[{"data":1,"prerenderedAt":1964},["ShallowReactive",2],{"sc:header-data-is":3,"sc:footer-data-is":489,"post-is--posts-2025-12-31-vulnerability-consentfix-c8cd491384b08":518,"authors_data":1378,"content-is-list-7b291c2dd91a4":1730,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1959},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"is":13},{"title":14,"url":15,"alt":16},"Heim","/is","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"is":21},{"title":22,"description":23},"Workplace","Knúið af Microsoft 365 fyrir snjalla, örugga og sveigjanlega vinnustaði, með nútímalegri tækni og auðkennisþjónustum samþættum.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"is":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"is":34},{"title":35,"url":36},"Managed Intune","/is/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"is":40},{"title":41,"url":42},"Managed Entra","/is/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"is":46},{"title":47,"url":48},"Managed Workplace","/is/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"is":52},{"title":53,"url":54},"Consulting Services","/is/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"is":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"is":64},{"title":65,"url":66},"Microsoft Entra Suite","/is/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"is":70},{"title":71,"url":72},"Microsoft Intune","/is/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"is":76},{"title":77,"url":78},"Microsoft Windows","/is/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"is":82},{"title":83,"url":84},"Windows 365 Cloud PC","/is/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"is":88},{"title":89,"url":90},"Cloud Workplace Foundation","/is/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"is":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"is":100},{"title":101,"url":102},"Microsoft 365 Copilot","/is/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"is":106},{"title":107,"url":108},"Teams","/is/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"is":112},{"title":113,"url":114},"SharePoint & Power Platform","/is/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"is":118},{"title":119,"url":120},"Exchange Online","/is/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"is":124},{"title":125,"url":126},"Information Protection & Compliance","/is/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"is":130},{"title":131,"description":132},"Azure","Vöxtur með Azure: lækkaðu cloud-kostnað, auktu skilvirkni og knýðu áfram nýsköpun með IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"is":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"is":142},{"title":143,"url":144},"Azure Managed Services","/is/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"is":148},{"title":149,"url":150},"Azure Consulting","/is/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"is":154},{"title":155},"Sviðsmyndir",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"is":160},{"title":161,"url":162},"Skipuleggðu skýið þitt","/is/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"is":166},{"title":167,"url":168},"Flyttu í skýið","/is/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"is":172},{"title":173,"url":174},"Nýsköpun í rekstrinum þínum","/is/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"is":178},{"title":179,"url":180},"Endurhugsaðu VMware-stefnuna þína","/is/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"is":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"is":190},{"title":191,"url":192},"Azure Foundation","/is/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"is":196},{"title":197,"url":198},"Azure AI Foundation","/is/azure/azure-ai-foundation",{"name":86,"languages":200},{"is":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"is":205},{"title":206,"url":207},"Azure Data Foundation","/is/azure/azure-data-foundation",{"name":188,"languages":209},{"is":210},{"title":211,"url":212},"Azure Container Foundation","/is/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"is":216},{"title":217,"url":218},"Managed Dark Tenant","/is/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"is":222},{"title":223,"url":224},"Cloud Adoption Framework","/is/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"is":228},{"title":229,"url":230},"Cloud Competence Center","/is/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"is":234},{"title":235,"description":236,"emergency":237},"Security","Árvekni í skýinu með margverðlaunaðri 24/7 managed service, incident response og nútímalegri vörn fyrir innviðina þína.",{"text":238,"href":239,"skin":240,"icon":241},"Undir árás?","/is/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"is":249},{"title":250,"url":251},"Managed Red Tenant","/is/security/managed-red-tenant",{"name":214,"languages":253},{"is":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"is":259},{"title":260,"url":261},"Sentinel Data Lake","/is/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"is":265},{"title":266,"url":267},"Security Consulting","/is/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"is":274},{"title":275,"url":276},"Cloud Security Operations Center","/is/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"is":280},{"title":281,"url":282},"Global Secure Access","/is/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"is":286},{"title":287,"url":288},"MyWorkID","/is/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"is":295},{"title":296,"url":297},"Preventive Services","/is/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"is":301},{"title":302,"url":303},"Data Security Service","/is/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"is":307},{"title":308,"url":309},"Security Copilot Agents","/is/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"is":313},{"title":314,"url":315},"Innleiðing NIS2","/is/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"is":319},{"title":320,"description":321},"Vörur","Fylgivörur fyrir öruggt, 100 % cloud-native Microsoft-umhverfi sem styrkja samstarf, netauðkenningu og hugbúnaðarstjórnun.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"is":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Skýbundin hugbúnaðardreifing",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"is":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Skírteinadreifing úr skýinu",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"is":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Vinndu með staðbundnu Office 365-gögnin þín",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"is":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Flyttu gögnin þín milli netþjóna",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"is":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"is":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Auðkenning fyrir netið þitt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"is":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finndu tengiliði í Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"is":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Rauntímaeftirlit með Windows Autopilot",{"name":396,"languages":397},"casestudies",{"is":398},{"title":399,"url":400,"description":401},"Case Studies","/is/casestudies","Frumkvöðull í skýinu: Microsoft-samstarfsaðilinn þinn fyrir cloud-lausnir með blueprint-nálgun og sérþekkingu í Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"is":405},{"title":406,"description":401},"Fyrirtækið",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"is":411},{"title":412},"Um okkur",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"is":417},{"title":418,"url":419},"Staðreyndir og tölur","/is/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"is":423},{"title":424,"url":425},"Tengiliðir og staðsetningar","/is/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"is":429},{"title":430,"url":431}," glueckkanja Switzerland","/is/company/switzerland",{"name":433,"languages":434},"austria",{"is":435},{"title":436,"url":437},"glueckkanja Austria","/is/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"is":441},{"title":442},"Störf",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"is":447},{"title":448,"url":449},"Yfirlit yfir störf","/is/career",{"name":451,"languages":452},"company-young-professionals",{"is":453},{"title":454,"url":455},"Young Professionals","/is/young-professionals",{"name":457,"languages":458},"company-jobs",{"is":459},{"title":460,"url":461},"Laus