卡巴斯基:ConsentFix——诱使用户拖拽会话令牌攻陷 Microsoft 365
ConsentFix 是 ClickFix 变体,借「用 Microsoft 验证」话术诱使用户把含 OAuth 会话令牌的 URL 拖到攻击者页面,直接拿到邮件、Teams、OneDrive 权限,绕过密码。
📖 原文翻译与解读。原文:ConsentFix: a new ClickFix variation for compromising Microsoft 365 accounts(Kaspersky,2026-07-21)
一、攻击链
攻击者先发一封仿冒文件共享服务的邮件,诱使用户点击「Verify with Microsoft」。用户登录企业账户后,页面提示等待地址栏出现 localauth,再让用户把地址栏的信息图标 ⓘ 拖拽到页面投放区。实操中,用户拖拽的正是一个携带 OAuth 会话令牌的 URL——令牌由此落到攻击者手中。
二、后果远超邮箱
基础版 M365 即含 Outlook、Teams、OneDrive、SharePoint;高阶层级还有更多管理工具。即便只控邮件,攻击者也能量取含商业机密的往来邮件、以用户身份发钓鱼或实施内部分工邮件诈骗(BEC),并横向移动至云与内部系统。
三、门槛被拉低
犯罪论坛已流传 ConsentFix 的实现指南、现成代码与视频教程,并交流如何借 LinkedIn 等 OSINT 刻画企业与员工以编造高仿真钓鱼信。防护上应在邮件网关层部署可靠安全方案降低中招概率,并定期开展安全意识培训,让用户识别「拖拽令牌」这类反常操作。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
