Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Касперский обнаружил технику ConsentFix, позволяющую взламывать аккаунты Microsoft 365 без пароля

Дата публикации: 22-07-2026 08:15:13

Ни один пароль не пострадал, но доступ к переписке всё равно оказался у чужих людей.

Основное содержимое страницы с новостью.

Касперский обнаружил технику ConsentFix, позволяющую взламывать аккаунты Microsoft 365 без пароля

Ни один пароль не пострадал, но доступ к переписке всё равно оказался у чужих людей.

Приложения для обмена файлами давно стали привычным рабочим инструментом, и именно эта привычка помогает злоумышленникам обходить пароли и многофакторную защиту в новой схеме атак на учётные записи Microsoft 365. Специалисты Касперского назвали новую технику ConsentFix — она стала очередным вариантом известного метода ClickFix, построенного на социальной инженерии и умении заставить человека самому выполнить вредоносное действие.

Атака начинается с письма со ссылкой на поддельный сайт, имитирующий популярный сервис обмена файлами. Жертве сообщают, что для доступа к документу нужно подтвердить личность через Microsoft. После входа в рабочую учётную запись пользователя просят дождаться появления в адресной строке браузера особой пометки, а затем перетащить значок информации из адресной строки в специальное окно на сайте злоумышленников. На деле это действие передаёт атакующим ссылку с сессионным OAuth-токеном — цифровым ключом, который открывает доступ к аккаунту без ввода пароля.

Получив такой токен, злоумышленники могут читать почту жертвы в Outlook, переписку в Teams, а также файлы в OneDrive и SharePoint — набор сервисов зависит от корпоративной подписки Microsoft 365. Доступ к почте позволяет рассылать фишинговые письма от имени сотрудника или проводить BEC-атаки, нацеленные на выманивание денег у партнёров компании. Доступ к облачным хранилищам даёт возможность красть документы, подменять их или загружать туда вредоносные файлы, используя это как плацдарм для дальнейшего проникновения в инфраструктуру организации.

Схема ConsentFix уже распространяется на форумах для киберпреступников вместе с готовым кодом, видеоинструкциями и советами по сбору данных о сотрудниках компаний через LinkedIn и другие открытые источники для более убедительных писем. Из-за этого порог входа для начинающих мошенников снижается, и подобные атаки, вероятно, будут встречаться всё чаще.

Для защиты от ConsentFix специалисты Касперского рекомендуют использовать надёжные решения для фильтрации почты на уровне шлюза, чтобы снизить вероятность перехода сотрудников на поддельные страницы, а также регулярно проводить тренинги по кибербезопасности, объясняющие сотрудникам актуальные приёмы социальной инженерии.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля-2707-07-2026
2Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля-2707-07-2026
3Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля-5807-07-2026
4Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля-2707-07-2026
5Нетайные переписки: «Лаборатория Касперского» выявила инструмент, позволяющий злоумышленникам получать доступ к корпоративной почте в Gmail0730-06-2026
6Kaspersky обнаружил в новых смартфонах шпиона, похищающего аккаунты0001-04-2025
7Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля0707-07-2026
8Эксперты рассказали о новом способе кибератак на корпоративные данные0027-05-2021
9"Лаборатория Касперского" выявила атаку по рассылке поддельных голосовых сообщений0026-09-2019

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 13.85. Источник: www.securitylab.ru.