störf","/is/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"is":465},{"title":466},"Nýjast",[468,474],{"name":469,"languages":470},"company-blog",{"is":471},{"title":472,"url":473},"Blogg","/is/blog",{"name":469,"languages":475},{"is":476},{"title":477,"url":478},"Viðburðir","/is/events",[480],{"name":481,"languages":482},"career-meta",{"is":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"is":487},{"title":488,"url":425,"active":484},"Tengiliður",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIs":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/is/privacy",{"title":514,"url":515},"Imprint","/is/imprint",{"title":507,"url":517},"/is/cookies",{"id":519,"title":520,"author":521,"body":525,"cta":494,"description":531,"eventid":494,"extension":1344,"hideInRecent":484,"layout":1345,"meta":1346,"moment":1350,"navigation":325,"path":1371,"seo":1372,"stem":1373,"tags":1374,"webcast":484,"__hash__":1377},"content_is/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[522,523,524],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":526,"value":527,"toc":1321},"minimal",[528,532,535,538,545,548,551,562,567,575,600,603,609,612,615,621,627,632,635,646,652,655,658,663,666,672,679,682,702,712,716,718,721,724,727,730,734,736,739,742,759,768,772,774,778,799,803,808,819,823,831,835,849,853,864,868,871,879,882,890,893,901,905,908,929,932,998,1001,1004,1007,1010,1013,1019,1022,1063,1067,1082,1086,1090,1104,1107,1110,1115,1118,1129,1133,1135,1142,1146,1152,1157,1171,1177,1183,1189,1200,1203,1209,1212,1237,1246,1250,1270,1276,1279,1285,1289,1291],[529,530,531],"p",{},"Eins og hefð er fyrir rétt fyrir áramót birtist nýr veikleiki eða snjallt árásarvektor, og verjendur sitja eftir og reyna að vernda notendur sína. Á meðan fylgjast aðrir árásaraðilar og red teamers náið með og aðlaga sig.",[529,533,534],{},"Í ár uppgötvaði PushSecurity árás sem þeir nefndu „ConsentFix\", þróun á ClickFix-árásinni sem byggir á því að notandinn afhendi árásaraðilanum URI sem í raun réttir yfir lyklana að Entra-ríkinu. Aðferðin sem sást í reynd byggði á handvirkri copy-and-paste aðgerð notandans til að virka. Innan fárra daga birti John Hammond myndband sem sýndi endurbætta útgáfu árásarinnar sem krafðist ekki lengur copy-and-paste, í staðinn gat notandinn einfaldlega dregið og sleppt auth-kóðanum sínum yfir til árásaraðilans.",[529,536,537],{},"Þegar við skoðum tæknileg smáatriði um hvers vegna þessi árás virkar og virðist fara framhjá device compliance og öðrum Conditional Access kröfum, endum við í OAuth 2.0 authorization code flow.",[529,539,540],{},[541,542],"img",{"alt":543,"src":544},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[529,546,547],{},"Árásaraðilinn býr til Microsoft Entra login URI sem beinir sér að „Microsoft Azure CLI\" client og „Azure Resource Manager\" resource, og opnar þennan URI þegar notandinn heimsækir illgjarna vefsíðu.",[529,549,550],{},"Kortlagt á authorization code flow samsvarar þetta fyrsta þrepinu sem native public app eins og Azure CLI myndi venjulega kalla á til að auðkenna notandann. Forritið býr til listener á vélinni sem það er keyrt á, á handahófskenndri hárri port. Þessi port er notuð sem svokölluð reply URI.",[529,552,553,554,561],{},"Þú getur endurgert þetta auðveldlega sjálf/ur, til dæmis með því að nota ",[555,556,560],"a",{"href":557,"rel":558},"https://github.com/f-bader/TokenTacticsV2",[559],"nofollow","TokenTacticsV2",", eða með því að handsmíða URI-ið.",[529,563,564],{},[541,565],{"alt":560,"src":566},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[529,568,569,570,574],{},"Eftir að notandinn skráir sig inn í Entra ID með góðum árangri er honum vísað áfram á reply URI-ið, t.d. ",[555,571,572],{"href":572,"rel":573},"http://localhost:3001",[559],". Í venjulegu tilviki myndi Azure CLI nú taka við kallinu á þennan URI og fá mikilvægar og gagnrýnar upplýsingar sem eru hluti af redirect-inu:",[576,577,578,592],"ul",{},[579,580,581,585,588,589,591],"li",{},[582,583,584],"strong",{},"code",[586,587],"br",{},"\nÞetta er authorization_code, sem forritið notar til að biðja um bearer token, sem samanstendur af access, ID, og valfrjálst refresh token.",[586,590],{},"\nSamkvæmt skjölum er þessi kóði gildur í um það bil 10 mínútur og verður að innleysa hann innan þess tíma.",[579,593,594,597,599],{},[582,595,596],{},"state",[586,598],{},"\nÞetta er valfrjáls stiki, og forritið á að staðfesta hvort hann sé eins í request og response.",[529,601,602],{},"Í árásarsviðsmyndinni er notandanum einnig vísað áfram, en þar sem ekkert forrit er í gangi á localhost lendir vafrinn í villu.",[529,604,605],{},[541,606],{"alt":607,"src":608},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[529,610,611],{},"En URI-ið inniheldur enn viðkvæmu upplýsingarnar og það er þetta sem árásaraðilinn vill að notandinn afhendi honum. Ef notandinn gengur að því mun árásaraðilinn nú innleysa token-efnið og getur svo notað access og refresh token til að nálgast auðlindina, í þessu tilviki Azure Resource Manager.",[529,613,614],{},"Á þessari skjámynd sérðu hvernig má sækja bearer token með því að nota URI-ið sem notandinn afhenti.",[529,616,617],{},[541,618],{"alt":619,"src":620},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[622,623,624],"blockquote",{},[529,625,626],{},"Ef þú vilt prófa greiningarnar þínar, gættu þess að framkvæma síðasta þrepið úr öðru kerfi, á öðru neti.",[628,629,631],"h2",{"id":630},"greiningarummerki","Greiningarummerki",[529,633,634],{},"{: .h3-font-size}",[529,636,637,638,641,642,645],{},"Þegar þú endurgerir árásina og skoðar ",[584,639,640],{},"SigninLogs"," og ",[584,643,644],{},"AADNonInteractiveUserSignInLogs",", sérðu tvo atburði fyrir þessa einu innskráningaraðgerð. Fyrri atburðurinn táknar raunverulega innskráningu notandans, á meðan sá seinni kemur frá innviðum árásaraðilans.",[529,647,648],{},[541,649],{"alt":650,"src":651},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[529,653,654],{},"Stóri munurinn er sá að fyrri atburðurinn er interactive sign-in atburður, en sá seinni er non-interactive. Þetta samsvarar þeim tveimur þrepum authentication flow-sins: fyrst notandinn, síðan forritið, eða í okkar tilviki árásaraðilinn.",[529,656,657],{},"Venjuleg hegðun Azure CLI væri sú að báðir innskráningaratburðirnir kæmu frá sömu IP-tölu. Í okkar tilviki eru IP-tölurnar hins vegar ólíkar og koma frá mismunandi löndum. Að sjálfsögðu er síðarnefnda ekki áreiðanleg vísbending, þar sem árásaraðilinn gæti verið í sama landi og fórnarlambið til að fela slóð sína.",[659,660,662],"h3",{"id":661},"vantandi-tengsl","Vantandi tengsl",[529,664,665],{},"Þegar leitað var að góðri leið til að tengja þessa tvo atburði, var fyrsta hugmyndin eðlilega að skoða Unique Token Identifier (UTI). Hins vegar notar Microsoft mismunandi gildi fyrir authorization code UTI og bearer token UTI, þannig að þessi aðferð virkar ekki sem áreiðanleg tenging.",[529,667,668],{},[541,669],{"alt":670,"src":671},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[529,673,674,675,678],{},"Hins vegar er ",[584,676,677],{},"SessionId"," góð tenging á milli þeirra tveggja, þótt þetta sé langlíft ID og geti innihaldið margar slíkar samsetningar af atburðum, jafnvel löglegar.",[529,680,681],{},"Með viðbótarþekkingu á takmörkunum auth code flow-sins og með user og application id sem viðbótartengingar getur þú notað tíma sem mikilvægan greiningarþátt:",[576,683,684,687,690,693,696,699],{},[579,685,686],{},"Báðir atburðir deila sama SessionId",[579,688,689],{},"Báðir atburðir deila sama ApplicationId",[579,691,692],{},"Báðir atburðir deila sama UserId",[579,694,695],{},"Seinni atburðurinn verður að vera á eftir fyrri atburðinum",[579,697,698],{},"Seinni atburðurinn verður að vera innan um það bil 10 mínútna tímaramma eftir fyrri atburðinn. Þú ættir ekki að nota nákvæmlega 10 mínútur þar sem Microsoft skrifar „[...] they expire after about 10 minutes\"",[579,700,701],{},"Þú ættir aðeins að íhuga næsta seinni atburð, ekki þá sem á eftir koma",[622,703,704],{},[529,705,706,709,711],{},[582,707,708],{},"Fun fact",[586,710],{},"\nResourceIdentity er ekki góð tenging, þar sem árásaraðilinn getur breytt resource-inu vegna þess að það er ekki bundið við auth code-inn. Application ID-inu sem beinist er að er ekki hægt að breyta.",[628,713,715],{"id":714},"draga-úr-suði","Draga úr suði",[529,717,634],{},[529,719,720],{},"Þessi þekking veitti okkur nú þegar góða virka greiningu, en það voru einnig benign positives í blöndunni. Nútíma þróunaraðilar nota cloud resources sem líta út eins og local instances, en leiða til óreglulegra innskráningarmynstra í loggunum.",[529,722,723],{},"Lykilmunurinn er tímaþátturinn. Á meðan árásin krefst notendasamskipta til að afrita og líma eða draga og sleppa URI-inu, er GitHub Codespace notkunartilvikið sem við auðkenndum sem uppruna benign positive-varnaðanna algjörlega sjálfvirkt og innleysir auth code-inn innan nokkurra sekúndna.",[529,725,726],{},"Að sía út allt sem framkvæmir þennan authentication-dans innan nokkurra sekúndna má því líklega fjarlægja sem benign.",[529,728,729],{},"Önnur uppspretta suðs gætu verið breytilegir egress-punktar fyrir internetumferðina þína, sérstaklega í SD-WAN, ZTNA eða Secure Web Gateway sviðsmyndum.",[628,731,733],{"id":732},"fyrsta-aðila-forrit-sem-eiga-í-hlut","Fyrsta aðila forrit sem eiga í hlut",[529,735,634],{},[529,737,738],{},"Þótt upphaflega skýrslan sýni „Microsoft Azure CLI\" sem misnotaða forritið eru mörg mismunandi Microsoft first-party forrit með pre-consent í hverjum tenant sem bjóða upp á localhost sem redirect. Og ekki bara þau eru skotmark. Árásaraðilinn gæti einnig misnotað reply test- og dev-URL sem eru ekki opinberlega upplausnanlegar.",[529,740,741],{},"Hér er listi yfir athyglisverðustu forritin sem einnig hafa háar pre-consented heimildir á resources.",[576,743,744,747,750,753,756],{},[579,745,746],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[579,748,749],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[579,751,752],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[579,754,755],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[579,757,758],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[529,760,761,762,767],{},"Fullur listi yfir þessi forrit er nú innifalinn í ",[555,763,766],{"href":764,"rel":765},"https://entrascopes.com/?authcodeFix=true",[559],"EntraScopes.com"," hjá samstarfsmanni okkar Fabian Bader.",[628,769,771],{"id":770},"mótvægisaðgerðir-og-varnir","Mótvægisaðgerðir og varnir",[529,773,634],{},[659,775,777],{"id":776},"takmarka-árásaryfirborð-og-áhorfendur","Takmarka árásaryfirborð og áhorfendur",[779,780,783,786,787,789,792,793,795,798],"div",{"className":781},[782],"option-block",[582,784,785],{},"Deployment effort:"," Low to High (depends on effort to identify legitimate users)",[586,788],{},[582,790,791],{},"Mitigation:"," Medium (reduces the potential audience for the attack)",[586,794],{},[582,796,797],{},"Scope:"," limited\n",[659,800,802],{"id":801},"valkostur-1-krefjast-user-assignment","Valkostur 1: Krefjast User Assignment",[804,805,807],"h4",{"id":806},"forkröfur","Forkröfur:",[576,809,810,813,816],{},[579,811,812],{},"Bæta service principal fyrir viðkomandi first-party forrit með Microsoft Graph API eða PowerShell",[579,814,815],{},"Beita user assignment kröfunni á service principal hlutinn með Microsoft Graph API eða PowerShell",[579,817,818],{},"Koma á ferli til að úthluta notendum að beiðni með Access Packages, PIM-for-Groups (fyrir just-in-time aðgang), eða samsetningu af hvoru tveggja.",[820,821,822],"style",{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[824,825,828],"pre",{"className":826},[827],"code-block",[584,829,830],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[804,832,834],{"id":833},"kostur","Kostur:",[576,836,837,840,843,846],{},[579,838,839],{},"Gerir kleift að stýra user assignments með Access Packages eða handvirkri hópaðild til að takmarka útsetningu fyrir þessari árásaraðferð.",[579,841,842],{},"Möguleiki á að veita just-in-time aðgang samhliða eligible hópaðildarúthlutun, sem heimilar tímabundinn aðgang að CLI-verkfærum og minnkar þar með árásaryfirborðið enn frekar.",[579,844,845],{},"Beitt áður en Conditional Access stefnur eru metnar.",[579,847,848],{},"Takmarkar árásaryfirborðið einnig fyrir aðrar sviðsmyndir.",[804,850,852],{"id":851},"ókostur","Ókostur:",[576,854,855,858,861],{},[579,856,857],{},"Er aðeins hægt að afmarka við tiltekna notendur og ekki hægt að sameina það öðrum kröfum eins og notkun tiltekinna tækja",[579,859,860],{},"Verður að auðkenna alla lögmæta notendur CLI-verkfæra",[579,862,863],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar.",[659,865,867],{"id":866},"valkostur-2-loka-fyrir-aðgang-með-conditional-access-stefnum","Valkostur 2: Loka fyrir aðgang með Conditional Access stefnum",[804,869,807],{"id":870},"forkröfur-1",[576,872,873,876],{},[579,874,875],{},"Búa til Conditional Access stefnu til að loka fyrir aðgang að CLI-verkfærum, með undanþágu fyrir lögmæta notendur, með því að miða á „Microsoft Graph Command Line Tools\" og „Windows Azure Service Management API\"",[579,877,878],{},"Stýra undanþágum með hópaðild, annaðhvort handvirkt eða í gegnum entitlement management (t.d. Access Packages).",[804,880,834],{"id":881},"kostur-1",[576,883,884,887],{},[579,885,886],{},"Kemur í veg fyrir útgáfu token fyrir ólögmæta eða óforréttindanotendur.",[579,888,889],{},"Heimilar granular scoping út frá viðbótarskilyrðum eins og tæki eða neti.",[804,891,852],{"id":892},"ókostur-1",[576,894,895,898],{},[579,896,897],{},"Verður að auðkenna alla lögmæta notendur CLI-verkfæra og undanskilja þá.",[579,899,900],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar og meta stefnuna í report-only mode.",[659,902,904],{"id":903},"loka-fyrir-token-útgáfu-í-gegnum-authorization-code-flow","Loka fyrir token-útgáfu í gegnum authorization code flow",[820,906,907],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[779,909,911,914,915,917,919,920,922,919,924,926,928],{"className":910},[782],[582,912,913],{},"Option:"," Require Token Protection",[586,916],{},[582,918,785],{}," High",[586,921],{},[582,923,791],{},[586,925],{},[582,927,797],{}," Very limited\n",[804,930,807],{"id":931},"forkröfur-2",[576,933,934,937,940,960],{},[579,935,936],{},"Microsoft Entra ID P1 leyfi",[579,938,939],{},"Entra ID Registered Devices, Hybrid eða Entra ID-joined tæki á Windows platform",[579,941,942,943,948,949,641,954,959],{},"Virkja Web Account Manager (WAM) í ",[555,944,947],{"href":945,"rel":946},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[559],"Azure CLI",", ",[555,950,953],{"href":951,"rel":952},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[559],"Azure PowerShell",[555,955,958],{"href":956,"rel":957},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[559],"Microsoft Graph PowerShell"," (sjálfgefið í nýjustu útgáfum)",[579,961,962,963],{},"Stilla Conditional Access sem beinist að:\n",[576,964,965,979,987],{},[579,966,967,968],{},"Cloud App targeting á eftirfarandi forrit:\n",[576,969,970,973,976],{},[579,971,972],{},"Office 365 Exchange Online",[579,974,975],{},"Office 365 SharePoint Online",[579,977,978],{},"Microsoft Teams Services",[579,980,981,982,986],{},"Client apps undir ",[983,984,985],"em",{},"Mobile apps and desktop clients"," til að krefjast Token Protection.",[579,988,989,990,993,994,997],{},"Velja ",[983,991,992],{},"Windows"," sem ",[983,995,996],{},"device platform"," til að beina stefnunni",[804,999,834],{"id":1000},"kostur-2",[529,1002,1003],{},"Token protection Microsoft Entra krefst proof-of-possession (PoP), sem aðeins er hægt að framfylgja þegar client-inn hefur samskipti beint við trausta token broker eins og Web Account Manager (WAM) á Windows. Þar sem vafrar geta ekki komið á þessari öruggu rás er authorization code flow sem hafið er í vafra lokað undir token protection stefnum.",[529,1005,1006],{},"Þegar stefnan framfylgir token protection sem krefst broker-managed PoP, er ekki hægt að innleysa authorization code sem skilað er til vafra vegna þess að vafrinn getur ekki búið til nauðsynlegt broker-signed proof við kóða-til-token skiptin",[529,1008,1009],{},"Í þessu tilviki verða árásir með AuthCodeFix að fullu mildaðar svo lengi sem forritið er hægt að vernda með Token Protection.",[529,1011,1012],{},"Eins og sýnt er á skjámyndinni hér að neðan mildar Token Protection með góðum árangri innlausn á authorization code flow sem fórnarlambið kom af stað með phishing-aðgerð.",[529,1014,1015],{},[541,1016],{"alt":1017,"src":1018},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[804,1020,852],{"id":1021},"ókostur-2",[576,1023,1024,1054,1057,1060],{},[579,1025,1026,1027],{},"Aðeins eftirfarandi resources eru opinberlega studdar:\n",[576,1028,1029,1031,1033],{},[579,1030,972],{},[579,1032,975],{},[579,1034,978,1035,1037,1039,1040,641,1043,1047,1048,1053],{},[586,1036],{},[586,1038],{},"\nMicrosoft Graph API er óbeint þakinn af áðurnefndum resources og Microsoft Graph PowerShell er skráður sem studdur client. Í prófunum okkar gátum við staðfest að árásin fyrir þessa sviðsmynd verður milduð. „Windows Azure Service Management API\" er ekki skráður sem studdur resource. Báðir CLI clients (",[555,1041,947],{"href":945,"rel":1042},[559],[555,1044,953],{"href":1045,"rel":1046},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[559],") styðja WAM sem er client-hliðar krafa til að nota Token Protection. Microsoft hefur tilkynnt ",[555,1049,1052],{"href":1050,"rel":1051},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[559],"í bloggfærslu"," að þeir muni útvíkka token protection getu fyrir Azure management sviðsmyndir.",[579,1055,1056],{},"Sumir bugs í Microsoft Graph PowerShell neyða þig til að slökkva tímabundið á WAM-samþættingu",[579,1058,1059],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar og meta stefnuna í report-only mode. Cloud app targeting mun einnig hafa áhrif á framleiðniaðgang að Microsoft 365.",[579,1061,1062],{},"Takmarkað umfang vegna framboðs á studdum kerfum og Entra ID-samþættum tækjum.",[659,1064,1066],{"id":1065},"loka-fyrir-frekari-token-útgáfu-með-compliant-network-check-eða-trusted-network","Loka fyrir frekari token-útgáfu með compliant network check eða trusted network",[779,1068,1070,1072,1073,1075,1072,1077,1079,1081],{"className":1069},[782],[582,1071,785],{}," Medium",[586,1074],{},[582,1076,791],{},[586,1078],{},[582,1080,797],{}," Broad\n",[659,1083,1085],{"id":1084},"valkostur-loka-fyrir-aðgang-utan-compliant-network-með-global-secure-access","Valkostur: Loka fyrir aðgang utan Compliant network með Global Secure Access",[804,1087,1089],{"id":1088},"forkrafa","Forkrafa:",[576,1091,1092,1095,1098,1101],{},[579,1093,1094],{},"Entra ID P1 leyfi",[579,1096,1097],{},"Entra ID Registered Devices, Hybrid eða Entra ID-joined tæki á Windows, macOS, Android og iOS platform",[579,1099,1100],{},"Global Secure Access Client á öllum viðkomandi clients og virkjaður Entra Internet Access fyrir M365 Traffic Profile",[579,1102,1103],{},"Conditional Access stefnu til að framfylgja network compliant check ætti að beita á öll cloud apps",[804,1105,834],{"id":1106},"kostur-3",[529,1108,1109],{},"Loka fyrir viðbótar token-útgáfu með því að framfylgja trusted network check. Þessi mildun tryggir að árásaraðilar geti ekki fengið ný tokens með refresh token frá authorization code flow. Hins vegar kemur hún ekki í veg fyrir upphaflega innlausn authorization code eða útgáfu fyrsta access token, sem er áfram gildur utan compliant network vegna þess að hann var upphaflega umbeðinn af fórnarlambinu.",[622,1111,1112],{},[529,1113,1114],{},"Að framfylgja GSA með Compliant Network skilyrðinu lokar einnig fyrir aðrar Token Replay sviðsmyndir og bætir við viðbótarloggum sem geta verið mjög gagnlegar fyrir detections og hunting.",[804,1116,852],{"id":1117},"ókostur-3",[576,1119,1120,1123,1126],{},[579,1121,1122],{},"Aðeins gildandi fyrir notendur og tæki með uppsettum Global Secure Access client",[579,1124,1125],{},"Takmarkað umfang vegna framboðs á Entra ID-samþættum tækjum",[579,1127,1128],{},"Að framfylgja Compliant Networks í gegnum CA mun þurfa nokkrar Exclusions eins og Intune til að forðast hænu-og-egg vandamál. Nákvæm prófun er nauðsynleg fyrir útrás",[628,1130,1132],{"id":1131},"veiðifyrirspurnir","Veiðifyrirspurnir",[529,1134,634],{},[529,1136,1137,1138,1141],{},"Þegar allar forkröfur fyrir token theft mildun eru uppfylltar, svo sem að setja upp GSA client (þar á meðal ingestion á ",[584,1139,1140],{},"NetworkAccessTraffic"," loggum) og að nýta WAM authentication, fáum við viðbótarmöguleika fyrir threat hunting og staðfestingu.",[659,1143,1145],{"id":1144},"nýta-gsa-logga-og-wam-authentication-fyrir-hunting-eða-staðfestingu-á-áreiðanleika-greiningarniðurstaðna","Nýta GSA-logga og WAM Authentication fyrir hunting eða staðfestingu á áreiðanleika greiningarniðurstaðna",[529,1147,1148,1149,1151],{},"Þessi hunting-fyrirspurn nýtir sér ",[584,1150,1140],{}," logga frá Global Secure Access (GSA), sem innihalda ferlið sem hóf samskiptin við Microsoft Entra token endpoint. Þetta hjálpar til við að ákvarða hvort token-beiðni kom beint frá vafra og einnig hvort einhverjar viðbótar token-beiðnir voru gerðar utan GSA-netsins.",[622,1153,1154],{},[529,1155,1156],{},"Þessi fyrirspurn virkar og skilar aðeins áreiðanlegum niðurstöðum þegar forkröfur eru uppfylltar, annars leiðir hún til hás false-positive hlutfalls.",[529,1158,1159,1162,1163,1166,1167,1170],{},[582,1160,1161],{},"Af hverju þetta skiptir máli:"," Þegar skráð er inn í gegnum CLI eða PowerShell einingar með Web Account Manager (WAM) á Windows tækjum, felur flæðið ekki í sér browser-based authorization code. Þessi sign-in hegðun er sjálfgefin í nýjustu útgáfunni. Því, ef ferlið sem hóf beiðnina er browser-executable (t.d. ",[584,1164,1165],{},"msedge.exe","), er þetta sterk vísbending um grunsamlega virkni. Á macOS er ferlið hafið af Company Portal forritinu (",[584,1168,1169],{},"com.microsoft.CompanyPortalMac.ssoextension",") þegar Platform SSO er notað.",[529,1172,1173,1176],{},[582,1174,1175],{},"Token Binding og PoP:"," WAM authentication bindur venjulega tokens við tækið með því að framfylgja Proof-of-Possession (PoP). Árásaraðilar geta ekki gefið út frekari bounded tokens án PoP, þannig að unbounded refresh token er önnur sterk vísbending.",[529,1178,1179,1182],{},[582,1180,1181],{},"Takmarkanir:"," Öll nefnd merki eru aðeins tiltæk þegar tækið sem er að nálgast er registered með eða joined til Microsoft Entra ID.",[529,1184,1185,1188],{},[582,1186,1187],{},"Confidence Score rökfræði:"," Fyrirspurnin sameinar mörg merki til að reikna confidence score:",[576,1190,1191,1194,1197],{},[579,1192,1193],{},"Nærvera browser-ferlis sem hefur token-beiðnir.",[579,1195,1196],{},"Detection og down grade í unbounded tokens.",[579,1198,1199],{},"Breytingar á network provider (þar á meðal Compliant í non-compliant) milli sign-ins.",[529,1201,1202],{},"Þessi merki er hægt að nota í fyrirspurninni til að leita að virkni eða til að leiða út confidence score í tilviki incident byggt á fyrri greiningu.",[529,1204,1205],{},[541,1206],{"alt":1207,"src":1208},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[529,1210,1211],{},"Eftirfarandi einkunn verður sýnd háð skilyrðunum:",[529,1213,1214,1217,1218,1220,1221,1223,1225,1228,1229,1231,1233,1236],{},[582,1215,1216],{},"Mjög hátt confidence score"," er sýnt þegar ",[584,1219,1140],{}," loggar benda á kunnuglegt browser-ferli í stað þess að hefja token-beiðni, og downgrade á unbound token hefur verið greint.",[586,1222],{},[586,1224],{},[582,1226,1227],{},"Hátt confidence score"," er sýnt þegar innskráningin á sér stað frá öðrum Network Provider (ASN) og non-compliant network sem felur í sér unbound tokens.",[586,1230],{},[586,1232],{},[582,1234,1235],{},"Miðlungs confidence score"," er sýnt þegar aðeins breyting á Network Provider og compliant network er auðkennd, ásamt breytingu á token-gerðinni sem notuð er.",[529,1238,1239,1240,1245],{},"Þú finnur nýjustu útgáfu af hunting-fyrirspurninni á ",[555,1241,1244],{"href":1242,"rel":1243},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[559],"GitHub",".",[659,1247,1249],{"id":1248},"veiða-virkni-út-frá-útgefnum-tokens","Veiða virkni út frá útgefnum tokens",[529,1251,1252,1253,1258,1259,1262,1263,1265,1266,1269],{},"Þú ættir að íhuga að útvíkka rannsókn þína út fyrir sign-in atburði til að fela í sér virkni sem framkvæmd er með tokens sem árásaraðilinn gaf út. Samstarfsmaður okkar Thomas Naunheim hefur ",[555,1254,1257],{"href":1255,"rel":1256},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[559],"birt KQL-fall"," sem heitir ",[584,1260,1261],{},"MicrosoftCloudActivity",", sem getur aðstoðað í þessu útvíkkaða veiðiferli. Að auki er hægt að tengja viðkomandi ",[584,1264,677],{}," við grunsamleg ",[584,1267,1268],{},"UniqueId"," gildi sem auðkennd voru við fyrri veiðar til dýpri greiningar.",[529,1271,1272],{},[541,1273],{"alt":1274,"src":1275},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[529,1277,1278],{},"Í þessu dæmi nýtti árásaraðilinn refresh token sem fékkst við árásina til að gefa út access token fyrir Microsoft Graph API. Þessi token var svo notaður til að viðhalda þrálátum aðgangi og lateral movement með því að bæta client secret við forrit sem fórnarlambið átti. Fyrirspurnin veitir upplýsingar um Graph API aðgerðina, þar á meðal token protection stöðuna og hvort aðgerðin átti sér stað utan Global Secure Access netsins.",[529,1280,1281],{},[541,1282],{"alt":1283,"src":1284},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[628,1286,1288],{"id":1287},"frekari-lesning","Frekari lesning",[529,1290,634],{},[576,1292,1293,1300,1307,1314],{},[579,1294,1295],{},[555,1296,1299],{"href":1297,"rel":1298},"https://pushsecurity.com/blog/consentfix",[559],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[579,1301,1302],{},[555,1303,1306],{"href":1304,"rel":1305},"https://youtu.be/AAiiIY-Soak",[559],"Hacking Endpoint to Identity (Microsoft 365): „ConsentFix\" - YouTube",[579,1308,1309],{},[555,1310,1313],{"href":1311,"rel":1312},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[559],"Microsoft identity platform and OAuth 2.0 authorization code flow",[579,1315,1316],{},[555,1317,1320],{"href":1318,"rel":1319},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[559],"Microsoft Azure CLI on entrascpes.com",{"title":1322,"searchDepth":1323,"depth":1323,"links":1324},"",2,[1325,1329,1330,1331,1339,1343],{"id":630,"depth":1323,"text":631,"children":1326},[1327],{"id":661,"depth":1328,"text":662},3,{"id":714,"depth":1323,"text":715},{"id":732,"depth":1323,"text":733},{"id":770,"depth":1323,"text":771,"children":1332},[1333,1334,1335,1336,1337,1338],{"id":776,"depth":1328,"text":777},{"id":801,"depth":1328,"text":802},{"id":866,"depth":1328,"text":867},{"id":903,"depth":1328,"text":904},{"id":1065,"depth":1328,"text":1066},{"id":1084,"depth":1328,"text":1085},{"id":1131,"depth":1323,"text":1132,"children":1340},[1341,1342],{"id":1144,"depth":1328,"text":1145},{"id":1248,"depth":1328,"text":1249},{"id":1287,"depth":1323,"text":1288},"md","post",{"lang":1347,"seoTitle":1348,"titleClass":1349,"date":1350,"categories":1351,"blogtitlepic":1352,"socialimg":1353,"customExcerpt":1354,"keywords":1355,"scripts":1356,"asideNav":1357,"maxContent":325,"published":325},"is","ConsentFix: Hvernig ný OAuth-árás fer framhjá Microsoft Entra Conditional Access","h2-font-size","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Rétt fyrir áramót birtist ConsentFix, snjöll OAuth-árás sem misnotar löglegt authentication flow til að stela authorization code og afhendir árásaraðilum í raun lyklana að Microsoft Entra. Við förum yfir af hverju þetta virkar þrátt fyrir Conditional Access, hvaða merki það skilur eftir í loggunum, og hvernig verjendur geta greint og stöðvað árásina áður en raunverulegt tjón verður.","ConsentFix árás, OAuth authorization code þjófnaður, Microsoft Entra OAuth árás, Azure CLI token misnotkun, Entra ID Conditional Access framhjáhlaup, authorization code phishing, token replay árás Azure, Proof of Possession tokens, WAM authentication öryggi, Azure sign-in log greining, greina OAuth árásir Entra, Azure identity threat hunting, Global Secure Access token vernd, Microsoft Entra security detection",{"slick":325,"form":325},{"menuItems":1358},[1359,1361,1363,1365,1367,1369],{"href":1360,"text":631},"#greiningarummerki",{"href":1362,"text":715},"#draga-úr-suði",{"href":1364,"text":733},"#fyrsta-aðila-forrit-sem-eiga-í-hlut",{"href":1366,"text":771},"#mótvægisaðgerðir-og-varnir",{"href":1368,"text":1132},"#veiðifyrirspurnir",{"href":1370,"text":1288},"#frekari-lesning","/posts/2025-12-31-vulnerability-consentfix",{"title":520,"description":531},"posts/2025-12-31-vulnerability-consentfix",[1375,1376,281],"OAuth 2.0","Microsoft Entra ID","TA3ms3mVArZTZ1Uc8LSmASZFQn0ZIXovjmk-o477p5A",{"id":1379,"extension":1380,"meta":1381,"stem":8,"__hash__":1729},"authors_data/authors.json","json",{"path":1382,"Fritz Zurhorst":1383,"Alexander Schlindwein":1389,"Sophie Luna":1395,"Nadine Klein":1403,"Karsten Kleinschmidt":1409,"Julian Wendt":1417,"Holger Bunkradt":1422,"Ralf Mania":1428,"Oliver Kieselbach":1434,"Steffen Schwerdtfeger":1440,"Gunnar Winter":1448,"Jan Petersen":1453,"Thorsten Kunzi":1458,"Moritz Pohl":1462,"Thorben Pöschus":1467,"Christoph Hannebauer":1473,"Marco Scheel":1477,"Christopher Brumm":1482,"Florian Klante":1488,"Niklas Bachmann":1493,"Nils Krautkrämer":1498,"Patrick Treptau":1504,"Peter Beckendorf":1509,"Patrick Sobau":1514,"Jörg Wunderlich":1519,"Michael Breither":1523,"Christian Kanja":1528,"Zeba Hoffmann":1534,"Jochen Fröhlich":1539,"Jan Geisbauer":1543,"Gerrit Reinke":1555,"Christian Kordel":1561,"Stephan Wälde":1565,"Carolin Kanja":1570,"Adrian Ritter":1576,"Marvin Bangert":1581,"Thorsten Pickhan":1587,"Christian Lorenz":1593,"Denis Böhm":1598,"Fabian Bader":1603,"Juan Jose Fernandez Perez":1608,"Mahschid Sayyar":1613,"Benjamin Dassow":1618,"Markus Walschburger":1623,"Jonathan Haist":1628,"Daniel Rohregger":1633,"Thomas Naunheim":1638,"Florian Stöckl":1642,"Pascal Asch":1647,"Markus Kättner":1652,"Anna Ulbricht":1659,"Annette Brauns":1666,"body":1672,"title":1728},"/authors",{"display_name":1384,"avatar":1385,"permalink":1386,"linkedin":1387,"imageOffsetTop":1388},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1390,"avatar":1391,"permalink":1392,"twitter":1393,"linkedin":1394},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1396,"avatar":1397,"permalink":1398,"twitter":1399,"linkedin":1400,"imageOffsetLeft":1401,"imageOffsetTop":1402},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1404,"avatar":1405,"permalink":1406,"twitter":1407,"linkedin":1408,"imageOffsetTop":1388},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1410,"avatar":1411,"permalink":1412,"twitter":1413,"linkedin":1414,"imageOffsetTop":1415,"imageOffsetLeft":1416},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1423,"avatar":1424,"permalink":1425,"linkedin":1426,"twitter":1427},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1429,"avatar":1430,"permalink":1431,"linkedin":1432,"twitter":1433},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1435,"avatar":1436,"permalink":1437,"linkedin":1438,"twitter":1439},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1441,"avatar":1442,"permalink":1443,"linkedin":1444,"twitter":1445,"imageOffsetTop":1446,"imageOffsetLeft":1447},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1449,"avatar":1450,"permalink":1451,"twitter":1399,"linkedin":1452},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1454,"avatar":1455,"permalink":1456,"twitter":1399,"linkedin":1457},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1399,"linkedin":1452,"imageOffsetTop":1388},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1463,"avatar":1464,"permalink":1465,"twitter":1399,"linkedin":1466},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1468,"avatar":1469,"permalink":1470,"twitter":1471,"linkedin":1472},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1474,"avatar":1475,"permalink":1476,"twitter":1399,"linkedin":1452,"imageOffsetTop":1388},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1478,"avatar":1479,"permalink":1480,"twitter":1481,"linkedin":1481},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":523,"avatar":1483,"permalink":1484,"twitter":1485,"linkedin":1486,"imageOffsetTop":1487},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1489,"avatar":1490,"permalink":1491,"linkedin":1492,"twitter":1399},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1494,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1399},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1499,"avatar":1500,"permalink":1501,"twitter":1502,"linkedin":1503},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1505,"avatar":1506,"permalink":1507,"linkedin":1508,"twitter":1399},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1510,"avatar":1511,"permalink":1512,"linkedin":1513,"twitter":1399,"imageOffsetTop":1388},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1515,"avatar":1516,"permalink":1517,"linkedin":1518,"twitter":1399},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1520,"avatar":1521,"permalink":1522,"twitter":1399},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1524,"avatar":1525,"permalink":1526,"twitter":1399,"linkedin":1527},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1529,"avatar":1530,"permalink":1531,"twitter":1532,"linkedin":1533},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1535,"avatar":1536,"permalink":1537,"linkedin":1538,"twitter":1399},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1540,"avatar":1541,"permalink":1542,"twitter":1399,"linkedin":1452},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1544,"avatar":1545,"permalink":1546,"twitter":1547,"linkedin":1547,"imageOffsetTop":1388,"socials":1548},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1549,1552],{"text":1550,"href":1551},"Blog","https://emptydc.com",{"text":1553,"href":1554},"Podcast","https://hairlessinthecloud.com",{"display_name":1556,"avatar":1557,"permalink":1558,"twitter":1559,"linkedin":1560},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1562,"avatar":1563,"permalink":1564,"twitter":1399,"linkedin":1452},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1566,"avatar":1567,"permalink":1568,"twitter":1569,"linkedin":1452},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1571,"avatar":1572,"permalink":1573,"twitter":1574,"linkedin":1575},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1577,"avatar":1578,"permalink":1579,"twitter":1580,"linkedin":1580},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1582,"avatar":1583,"permalink":1584,"twitter":1585,"linkedin":1586},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1588,"avatar":1589,"permalink":1590,"twitter