно увеличивает масштаб и автоматизацию атак. Злоумышленники могут проверять наличие Azure в целевой среде, а затем собирать эти о сотрудниках для дальнейшей имитации.Как работает ConsentFix v3?
Атака начинается с поиска действительных идентификаторов арендаторов Azure. Затем злоумышленники создают аккаунты в разных службах, таких как Outlook и Cloudflare, для эффективного фишинга и сбора данных. Ключевую роль в автоматизации атаки играет платформа Pipedream, которая управляет получением и обменом авторизационных кодов. Поисковая страница имитирует легитимный интерфейс Microsoft, что делает пользователей более уязвимыми. Когда жертва попадает на фишинговую страницу, она перенаправляется на localhost, где вводит код авторизации.После получения токенов злоумышленник может взаимодействовать с учётной записью в Microsoft и получать доступ к документам и электронной почте. Исследования Push Security показали, что ConsentFix v3 может стать реальной угрозой для многих пользователей Azure, поскольку злоумышленники используют собранные эти для создания персонализированных фишинговых сообщений.
Практические последствия для бизнеса
Для российских компаний, использующих Azure или другие облачные решения Microsoft, атаки ConsentFix v3 означают необходимость принятия жестких мер безопасности. Рекомендации включают применение привязки токенов к доверенным устройствам, настройку правил обнаружения аномалий и обучение сотрудников методам распознавания фишинга. С усилением таких атак важно оставаться на шаг впереди злоумышленников.Следующий шаг для безопасности Microsoft заключается в улучшении механизмов защиты от подобных атак, а также в обследовании существующих проектов на предмет уязвимости к социальным атакам.