「ConsentFix」と呼ばれる高度な新しいフィッシング手法が出現しました。これは「ClickFix」や「FileFix」といったソーシャルエンジニアリング手法の危険な進化形です。この手法はPush Securityによって最初に公開されました。
https://pushsecurity.com/blog/consentfix
ConsentFixは、パスワードの窃取やMFAの作動を伴わずにMicrosoft 365アカウントへのアクセスを取得する、ブラウザネイティブのフィッシング手法です。ユーザーを騙して信頼されたアプリに対する正規の認可手順を完了させ、攻撃者はその手順を利用して有効なアクセストークンを取得しクラウドリソースへのアクセスを維持することで、実質的に条件付きアクセスをバイパスします。

正規のサインイン:メールアドレスが有効な場合、ページはファーストパーティアプリ(通常はAzure CLI、App ID: 04b07795-8ddb-461a-bbee-02f9e1bf7b46))に対する正規のMicrosoft OAuthサインインフローをトリガーします。これらのアプリは多くのテナントで事前に同意されていることが多いため、警告や管理者の承認プロンプトは表示されません。
認証情報のキャプチャ: ユーザーがサインインすると、MicrosoftはブラウザをOAuth認可コードを含むlocalhost URLにリダイレクトします。ユーザーのローカルマシン上ではアプリがリッスンしていないため、ブラウザにエラーが表示されます。フィッシングページはソーシャルエンジニアリングを仕掛け、接続を「修復」するためと称して、この「エラー」URLをコピーしてフィッシングサイトに貼り付けるようユーザーを誘導します。

パスワードを盗んだりマルウェアを配信したりする従来のフィッシングとは異なり、ConsentFixはブラウザコンテキスト内でOAuth認可コードを直接ハイジャックします。Azure CLIなどのMicrosoftファーストパーティ製アプリケーションに対する本質的な信頼を悪用することで、攻撃者は多要素認証(MFA)や条件付きアクセスなどのフィッシング耐性制御を完全にバイパスしながら、クラウド環境への完全かつ永続的なアクセス権を取得できます。
自動化された保護がない場合、ConsentFix攻撃の特定と阻止は、ユーザーによる不審なアクティビティの報告とITチームの手動対応に依存することになり、多くはすでにアクセスが発生した後になります。Overeを使用すると、この動作が自動的に検知され、リアルタイムでアクセスを取り消すことができるため、リスクと対応時間の両方を大幅に削減できます。以下に両方のアプローチをまとめます。
自動保護がない場合
Overeを使用する場合

Overeでアラートがどのように表示されるかは、以下のデモでご確認ください。
これらの堅牢化制御は、リアルタイムの検知および自動対応と組み合わせることで、攻撃者がパスワードからトークンベースの手法へ移行している中でも、Microsoft 365の確実な保護を維持するのに役立ちます。
この脅威の詳細を知りたい方、またはOvereがConsentFixなどの脅威をどのように検知・防御できるかについて詳しく知りたい場合は、 お問い合わせ ください。