TGViewer
Hacker's TOYS Hacker's TOYS @hackertoys · 10.1K subscribers
Post #560 2.54K
Злоумышленники перестали применять технические взломы, теперь они просто убеждают жертву совершить нужное действие. Push Security опубликовала отчёт о шести методах атак через браузер, которые обходят даже двухфакторную защиту. По данным Microsoft, 47% атак в последний год использовали ClickFix, когда пользователя обманом заставляют «исправить ошибку», скопировав и выполнив вредоносную команду. CrowdStrike зафиксировал рост поддельных CAPTCHA-приманок на 563% за 2025 год. Но самая опасная эволюция этого метода, ConsentFix.

ConsentFix уже применяют в реальных атаках. Жертва попадает на взломанный, но авторитетный сайт через Google Search, вводит корпоративный email в поддельную форму Cloudflare и авторизуется на настоящей странице Microsoft. Затем копирует полученный localhost-URL с кодом OAuth обратно в фишинговую страницу и всё, доступ к аккаунту получен без пароля и без MFA.

Атака эксплуатирует встроенное приложение Microsoft, которому доверяют все организации в Entra ID и которое невозможно ограничить стандартными средствами. Директор по продукту Push Security Жак Лоув объясняет, почему это работает:

Пользователям не нужно отдавать пароль или код MFA. Они просто вставляют URL. И пользователей не учат остерегаться именно этого.


О масштабе проблемы свидетельствуют два инцидента 2025 года. Злоумышленники похитили более 1,5 млрд записей из Salesforce у 1000+ организаций через приложения с OAuth-авторизацией. Marks & Spencer потеряла $400 млн после атаки, которая началась с обмана службы поддержки, а капитализация компании просела на $1,3 млрд.

Злоупотребление доверенными учётными записями составляет более трети всех инцидентов в облачных сервисах. MFA не защищает от таких атак, аппаратные ключи безопасности тоже не помогают, вход вообще не требуется. Единственная точка защиты находится в самом браузере, в момент взаимодействия с фишинговой страницей.

Hacker's TOYS
  • 🔥 13
  • 👍 3
More from @hackertoys
  1. Apr 9, 2026ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS…
  2. Apr 9, 2026Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC…
  3. Apr 9, 2026Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под…
  4. Apr 6, 2026Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так,…
  5. Apr 3, 20261 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в э…
  6. Mar 31, 2026Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →