Missbrauch des Azure-CLI-Vertrauens bei ConsentFix-Kontoübernahmen

ConsentFix missbraucht vertrauenswürdige Azure-CLI-OAuth-Abläufe, um Microsoft-Konten ohne Passwörter oder MFA zu übernehmen.

Written By
Ken Underhill
Ken Underhill
Dec 16, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher warnen vor einer neuen Phishing-Technik, mit der Angreifer Microsoft-Konten übernehmen können, ohne Passwörter zu stehlen oder die Multi-Faktor-Authentifizierung direkt zu umgehen. 

Der als ConsentFix bekannte Angriff nutzt das implizite Vertrauen in Microsofts Azure Command-Line Interface (CLI) aus und setzt statt auf bösartige Anmeldeseiten auf subtile Interaktionen mit den Nutzern.

Dabei handelt es sich um einen „… browsernativen ClickFix-Angriff, der ein OAuth-Token in einer Zielanwendung abgreift, indem das Opfer dazu gebracht wird, eine URL mit OAuth-Schlüsselmaterial zu kopieren und in eine Phishing-Seite einzufügen“, sagte Push Security.

Auf wen zielt ConsentFix?

ConsentFix zielt auf Unternehmen ab, die Microsoft Entra ID, Microsoft 365 und Azure für das Identitäts- und Zugriffsmanagement einsetzen. 

Da der Angriff eine Microsoft-eigene Anwendung nutzt, die weder blockiert noch entfernt werden kann, bleiben kompromittierte Konten möglicherweise unbemerkt, bis die Angreifer beginnen, Cloud-Ressourcen zu missbrauchen oder Verzeichnisdaten zu enumerieren.

Laut Push Security ist die Kampagne aktiv und nimmt Geschäftsnutzer gezielt über Suchmaschinen-Manipulation und kompromittierte Websites ins Visier. 

Indem die Angreifer Opfer anhand ihrer geschäftlichen E-Mail-Adressen filtern, reduzieren sie das Grundrauschen und erhöhen die Wahrscheinlichkeit einer erfolgreichen Kontoübernahme.  

So funktioniert der ConsentFix-Angriff

Der Angriff beginnt, wenn Opfer aus den Google-Suchergebnissen auf bösartige oder kompromittierte Websites umgeleitet werden. 

Diese Websites zeigen eine gefälschte Cloudflare-Turnstile-Verifizierung an, die legitim wirken soll, während sie E-Mail-Adressen sammelt und Besucher filtert. 

Gibt ein Nutzer eine private E-Mail-Adresse ein, fordert die Website eine geschäftliche Adresse an, damit nur Unternehmenskonten fortfahren.

Sobald eine geeignete E-Mail-Adresse eingegeben wurde, werden die Opfer angewiesen, auf „Anmelden“ zu klicken. Dadurch wird in einem neuen Browser-Tab eine legitime Microsoft-Anmeldeseite geöffnet. 

Advertisement

Ist der Nutzer bereits authentifiziert, wählt er einfach sein Konto aus einem Dropdown-Menü aus und schließt die Anmeldung ab, ohne Anmeldedaten einzugeben.

An diesem Punkt leitet der Browser zu einer localhost-URL mit einem OAuth-Autorisierungscode weiter, der mit dem Microsoft-Konto des Nutzers verknüpft ist. 

Die Phishing-Seite weist das Opfer an, diese URL wieder in die ursprüngliche Website zu kopieren und einzufügen – eine scheinbar harmlose Aktion, durch die der OAuth-Ablauf abgeschlossen wird.

Durch das Einfügen der URL gewährt das Opfer dem Angreifer unwissentlich über die Azure CLI Zugriff auf sein Konto. 

Da die Azure CLI eine vertrauenswürdige Microsoft-eigene Anwendung ist, erhält der Angreifer Zugriff ohne Passwörter, MFA-Aufforderungen oder phishingresistente Authentifizierungsmethoden wie Passkeys.