":1591,"linkedin":1592},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1594,"avatar":1595,"permalink":1596,"linkedin":1597,"twitter":1399},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1599,"avatar":1600,"permalink":1601,"linkedin":1602,"twitter":1399},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":522,"avatar":1604,"permalink":1605,"linkedin":1606,"twitter":1607},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1609,"avatar":1610,"permalink":1611,"linkedin":1612},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1614,"avatar":1615,"permalink":1616,"linkedin":1617},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1619,"avatar":1620,"permalink":1621,"linkedin":1622},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1624,"avatar":1625,"permalink":1626,"linkedin":1627},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1629,"avatar":1630,"permalink":1631,"linkedin":1632,"imageOffsetTop":1388},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1634,"avatar":1635,"permalink":1636,"linkedin":1637,"imageOffsetTop":1388},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":524,"avatar":1639,"permalink":1640,"linkedin":1641,"imageOffsetTop":1487},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1643,"avatar":1644,"permalink":1645,"linkedin":1646,"imageOffsetTop":1487},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1648,"avatar":1649,"permalink":1650,"linkedin":1651,"imageOffsetTop":1487},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1653,"avatar":1654,"permalink":1655,"linkedin":1656,"imageOffsetTop":1657,"imageOffsetLeft":1658},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1660,"avatar":1661,"permalink":1662,"linkedin":1663,"imageOffsetTop":1664,"imageOffsetLeft":1665},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1667,"avatar":1668,"permalink":1669,"linkedin":1670,"imageOffsetTop":1671,"imageOffsetLeft":1415},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1673,"Alexander Schlindwein":1674,"Sophie Luna":1675,"Nadine Klein":1676,"Karsten Kleinschmidt":1677,"Julian Wendt":1678,"Holger Bunkradt":1679,"Ralf Mania":1680,"Oliver Kieselbach":1681,"Steffen Schwerdtfeger":1682,"Gunnar Winter":1683,"Jan Petersen":1684,"Thorsten Kunzi":1685,"Moritz Pohl":1686,"Thorben Pöschus":1687,"Christoph Hannebauer":1688,"Marco Scheel":1689,"Christopher Brumm":1690,"Florian Klante":1691,"Niklas Bachmann":1692,"Nils Krautkrämer":1693,"Patrick Treptau":1694,"Peter Beckendorf":1695,"Patrick Sobau":1696,"Jörg Wunderlich":1697,"Michael Breither":1698,"Christian Kanja":1699,"Zeba Hoffmann":1700,"Jochen Fröhlich":1701,"Jan Geisbauer":1702,"Gerrit Reinke":1706,"Christian Kordel":1707,"Stephan Wälde":1708,"Carolin Kanja":1709,"Adrian Ritter":1710,"Marvin Bangert":1711,"Thorsten Pickhan":1712,"Christian Lorenz":1713,"Denis Böhm":1714,"Fabian Bader":1715,"Juan Jose Fernandez Perez":1716,"Mahschid Sayyar":1717,"Benjamin Dassow":1718,"Markus Walschburger":1719,"Jonathan Haist":1720,"Daniel Rohregger":1721,"Thomas Naunheim":1722,"Florian Stöckl":1723,"Pascal Asch":1724,"Markus Kättner":1725,"Anna Ulbricht":1726,"Annette Brauns":1727},{"display_name":1384,"avatar":1385,"permalink":1386,"linkedin":1387,"imageOffsetTop":1388},{"display_name":1390,"avatar":1391,"permalink":1392,"twitter":1393,"linkedin":1394},{"display_name":1396,"avatar":1397,"permalink":1398,"twitter":1399,"linkedin":1400,"imageOffsetLeft":1401,"imageOffsetTop":1402},{"display_name":1404,"avatar":1405,"permalink":1406,"twitter":1407,"linkedin":1408,"imageOffsetTop":1388},{"display_name":1410,"avatar":1411,"permalink":1412,"twitter":1413,"linkedin":1414,"imageOffsetTop":1415,"imageOffsetLeft":1416},{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421},{"display_name":1423,"avatar":1424,"permalink":1425,"linkedin":1426,"twitter":1427},{"display_name":1429,"avatar":1430,"permalink":1431,"linkedin":1432,"twitter":1433},{"display_name":1435,"avatar":1436,"permalink":1437,"linkedin":1438,"twitter":1439},{"display_name":1441,"avatar":1442,"permalink":1443,"linkedin":1444,"twitter":1445,"imageOffsetTop":1446,"imageOffsetLeft":1447},{"display_name":1449,"avatar":1450,"permalink":1451,"twitter":1399,"linkedin":1452},{"display_name":1454,"avatar":1455,"permalink":1456,"twitter":1399,"linkedin":1457},{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1399,"linkedin":1452,"imageOffsetTop":1388},{"display_name":1463,"avatar":1464,"permalink":1465,"twitter":1399,"linkedin":1466},{"display_name":1468,"avatar":1469,"permalink":1470,"twitter":1471,"linkedin":1472},{"display_name":1474,"avatar":1475,"permalink":1476,"twitter":1399,"linkedin":1452,"imageOffsetTop":1388},{"display_name":1478,"avatar":1479,"permalink":1480,"twitter":1481,"linkedin":1481},{"display_name":523,"avatar":1483,"permalink":1484,"twitter":1485,"linkedin":1486,"imageOffsetTop":1487},{"display_name":1489,"avatar":1490,"permalink":1491,"linkedin":1492,"twitter":1399},{"display_name":1494,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1399},{"display_name":1499,"avatar":1500,"permalink":1501,"twitter":1502,"linkedin":1503},{"display_name":1505,"avatar":1506,"permalink":1507,"linkedin":1508,"twitter":1399},{"display_name":1510,"avatar":1511,"permalink":1512,"linkedin":1513,"twitter":1399,"imageOffsetTop":1388},{"display_name":1515,"avatar":1516,"permalink":1517,"linkedin":1518,"twitter":1399},{"display_name":1520,"avatar":1521,"permalink":1522,"twitter":1399},{"display_name":1524,"avatar":1525,"permalink":1526,"twitter":1399,"linkedin":1527},{"display_name":1529,"avatar":1530,"permalink":1531,"twitter":1532,"linkedin":1533},{"display_name":1535,"avatar":1536,"permalink":1537,"linkedin":1538,"twitter":1399},{"display_name":1540,"avatar":1541,"permalink":1542,"twitter":1399,"linkedin":1452},{"display_name":1544,"avatar":1545,"permalink":1546,"twitter":1547,"linkedin":1547,"imageOffsetTop":1388,"socials":1703},[1704,1705],{"text":1550,"href":1551},{"text":1553,"href":1554},{"display_name":1556,"avatar":1557,"permalink":1558,"twitter":1559,"linkedin":1560},{"display_name":1562,"avatar":1563,"permalink":1564,"twitter":1399,"linkedin":1452},{"display_name":1566,"avatar":1567,"permalink":1568,"twitter":1569,"linkedin":1452},{"display_name":1571,"avatar":1572,"permalink":1573,"twitter":1574,"linkedin":1575},{"display_name":1577,"avatar":1578,"permalink":1579,"twitter":1580,"linkedin":1580},{"display_name":1582,"avatar":1583,"permalink":1584,"twitter":1585,"linkedin":1586},{"display_name":1588,"avatar":1589,"permalink":1590,"twitter":1591,"linkedin":1592},{"display_name":1594,"avatar":1595,"permalink":1596,"linkedin":1597,"twitter":1399},{"display_name":1599,"avatar":1600,"permalink":1601,"linkedin":1602,"twitter":1399},{"display_name":522,"avatar":1604,"permalink":1605,"linkedin":1606,"twitter":1607},{"display_name":1609,"avatar":1610,"permalink":1611,"linkedin":1612},{"display_name":1614,"avatar":1615,"permalink":1616,"linkedin":1617},{"display_name":1619,"avatar":1620,"permalink":1621,"linkedin":1622},{"display_name":1624,"avatar":1625,"permalink":1626,"linkedin":1627},{"display_name":1629,"avatar":1630,"permalink":1631,"linkedin":1632,"imageOffsetTop":1388},{"display_name":1634,"avatar":1635,"permalink":1636,"linkedin":1637,"imageOffsetTop":1388},{"display_name":524,"avatar":1639,"permalink":1640,"linkedin":1641,"imageOffsetTop":1487},{"display_name":1643,"avatar":1644,"permalink":1645,"linkedin":1646,"imageOffsetTop":1487},{"display_name":1648,"avatar":1649,"permalink":1650,"linkedin":1651,"imageOffsetTop":1487},{"display_name":1653,"avatar":1654,"permalink":1655,"linkedin":1656,"imageOffsetTop":1657,"imageOffsetLeft":1658},{"display_name":1660,"avatar":1661,"permalink":1662,"linkedin":1663,"imageOffsetTop":1664,"imageOffsetLeft":1665},{"display_name":1667,"avatar":1668,"permalink":1669,"linkedin":1670,"imageOffsetTop":1671,"imageOffsetLeft":1415},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1731,"authors":1946},[1732,1748,1762,1776,1792,1805,1818,1831,1843,1859,1873,1888,1906,1917,1930],{"id":1733,"title":1734,"author":1735,"cta":494,"description":1322,"hideInRecent":484,"layout":1345,"meta":1736,"moment":1741,"path":1742,"stem":1743,"tags":1744,"webcast":484},"content_is/posts/2026-09-22-end-of-mfa-sms.md","Endalok MFA-SMS",[1410],{"lang":1347,"date":1737,"categories":1738,"blogtitlepic":1739,"customExcerpt":1740},"2026-09-21",[235],"head-conditional-access.jpg","Hvers vegna fyrirtæki ættu núna að skipta yfir í phishing-resistant og sem mest lykilorðalausar innskráningaraðferðir.