ConsentFixとClickFix—Microsoft 365アカウントをOAuthフローで3秒で乗っ取る手口
ConsentFixとClickFix—Microsoft 365アカウントをOAuthフローで3秒で乗っ取る手口
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-03 |
| 元記事 | Bleeping Computer |
要約
「ConsentFix」と「ClickFix」という二つの手法を組み合わせることで、Microsoft 365のアカウントを数秒で乗っ取れることが報告された。ConsentFixは偽のOAuth同意画面を通じてアクセストークンを盗み取る手法で、ClickFixはユーザーに悪意あるコマンドを実行させる誘導型攻撃だ。両手法を組み合わせることで多要素認証(MFA)を回避しながらアカウントを制御できる。標的ユーザーは正規のMicrosoftログイン画面と見分けがつかない偽UIを提示され、気づかないうちにトークンを窃取される。企業のゼロトラストセキュリティ戦略において、OAuth同意フローの監視と条件付きアクセスポリシーの強化が急務であることを示す事例だ。