Hoe Microsoft 365-accounts binnen drie seconden worden gehackt via ConsentFix en ClickFix
Het kan beginnen met iets simpels als het slepen van een link in je browser. Drie seconden later hebben kwaadwillenden de toegangscodes om je Microsoft 365-account over te nemen, zonder dat je iets deed wat traditionele beveiligingstraining zou opmerken. Je volgde gewoon wat eruitzag als normale instructies.
Dat is de kracht van moderne cybercriminaliteit: het forceert geen toegang. Het sluipt stilletjes een alledaagse workflow binnen en verandert een routinehandeling in het moment waarop alles misgaat.
Waarom Deze Aanvallen Blijven Werken
Deze aanvallen slagen door gewoontes die we online hebben opgebouwd. Door CAPTCHAs klikken, cookies accepteren, toetscombinaties indrukken om een proces te versnellen. Juist die aangeleerde reflexen zijn waarop aanvallers rekenen.
Dit is het mechanisme achter ClickFix-aanvallen. Slachtoffers krijgen een nepbericht te zien dat hen instrueert een reeks sneltoetsen in te drukken, wat door de aanvaller geleverde opdrachten op hun eigen apparaat uitvoert. Geen kwetsbaarheid om te benutten, geen firewall om te omzeilen. Gewoon een overtuigende leugen op het juiste moment.
ClickFix floreerde in 2025 en is nog steeds actief, maar aanvallers hebben het concept al verder ontwikkeld.
Figuur 1 hieronder toont het nepverificatiescherm in ClickFix-stijl.

Hackers ontwikkelen hun methodes dagelijks, dus laten we het op Tradecraft Tuesday eens onder de loep nemen!
Sluit je maandelijks aan bij ons voor een diepgaande kijk op de technieken van aanvallers—zonder verkooppraatjes. Schrijf je vandaag nog in voor de serie of kijk eerdere afleveringen terug. Geen trucs, alleen strategische inzichten.
Een Nieuwe Aanvalsmethode op Microsoft 365-sessies
De nieuwere variant, ConsentFix, verlegt de aanvalsfocus naar de OAuth-toestemmingsflows van Microsoft 365, de inlogprompten die gebruikers zonder veel nadenken doorlopen.
Het opzetje is bedrieglijk eenvoudig. Een phishing-lokker arriveert, vaak geleverd via vertrouwde platforms als Dropbox of DocSend, soms achter een wachtwoord dat het moeilijker maakt voor beveiligingstools om het te controleren.
Het slachtoffer klikt door, komt een ogenschijnlijk normaal Microsoft-authenticatiescherm tegen en wordt gevraagd het proces te voltooien door een lokale serverlink in de browser te slepen.
Die sleepstap is de valstrik. In plaats van een onschuldige authenticatiestap af te ronden, geeft de gebruiker onbedoeld OAuth-tokens af, waardoor de aanvaller toegang krijgt tot e-mail en andere Microsoft 365-diensten zonder wachtwoord en MFA-omzeiling.
Het slachtoffer typt geen inloggegevens in een nepformulier. Ze voltooien wat lijkt op een legitieme authenticatorflow en juist die sessie wordt gestolen.
Figuur 2 hieronder laat zien hoe ConsentFix een normale Microsoft 365-inlogstap verandert in diefstal van sessies.

Criminelen Delen de Routekaart Openlijk
In maart 2026 was een gedetailleerde handleiding van ConsentFix gepost op een openbaar Russisch cybercrime-forum. Het bevatte werkende code, infrastructuurscreenshots en een videotutorial die precies laat zien hoe de aanval te bouwen en te implementeren.
De infrastructuur maakte gebruik van gratis of breed beschikbare diensten, en de post beschreef ook hoe aanvallers doelen profileren voordat ze een phishingbericht verzenden, met gebruik van LinkedIn en soortgelijke tools om organisaties in kaart te brengen en lokmiddelen op echte mensen te richten.
Wat ooit een techniek was die behoorlijke technische vaardigheden vereiste, komt nu verpakt met documentatie en stapsgewijze begeleiding. De drempel wordt steeds lager.
Hoe Je Je Blootstelling Kunt Verminderen
Bewustwording blijft belangrijk. Deze aanvallen zijn erop gericht mensen door vertrouwde workflows te loodsen zonder dat ze pauzeren. Vragen waarom een website je vraagt sneltoetsen in te drukken of een vreemde link in je browser te slepen, kan vaak genoeg zijn om de aanval te stoppen.
Maar bewustwording alleen is niet voldoende, omdat deze aanvallen specifiek worden gemaakt om routineus te lijken. Verdedigers hebben ook detectiedekking nodig voor de sporen die ze achterlaten: ongebruikelijke PowerShell-activiteit vanuit normale gebruikersprocessen, of nieuwe sessielogins vanaf onverwachte locaties.
Monitoring van endpoints en identiteit kan die signalen naar boven halen voordat een klein beoordelingsfoutje uitgroeit tot een volledige accountcompromitatie.
Het is de taak van de aanvaller om een normale workflow op precies het juiste moment te verstoren en het slachtoffer de rest te laten doen. Begrijpen van dat patroon is de eerste stap om het te stoppen.
Tradecraft Tuesday: Geen Producten. Geen Pitches. Gewoon Hacks.
Tradecraft Tuesday biedt cybersecurity-professionals een diepgaande analyse van de nieuwste bedreigingsactoren, aanvalsvectoren en mitigatiestrategieën. Elke wekelijkse sessie bevat technische presentaties van recente incidenten, uitgebreide analyses van malwaretrends en actuele indicatoren van compromittering (IOCs).
Deelnemers ontvangen:
- Gedetailleerde briefings over opkomende dreigingscampagnes en ransomwarevarianten
- Bewijsgerichte verdedigingsmethoden en hersteltechnieken
- Directe interactie met Huntress-analisten voor inzichten in incidentrespons
- Toegang tot bruikbare dreigingsinformatie en detectierichtlijnen
Registreer voor Tradecraft Tuesday →
Verbeter je verdedigingshouding met real-time intelligentie en technische educatie, specifiek ontworpen voor degenen die verantwoordelijk zijn voor het beveiligen van de omgeving van hun organisatie.
Gesponsord en geschreven door Huntress Labs.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
