LONDON (IT BOLTWISE) – Angreifer kombinieren 2026 Social Engineering mit OAuth-Umleitungen und lassen Nutzer in Microsoft-365-Anmeldeabläufe eingreifen, ohne echte Passwörter einzugeben. Der neu öffentlich dokumentierte ConsentFix-Ansatz zeigt, wie Drag-and-drop-ähnliche Aktionen lokal gespeicherte Token liefern können, die Sessions entführen. Damit verschiebt sich der Fokus von klassischem Credential-Phishing hin zu manipulierter Authentifizierung. Für Verteidiger wird Sichtbarkeit in Identitäts- und Endpunktsignale entscheidend, bevor der „Drei-Sekunden“-Fehler zur kompletten Kontoübernahme wird.

Cyberkriminelle entwickeln ihre Taktik gerade von der „Einfach klicken“-Masche zu einem deutlich heimlicheren Muster weiter: Sie unterbrechen keine Nutzer mit auffälligen Exploits, sondern siedeln sich mitten in alltäglichen Workflows ein. In der jüngsten Welle wird dabei weniger der klassische Login-Dialog angegriffen, sondern die Phase davor oder danach – genau dort, wo Microsoft 365-User typischerweise OAuth-Zustimmungen und Sign-in-Prompts akzeptieren. Das Ergebnis ist eine Spielart von Session Hijacking, bei der die Opfer die entscheidenden Schritte nicht als Angriff erkennen, weil die Oberfläche vertraut wirkt. Die Botschaft für Security-Teams ist klar: Training allein reicht nicht mehr, wenn die „richtigen“ Handgriffe ausgenutzt werden.
Der Ausgangspunkt der Entwicklung lässt sich an ClickFix festmachen: Dabei wirkt es, als müssten Nutzer nur kurze Tastenkombinationen bestätigen – etwa Windows-Taste plus R, danach Ctrl+V und Enter. Auf den ersten Blick fehlt der typische technische Reiz, den Security-Awareness-Programme seit Jahren betonen. Doch genau dieser geringe technische Reibungsverlust macht den Angriff wirksam: Es gibt keine klare Sicherheitslücke, kein eskalierendes Fehlverhalten am Browser, sondern eine plausible, geführte Abfolge, die Nutzer im Autopilot ausführen. Spätestens wenn man bedenkt, dass die abgesetzten Befehle von Angreifern stammen, wird klar, warum solche „harmlose“ Eingaben direkt auf das eigene System zurückwirken können.
ConsentFix nimmt dieses Prinzip und verlagert es in den Microsoft-365-Kernfluss, also in OAuth consent flows und Sign-in-Prompts. Laut den öffentlich zirkulierenden Playbook-Bausteinen startet die Kampagne häufig mit einer Phishing-Mail oder einem Lure, der auf vertrauenswürdigen Content-Kanälen aufsetzt – etwa über gängige Freigabe-/Dokumentdienste wie Dropbox oder DocSend. Der Link führt auf eine Oberfläche, die sich wie ein legitimer Microsoft-Auth-Dialog anfühlt. Entscheidend ist dann die finale „Abkürzung“: Nutzer sollen einen lokalen Callback-Schritt per Drag-and-drop oder vergleichbarer Interaktion in den Browser übertragen, wodurch der Prozess scheinbar abgeschlossen wird. In Wahrheit übergibt das Opfer dabei Token oder Token-nahe Artefakte, mit denen ein Angreifer die Session weiterverwenden kann.
Technisch betrachtet ist das eine andere Angriffslogik als bei klassischem Credential-Phishing. Statt dass Nutzer direkt Nutzernamen oder Passwörter eingeben, wird die Authentifizierung so „umfunktioniert“, dass die Sitzung selbst zur Beute wird. Sobald die Token abgegriffen sind, kann der Angreifer typischerweise auf Ressourcen wie E-Mail, OneDrive oder Teams zugreifen – also genau auf die Inhalte, die für Unternehmen am wertvollsten sind. In der Praxis ist das deshalb besonders belastend, weil Multi-Factor-Authentifizierung (MFA) nicht zwingend als Schutzmechanismus greift, wenn der Angriff an einem Punkt ansetzt, an dem die Sitzung bereits als „durch“ gilt. Das ist der Kernunterschied zur früheren Phishing-Generation: weniger „Falsches Formular“, mehr „manipulierte Authentifizierung“.
