Три секунды. Этого, по версии исследователей, хватает, чтобы провести угон аккаунтов Microsoft 365 без подбора пароля и без классического «введите код из SMS». Для компаний, живущих в Outlook, Teams и SharePoint, это неприятная новость: атакующим все чаще не нужен взлом в привычном смысле, им достаточно встроиться в рутинный пользовательский сценарий.
2 июля 2026 года BleepingComputer опубликовал материал на основе данных Huntress Labs о двух техниках: ClickFix и более свежей ConsentFix. Первая уже знакома рынку: жертве показывают фальшивую проверку или «подтверждение», где нужно нажать сочетание клавиш. В результате пользователь сам вставляет и запускает на своей машине команду злоумышленника. Никакой уязвимости, никакой эффектной сцены с пробитием периметра. Просто аккуратно подложенная инструкция, похожая на десятки других инструкций, которые люди машинально выполняют каждый день.
С ConsentFix схема стала интереснее и опаснее для корпоративной среды. Атака переносит фокус на OAuth-потоки согласия в Microsoft 365, то есть на те экраны входа и подтверждения, которые сотрудники давно привыкли пролистывать почти не глядя. Жертва получает фишинговую приманку, нередко через доверенные платформы вроде Dropbox или DocSend. Иногда доступ к документу еще и прикрыт паролем, что усложняет анализ для защитных систем. После клика пользователь видит страницу, похожую на обычный экран аутентификации Microsoft, а затем инструкцию: завершить процесс, перетащив localhost-ссылку в браузер. В этот момент и происходит подмена смысла действия. Пользователь думает, что завершает безобидный шаг авторизации, а на деле отдает OAuth-токены, которые дают злоумышленнику доступ к сессии, почте и другим сервисам Microsoft 365.
Ключевой момент здесь в том, что жертва не вводит пароль в поддельную форму. Для многих программ обучения это почти слепая зона: сотрудников годами учили смотреть на домен, не сообщать код MFA и не скачивать странные вложения. ConsentFix обходит эту логику. Пароль не крадут, MFA не ломают в лоб, а саму сессию фактически уносят из-под носа. Это и делает угон аккаунтов Microsoft 365 через ConsentFix особенно неприятным для бизнеса: со стороны пользователя все выглядело «почти как обычно», а со стороны ИБ-инфраструктуры инцидент может начаться уже после успешной легитимной аутентификации.
Отдельно настораживает скорость коммерциализации такой схемы. По данным публикации, уже к началу марта 2026 года подробный разбор ConsentFix появился на открытом русскоязычном киберпреступном форуме. В нем были рабочий код, скриншоты инфраструктуры и видеоинструкция по разворачиванию атаки. Иначе говоря, техника, которая еще недавно требовала приличной квалификации, теперь поставляется почти как конструктор с документацией. В том же описании фигурирует и подготовительный этап: злоумышленники собирают данные о целях через LinkedIn и похожие сервисы, чтобы персонализировать приманки под конкретные компании и сотрудников. Это уже не массовая рассылка из серии «уважаемый пользователь», а ремесло, которое постепенно превращают в типовой набор шагов.
Для рынка это продолжение тренда, который тянется как минимум с 2025 года, когда ClickFix заметно набрал обороты. Социальная инженерия уходит от грубых сценариев с явной фальшивкой и движется туда, где пользователю трудно заподозрить подвох: CAPTCHA, cookie-баннеры, экраны согласия, горячие клавиши, промежуточные окна авторизации. Чем привычнее выглядит действие, тем выше шанс, что человек выполнит его на автомате. Для русскоязычных команд разработки и IT-руководителей отсюда следует неудобный, но полезный вывод: нельзя больше считать, что MFA само по себе закрывает тему захвата учетной записи. Если токен или активная сессия уже оказались у атакующего, пароль и второй фактор остаются красивой формальностью в журнале аудита.
Практический вывод тоже довольно приземленный. Одних тренингов по осознанности мало, хотя базовая гигиена по-прежнему помогает: если сайт просит нажать странную комбинацию клавиш или перетащить необычную ссылку в окно браузера, это уже достаточный повод остановиться. Но основной упор, судя по описанию атаки, нужен на детектировании следов после такого действия. Huntress Labs рекомендует смотреть на нетипичную активность PowerShell, запущенную из обычных пользовательских процессов, и на новые входы в сессии из неожиданных локаций. То есть защита смещается от идеи «не дать человеку ошибиться» к идее «быстро заметить, что после ошибки кто-то уже живет внутри корпоративной идентичности». Для SOC, администраторов M365 и продуктовых команд, которые привыкли доверять стандартным OAuth-потокам, это важный сдвиг в модели угроз.
Главный вопрос теперь не в том, исчезнут ли ConsentFix и ClickFix, а в том, сколько еще повседневных действий можно превратить в оружие против пользователя. Пока атакующие упаковывают такие техники в пошаговые инструкции и дешевые инфраструктурные сборки, угон аккаунтов Microsoft 365 рискует стать не экзотикой для целевых атак, а нормальным инструментом в арсенале тех, кому раньше не хватало квалификации.