ConsentFix v3 : un nouveau toolkit criminel OAuth diffusé sur le forum XSS
đ Contexte PubliĂ© le 23 avril 2026 par Push Security, cet article analyse ConsentFix v3, un nouveau toolkit criminel diffusĂ© sur le forum XSS (suspectĂ© dâavoir des liens avec des acteurs Ă©tatiques russes). Il sâappuie sur une technique initialement attribuĂ©e Ă APT29 en dĂ©cembre 2025, puis amĂ©liorĂ©e par le chercheur John Hammond (v2), et dĂ©sormais reprise par des cybercriminels. âïž Technique ConsentFix ConsentFix fusionne lâingĂ©nierie sociale de type ClickFix avec le phishing de consentement OAuth. La victime est manipulĂ©e pour copier-coller (ou glisser-dĂ©poser) une URL Microsoft lĂ©gitime contenant un code dâautorisation OAuth dans une page de phishing. Ce code est ensuite utilisĂ© par lâattaquant pour sâauthentifier sur une application Microsoft first-party (ex: Azure CLI) ciblant des apps avec des exclusions de Conditional Access connues. ...