Dass sich die Technik so schnell verbreiten kann, hat auch eine Markt- und Community-Komponente. Berichten zufolge lag der ConsentFix-Bauplan Anfang März 2026 bereits als Schritt-für-Schritt-Tutorial auf einem öffentlichen russischen Cybercrime-Forum, inklusive lauffähigem Code, Infrastruktur-Screenshots und einem Video-Workflow. Die Infrastruktur setzte dabei laut den Materialien auf frei oder breit verfügbare Dienste wie Cloudflare Pages, workers.dev, Pipedream Webhooks sowie die bereits genannten Social-Content-Kanäle. Dazu kommt ein Targeting-Teil: Die Vorselektion der Opfer erfolgte über Quellen wie LinkedIn-Employer-Profile und über Datenanbieter, um Lures glaubwürdig an echte Personen und Unternehmen anzupassen. Experten fassen das oft so zusammen: „Wenn Auth-Flows wie legitime UI wirken und der entscheidende Schritt ein alltägliches Browser-Manöver ist, wird das klassische Security-Training in Sekunden überlagert.“
Für Verteidiger wird damit die Frage zentral, wie man die Spuren erkennt, bevor die Token-Übergabe abgeschlossen ist. Awareness hilft weiterhin als erste Linie, aber ConsentFix ist ausdrücklich darauf ausgelegt, in „normalen“ Benutzerhandlungen zu verschwinden. Deshalb braucht es zusätzliche Sichtbarkeit in das, was dabei im Hintergrund passiert: auffällige PowerShell-Aktivität aus sonst untypischen Nutzerprozessen, ungewöhnliche Session-Ereignisse, und Zugriffsmuster aus Quellen, die nicht zum erwarteten Nutzerprofil passen. Hier setzen Identity- und Endpoint-Detections-Ansätze an: Microsoft Defender for Office 365 sowie das Gesamtsystem aus Entra ID/Conditional Access (als Konkurrenz und Ergänzung zu Identity-Lösungen wie Okta) können Signale liefern, wenn Token- und Consent-Aktivitäten nicht zu bisherigen Mustern passen.
Ein weiterer Unterschied zur früheren Generation betrifft die rechtliche und datenschutznahe Bewertung im Unternehmen. Sobald Session-Daten oder Token im Spiel sind, geraten auch DSGVO-Aspekte (Vertraulichkeit, Zweckbindung, Zugriffskontrolle) stärker in den Vordergrund. Auch wenn ein konkreter Token-Dump rechtlich nicht automatisch „personenbezogene Daten“ ist, führt der missbräuchliche Zugriff auf E-Mail, Cloud-Speicher und Team-Inhalte sehr wohl zu Risiken für Betroffene und zu potenziellen Meldepflichten im Sicherheitsvorfall. Security-Teams sollten daher Incident-Playbooks und Logging-Strategien so auslegen, dass sie nachvollziehen können, welche Benutzeraktionen im Consent-Flow stattgefunden haben und welche Ressourcen danach tatsächlich genutzt wurden. „Least Privilege“ ist hier nicht nur eine Theorie: Wenn OAuth-Rechte restriktiv sind, sinkt die Schadenshöhe im Erfolgsfall.
Der Ausblick für 2026 ist zugleich ernüchternd und planbar. Die Tradecraft-Idee ist schnell kopierbar, weil Playbooks, Screenshots und Schrittfolgen für Kriminelle zu Lernmaterial werden. Gleichzeitig wird die Verteidigung konkreter: Teams sollten Schulungen stärker an Authentifizierungslogik koppeln, also nicht nur „nicht auf Links klicken“, sondern auch „warum OAuth-Zustimmungen in ungewöhnlichen Kontexten kritisch sind“. Ebenso wichtig sind technische Kontrollen wie restriktive Consent-Policies, engere Redirect-/Callback-Prüfungen in Identity-Setups und eine harte Korrelation zwischen Endpoint-Events und Identity-Events. Wer jetzt in Telemetrie und Policy-Feinjustierung investiert, bekommt in der nächsten Welle bessere Chancen, bevor aus drei Sekunden ein vollständiger Session-Takeover wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ConsentFix und ClickFix: Neue Social-Engineering-Angriffe kapern Microsoft-365-Sessions" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ConsentFix und ClickFix: Neue Social-Engineering-Angriffe kapern Microsoft-365-Sessions" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ConsentFix und ClickFix: Neue Social-Engineering-Angriffe kapern Microsoft-365-Sessions« bei Google Deutschland suchen, bei Bing oder Google News!