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[235,1745,1376,1746,1747],"Authentication","MFA","Passkeys",{"id":1749,"title":1750,"author":1751,"cta":494,"description":1322,"hideInRecent":484,"layout":1345,"meta":1752,"moment":1737,"path":1756,"stem":1757,"tags":1758,"webcast":484},"content_is/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Þegar notandinn er exploitið, og hvernig þú stöðvar það",[1384,1404],{"lang":1347,"date":1737,"categories":1753,"blogtitlepic":1754,"customExcerpt":1755},[235],"head-clickfix.jpg","ClickFix gerir notendur að sínum eigin árásaraðila: falsað CAPTCHA, eitt copy-paste, og skaðkóði keyrir í minninu án þess að neitt lendi á disknum. Hvernig Microsoft Defender greinir árásina, hvar greiningin rekst á takmörk og hvernig þú lokar glufunni með RunMRU-hunt og fjórum varnarlögum.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1759,1760,1761],"Defender","SOC","Endpoint Security",{"id":1763,"title":1764,"author":1765,"cta":494,"description":1322,"hideInRecent":484,"layout":1345,"meta":1766,"moment":1737,"path":1770,"stem":1771,"tags":1772,"webcast":484},"content_is/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin og dagleg vinna á sömu tölvu? Game Over.",[1544],{"lang":1347,"date":1737,"categories":1767,"blogtitlepic":1768,"customExcerpt":1769},[235],"head-game-over-en.jpg","Hvers vegna einn tenant dugar ekki fyrir CIO, og hvers vegna sá seinni er sjaldan hugsaður með. Managed Red Tenant aðskilur stjórnsýsluvinnu frá office-umhverfinu með sjálfum arkitektúrnum, Managed Dark Tenant heldur fyrirtækinu starfhæfu þegar vörnin fellur samt. Hvað það þýðir fyrir rekstrarlíkanið, SOC-merkið og sönnunarskyldurnar samkvæmt NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[235,1773,1774,1775],"Privileged Access","Zero Trust","NIS2",{"id":1777,"title":1778,"author":1779,"cta":494,"description":1780,"hideInRecent":484,"layout":1345,"meta":1781,"moment":1782,"path":1787,"stem":1788,"tags":1789,"webcast":484},"content_is/posts/2026-08-08-isg-germany-2026.md","Fjórum sinnum Leader. glueckkanja í ISG-rannsókninni Þýskaland 2026",[1571],"ISG endurnefndi rannsóknina sína í ár. Úr Microsoft Cloud Ecosystem varð Microsoft AI and Cloud Ecosystem, og með nafninu hefur mælikvarðinn færst til: metið er ekki lengur hver innleiðir Microsoft-vettvanga, heldur hver rekur Copilot, agenta og AI-workload með stýranlegum hætti. Nýi mælikvarðinn hefur engu breytt um stöðu okkar. ISG Provider Lens® rannsóknin Þýskaland 2026 staðsetur okkur sem Leader í fjórum fjórðungum: Microsoft Productivity and Business Process Services og Azure Managed Services, hvorum tveggja á large market og mid market. Eftir 2021, 2023, 2024 og 2025 er þetta fimmta Leader-flokkunin í Þýskalandi, í Sviss kom stökkið inn í Leader-fjórðunginn tveimur vikum fyrr.",{"lang":1347,"date":1782,"categories":1783,"blogtitlepic":1785,"customExcerpt":1786},"2026-08-08",[1784],"Corporate","head-isg-de-2026.png","ISG Provider Lens® rannsóknin 2026 staðsetur glueckkanja í Þýskalandi sem Leader í fjórum fjórðungum: Microsoft Productivity and Business Process Services og Azure Managed Services, hvorum tveggja á large og mid market. Rannsóknin heitir nú Microsoft AI and Cloud Ecosystem, og mælikvarðinn hefur færst til: metið er hver rekur AI- og agent-workload með stýranlegum hætti.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1790,1791],"Award","ISG",{"id":1793,"title":1794,"author":1795,"cta":494,"description":1796,"hideInRecent":484,"layout":1345,"meta":1797,"moment":1798,"path":1802,"stem":1803,"tags":1804,"webcast":484},"content_is/posts/2026-07-31-isg-switzerland-2026.md","Úr Rising Star í Leader. glueckkanja í ISG-rannsókninni Sviss 2026",[1571],"Árið 2024 stofnuðum við glueckkanja Switzerland AG og fluttum inn í skrifstofu í zentroom við Bahnhofplatz 10b í Bern. Árið 2025 flokkaði ISG okkur sem Rising Star á svissneska markaðnum, sem þann þjónustuaðila sem greinendurnir treysta til að stökkva inn í Leader-fjórðunginn. Nú er stökkið skjalfest: ISG Provider Lens® rannsóknin 2026 staðsetur okkur í Sviss sem Leader í fjórðungnum Microsoft AI and Cloud Ecosystem, á sviðunum Azure Managed Services og Microsoft Productivity and Business Process Services.",{"lang":1347,"date":1798,"categories":1799,"blogtitlepic":1800,"customExcerpt":1801},"2026-07-31",[1784],"head-isg-ch-2026.png","ISG Provider Lens® rannsóknin 2026 staðsetur glueckkanja í Sviss sem Leader í fjórðungnum Microsoft AI and Cloud Ecosystem, á sviðunum Azure Managed Services og Microsoft Productivity and Business Process Services. Tveimur árum eftir innkomuna á markaðinn í Bern, ári eftir Rising-Star-viðurkenninguna.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1790,1791],{"id":1806,"title":1807,"author":1808,"cta":494,"description":1322,"hideInRecent":484,"layout":1345,"meta":1809,"moment":1810,"path":1814,"stem":1815,"tags":1816,"webcast":484},"content_is/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Hvað OpenAI/Hugging-Face-atvikið segir og hvað ekki",[1544],{"lang":1347,"date":1810,"categories":1811,"blogtitlepic":1812,"customExcerpt":1813},"2026-07-24",[235],"head-outbreak.jpg","AI-agent brýst út úr prófunarumhverfinu sínu, finnur zero-day og hakkar annað fyrirtæki. Hljómar eins og handrit, en gerðist í raun í júlí 2026. Tími fyrir yfirvegaða greiningu: með dálítilli sálfræði, tveimur security-veteranum og spurningunni um hvað þetta þýðir fyrir vörnina þína.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1817,1760,1774],"AI",{"id":1819,"title":1820,"author":1821,"cta":494,"description":1822,"hideInRecent":484,"layout":1345,"meta":1823,"moment":1824,"path":1828,"stem":1829,"tags":1830,"webcast":484},"content_is/posts/2026-07-22-isg-cybersecurity-2026.md","Leader og Rising Star. glueckkanja í ISG Cybersecurity-rannsókninni 2026",[1571],"Nýir í fjórðungnum og strax Leader: ISG Provider Lens®-rannsóknin \"Cybersecurity – Services and Solutions 2026\" staðsetur glueckkanja sem Leader á sviði Next-Gen SOC/MDR Services fyrir þýsk millistór fyrirtæki. Á heildarmarkaðnum fyrir Next-Gen SOC/MDR Services útnefnir ISG okkur Rising Star, það er þann þjónustuaðila sem greinendurnir treysta til að stökkva inn í Leader-fjórðunginn á næstu 12 til 24 mánuðum.",{"lang":1347,"date":1824,"categories":1825,"blogtitlepic":1826,"customExcerpt":1827},"2026-07-22",[1784],"head-isg-cybersecurity-2026.png","ISG Provider Lens®-rannsóknin Cybersecurity 2026 útnefnir glueckkanja Leader í fjórðungnum Next-Gen SOC/MDR Services (Midmarket). Á heildarmarkaðnum fyrir Next-Gen SOC/MDR Services erum við Rising Star. ISG staðfestir hjá okkur vöxt umfram meðaltal, djúpa Microsoft-security-sérþekkingu og SOC sem gengur allan sólarhringinn frá Þýskalandi.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1790,1791,235],{"id":1832,"title":1833,"author":1834,"cta":494,"description":1835,"hideInRecent":484,"layout":1345,"meta":1836,"moment":1837,"path":1840,"stem":1841,"tags":1842,"webcast":484},"content_is/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: hvað AI þarf í raun til að vinna",[1571],"Framleiðslufyrirtæki vill vita hverjar af 14.000 SKU-um þess séu í raun arðbærar. Svarið liggur í þremur kerfum sem hafa aldrei skipst á einum einasta gagnapunkti. Fram til skamms tíma kostaði það þrjár deildir, tvær vikur og talsverðan góðvilja að fá það. Frá byrjun árs 2026 getur AI svarað þessari spurningu á mínútum: farið yfir gögnin, dregið fram samhengið, framkallað tillögu. Að því gefnu að hún hafi aðgang.",{"lang":1347,"date":1837,"categories":1838,"blogtitlepic":1839},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1817,131],{"id":1844,"title":1845,"author":1846,"cta":494,"description":1847,"hideInRecent":484,"layout":1345,"meta":1848,"moment":1849,"path":1853,"stem":1854,"tags":1855,"webcast":484},"content_is/posts/2026-07-01-onboarding-process.md","Samningurinn undirritaður: svona fer onboardingið hjá okkur fram",[1660],"Hvernig fer onboardingið hjá ykkur eiginlega fram? Þetta er spurning sem mætir okkur aftur og aftur í samtölum við umsækjendur, því margir hafa upplifað að onboarding gangi brösuglega. Þeim mun meira máli skiptir okkur að þú hafir góða tilfinningu fyrir þessu frá byrjun.",{"lang":1347,"date":1849,"categories":1850,"blogtitlepic":1851,"customExcerpt":1852},"2026-07-01",[1784],"Onboarding_Blogheader","Samningurinn er undirritaður, fyrsta stóra skrefið er að baki. En hvað gerist næst? Við tökum þig með á bak við tjöldin í onboardinginu okkar, frá PreBoarding að fyrstu vikunni í teyminu.