Wie Angreifer die Azure CLI missbrauchen

Die Azure CLI genießt in Microsoft Entra ID implizites Vertrauen und ist von den standardmäßigen OAuth-Zustimmungsbeschränkungen für Drittanbieteranwendungen ausgenommen. 

Für die Erteilung von Berechtigungen ist keine administrative Genehmigung erforderlich, und Mandantenadministratoren können sie weder blockieren noch deaktivieren.

Diese Designentscheidungen machen die Azure CLI zu einem leistungsfähigen Werkzeug für legitime Administratoren – und zu einem idealen Ziel für Angreifer. 

Sobald der Zugriff hergestellt ist, können Angreifer Azure Active Directory enumerieren, auf Cloud-Ressourcen zugreifen und möglicherweise zu anderen Systemen wechseln, ohne sofortige Warnmeldungen auszulösen.

Die Kampagne erschwert die Erkennung zusätzlich durch synchronisierte IP-Sperren, selektives Laden von JavaScript und eine bedingte Zielauswahl anhand der IP-Adressen der Besucher. 

Diese Maßnahmen verhindern, dass Sicherheitsforscher und automatisierte Scanner die vollständige Angriffskette durch eine einfache URL-Analyse beobachten.

Advertisement

So schützen Sie sich vor ConsentFix

Angriffe im Stil von ConsentFix zeigen, wie Identitäts-Workflows missbraucht werden können, selbst wenn starke Authentifizierungskontrollen vorhanden sind. 

Die Abwehr solcher Techniken erfordert eine umfassendere Transparenz bei OAuth-Zustimmungen, der Token-Nutzung und administrativen Zugriffspfaden.

  • Überwachen Sie Ereignisse bei der Azure-CLI-Authentifizierung und behandeln Sie unerwartete interaktive CLI-Anmeldungen als verdächtige Aktivitäten.
  • Aktivieren und überprüfen Sie regelmäßig AADGraphActivityLogs , um ungewöhnliche Verzeichnisenumerierungen und nicht interaktive Anmeldungen zu erkennen.
  • Beschränken Sie den Zugriff auf die Azure CLI mithilfe der rollenbasierten Zugriffskontrolle (RBAC) und beschränken Sie die Authentifizierung auf zugelassene Administratoren und Entwickler.
  • Sichern Sie die OAuth-App-Zustimmung ab, indem Sie die Genehmigung durch einen Administrator verlangen und erteilte Anwendungsberechtigungen regelmäßig überprüfen.
  • Wenden Sie bedingten Zugriff und die Erkennung von Identitätsbedrohungen an auf OAuth-Token, einschließlich geräte-, standort- und risikobasierter Kontrollen.
  • Reduzieren Sie die Gefährdung, indem Sie die Gültigkeitsdauer von Token minimieren , bei API-Berechtigungen das Prinzip der geringsten Rechte durchsetzen und regelmäßig Zugriffsüberprüfungen durchführen.

Zusammengenommen helfen diese Schritte Unternehmen, mehr Transparenz bei Identitätsaktivitäten zu schaffen und das Risiko von OAuth-basiertem Missbrauch zu senken.  

Der Wandel bei Angriffen auf Identitäten

ConsentFix steht für einen umfassenderen Wandel bei identitätsbasierten Angriffen: Angreifer missbrauchen vertrauenswürdige Anwendungen und komfortorientierte Workflows, anstatt Anmeldedaten direkt zu stehlen. 

Da Cloud-Identitätsplattformen den Zugriff auf Unternehmenssysteme zunehmend zentralisieren, sind OAuth-Berechtigungen und Microsoft-eigene Tools aufgrund ihres umfassenden Zugriffs und der oftmals geringeren Kontrolle zu attraktiven Zielen geworden.

Dies unterstreicht die Bedeutung der Zero-Trust-Prinzipien, die kein implizites Vertrauen voraussetzen und den Zugriff über Identitäten, Anwendungen und Workflows hinweg kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.