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1856,1857,1858],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1860,"title":1861,"author":1862,"cta":494,"description":1863,"hideInRecent":484,"layout":1345,"meta":1864,"moment":1865,"path":1869,"stem":1870,"tags":1871,"webcast":484},"content_is/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: við tilheyrum hópnum",[1571],"Í Microsoft-partner-vistkerfinu er til heil röð af viðurkenningum, og samt sker Frontier Partner Badge sig úr í uppbyggingu sinni frá hinum. Ekki er hægt að sækja um það, heldur er það veitt að frumkvæði Microsoft til þröngs, útvalins hóps samstarfsaðila sem verða að sannfæra í mörgum greinum samhliða, í stað þess að skína í einni. Microsoft prófar þarna sönnuða hæfni í Cloud & AI Platforms, í AI Business Solutions og í Security jafnt og beinir sér þannig að fyrirtækjum sem líta ekki á AI sem viðbót ofan á núverandi IT, heldur sem afrakstur samfelldrar arkitektúrs sem ber allt frá auðkenni yfir endapunktinn og inn í framleiðslurekstur AI.",{"lang":1347,"date":1865,"categories":1866,"blogtitlepic":1867,"customExcerpt":1868},"2026-06-26",[1784],"head-frontier-partner-badge.jpg","Nýlega bættist við Microsoft AI Cloud Partner Program ný toppviðurkenning, Frontier Partner Badge. Microsoft veitir hana aðeins þröngum, útvöldum hópi samstarfsaðila um allan heim, þeim sem afhenda AI-verkefni á öllum Microsoft-stackinum á traustan hátt, allt frá vinnustaðnum yfir cloud-vettvanginn og security og inn í AI-forritin sjálf, og hafa sannað þessa kröfu í raunverulegum verkefnum. Á DACH-svæðinu telur þessi hópur aðeins örfá fyrirtæki, og við erum eitt þeirra.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1790,1872,1817],"Microsoft Partner",{"id":1874,"title":1875,"author":1876,"cta":494,"description":1877,"hideInRecent":484,"layout":1345,"meta":1878,"moment":1879,"path":1883,"stem":1884,"tags":1885,"webcast":484},"content_is/posts/2026-06-09-vair-run.md","160 kílómetrar fyrir góðan málstað",[1667],"Sunnudagsmorgunn, klukkan 8:30, Holbeinsteg við Main. Ellefu samstarfsmenn í samræmdum NinjaCat-bolum, tilbúnir í Frankfurter Runden. Regn, eldingar og þrumur með í kaupbæti. Það að hlaupa fyrir góðan málstað var næg hvatning til að reima á sig hlaupaskóna þrátt fyrir slæmt veður.",{"lang":1347,"date":1879,"categories":1880,"blogtitlepic":1881,"customExcerpt":1882},"2026-06-08",[1784],"frankfurter-runden.png","Ellefu samstarfsmenn, 16 hringir, 160 kílómetrar, þrumuveður og verðlaunasæti: glueckkanja tók þátt í Frankfurter Runden 2026 og gaf fyrir hvern hlaupinn hring til VAIR e.V., sem er að byggja upp opinn íþrótta- og menningargarð í Offenbach.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1886,1856,1887],"Top Arbeitgeber","Soziales Engagement",{"id":1889,"title":1890,"author":1891,"cta":494,"description":1892,"hideInRecent":484,"layout":1345,"meta":1893,"moment":1894,"path":1898,"stem":1899,"tags":1900,"webcast":484},"content_is/posts/2026-04-10-incident-to-intelligence.md","Anatómía á óþekktum AMOS Stealer: Frá alerti til ónæmis á klukkustundum",[1648],"Þegar alert kviknar í SOC-inu okkar byrjar klukkan að tifa, ekki bara fyrir viðkomandi viðskiptavin heldur fyrir öll fyrirtæki undir vernd okkar. Hættulegasta augnablikið í nútíma threat-umhverfi er intelligence gap-ið, tímaglugginn milli fyrstu notkunar á nýju malware-afbrigði og þess dags þegar iðnaðurinn heyrir af því.",{"lang":1347,"date":1894,"categories":1895,"blogtitlepic":1896,"customExcerpt":1897},"2026-04-10",[235],"head-amos-stealer.png","Áður óskráð afbrigði af AMOS stealer komst inn á macOS-endpoint. Engir þekktir hash-ar, engin C2-gögn í opnum gagnagrunnum. SOC-teymið okkar tók í sundur sex lög af obfuskun, dró út alla indicators og dreifði vörn til allra SOC-viðskiptavina á fáum klukkustundum, áður en iðnaðurinn hafði yfirhöfuð séð sample-ið.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1901,1902,1903,1904,1905],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1907,"title":1908,"author":1909,"cta":494,"description":1910,"hideInRecent":484,"layout":1345,"meta":1911,"moment":1912,"path":1915,"stem":1916,"tags":494,"webcast":484},"content_is/posts/2026-03-21-microsoft-edge-corporate-browser.md","Af hverju Edge ætti að vera eini corporate browserinn þinn",[1441],"Val á browser er stefnumótandi ákvörðun í fyrirtækjaumhverfi, því það hefur bein áhrif á það hversu mikið öryggi og hversu mikla umsýslu þú færð í raun. Google Chrome var lengi augljósi kosturinn, en Microsoft Edge hefur þróast í browser sem grípur beint inn í þann stack sem er þegar til staðar, sérstaklega þegar Microsoft 365 er í notkun og umsýslan fer fram í gegnum Intune.",{"lang":1347,"date":1912,"blogtitlepic":1913,"customExcerpt":1914},"2026-03-21","head-microsoft-edge-default-browser.jpg","Ekkert fyrirtæki valdi Chrome í raun; hann var einfaldlega til staðar, með sinni eigin sync-rökfræði, sinni eigin reikningsstjórnun, sínu eigin viðmóti fyrir stefnur. Microsoft Edge grípur aftur á móti beint inn í þá innviði sem eru hvort eð er í rekstri: Entra ID, Intune, Defender. Þessi grein sýnir hvernig skiptin líta út, hvernig Chrome er vísað á landing page í gegnum Intune-stefnu og hvað fellur burt þegar hætt er að reka tvo browsera samhliða.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1918,"title":1919,"author":1920,"cta":494,"description":1921,"hideInRecent":484,"layout":1345,"meta":1922,"moment":1923,"path":1927,"stem":1928,"tags":1929,"webcast":484},"content_is/posts/2026-03-20-stryker-attack-intune-privilege.md","Einn admin-aðgangur var allt sem þurfti.",[1544],"Miðvikudagur, 11. mars 2026. Starfsmenn á Stryker-skrifstofum í 79 löndum kveiktu á tölvunum sínum og fundu þær tómar. Innskráningarskjáir voru komnir í stað lógós. Fyrirtækjafartölvur, vinnusímar, einkatæki sem skráð voru í BYOD-áætlun fyrirtækisins, öllu var eytt samtímis, yfir nótt. Engin ransomware, engar malware-undirskriftir, ekkert sem endpoint-detection tól hefði getað greint.",{"lang":1347,"date":1923,"categories":1924,"blogtitlepic":1925,"customExcerpt":1926},"2026-03-20",[235],"head-stryker.jpg","Þann 11. mars 2026 eyddi Handala tækjum í 79 löndum, og allt sem til þess þurfti var eitt yfirtekið Intune admin-aðgangur. Engin malware, ekkert exploit, aðeins löglegar management-tólar sem beint var að eigendum sínum. Hvað gerðist, af hverju það heppnaðist og hvaða tvær arkitektúrlegar glufur þarf að loka.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1773,1774],{"id":1931,"title":1932,"author":1933,"cta":494,"description":1934,"hideInRecent":484,"layout":1345,"meta":1935,"moment":1936,"path":1940,"stem":1941,"tags":1942,"webcast":484},"content_is/posts/2026-03-16-ai-agent-hackathon.md","Sex agents. Fjórar vikur. Raunverulegur rekstur.",[1571],"Hversu margar klukkustundir eyðir IT-deildin þín á viku í verkefni sem agent gæti klárað á mínútum.",{"lang":1347,"date":1936,"categories":1937,"blogtitlepic":1938,"customExcerpt":1939},"2026-03-16",[1784],"head-ai-agent-hackathon.jpg","Sex fyrirtæki, fjögurra vikna build-fasi, sex virkir AI Agents, þetta var fyrsti glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa og lila logistik byggðu í Copilot Studio agents sem eru í rekstri í dag. Það sem varð til og hvernig formið virkar.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1817,1943,1944,1945],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1947,"Fritz Zurhorst":1948,"Nadine Klein":1949,"Jan Geisbauer":1950,"Carolin Kanja":1954,"Anna Ulbricht":1955,"Annette Brauns":1956,"Pascal Asch":1957,"Steffen Schwerdtfeger":1958},{"display_name":1410,"avatar":1411,"permalink":1412,"twitter":1413,"linkedin":1414,"imageOffsetTop":1415,"imageOffsetLeft":1416},{"display_name":1384,"avatar":1385,"permalink":1386,"linkedin":1387,"imageOffsetTop":1388},{"display_name":1404,"avatar":1405,"permalink":1406,"twitter":1407,"linkedin":1408,"imageOffsetTop":1388},{"display_name":1544,"avatar":1545,"permalink":1546,"twitter":1547,"linkedin":1547,"imageOffsetTop":1388,"socials":1951},[1952,1953],{"text":1550,"href":1551},{"text":1553,"href":1554},{"display_name":1571,"avatar":1572,"permalink":1573,"twitter":1574,"linkedin":1575},{"display_name":1660,"avatar":1661,"permalink":1662,"linkedin":1663,"imageOffsetTop":1664,"imageOffsetLeft":1665},{"display_name":1667,"avatar":1668,"permalink":1669,"linkedin":1670,"imageOffsetTop":1671,"imageOffsetLeft":1415},{"display_name":1648,"avatar":1649,"permalink":1650,"linkedin":1651,"imageOffsetTop":1487},{"display_name":1441,"avatar":1442,"permalink":1443,"linkedin":1444,"twitter":1445,"imageOffsetTop":1446,"imageOffsetLeft":1447},{"id":1379,"extension":1380,"meta":1960,"stem":8,"__hash__":1729},{"Christopher Brumm":1961,"Fabian Bader":1962,"Thomas Naunheim":1963},{"display_name":523,"avatar":1483,"permalink":1484,"twitter":1485,"linkedin":1486,"imageOffsetTop":1487},{"display_name":522,"avatar":1604,"permalink":1605,"linkedin":1606,"twitter":1607},{"display_name":524,"avatar":1639,"permalink":1640,"linkedin":1641,"imageOffsetTop":1487},1791383931066]