[{"data":1,"prerenderedAt":1952},["ShallowReactive",2],{"sc:header-data-no":3,"sc:footer-data-no":489,"post-no--posts-2025-12-31-vulnerability-consentfix-c8cd491384b08":519,"authors_data":1365,"content-no-list-7b291c2dd91a4":1717,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1947},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"no":13},{"title":14,"url":15,"alt":16},"Hjem","/no","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"no":21},{"title":22,"description":23},"Workplace","Microsoft 365-drevet for smarte, sikre og fleksible arbeidsplasser som samler moderne teknologi og identitetstjenester.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"no":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"no":34},{"title":35,"url":36},"Managed Intune","/no/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"no":40},{"title":41,"url":42},"Managed Entra","/no/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"no":46},{"title":47,"url":48},"Managed Workplace","/no/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"no":52},{"title":53,"url":54},"Consulting Services","/no/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"no":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"no":64},{"title":65,"url":66},"Microsoft Entra Suite","/no/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"no":70},{"title":71,"url":72},"Microsoft Intune","/no/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"no":76},{"title":77,"url":78},"Microsoft Windows","/no/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"no":82},{"title":83,"url":84},"Windows 365 Cloud PC","/no/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"no":88},{"title":89,"url":90},"Cloud Workplace Foundation","/no/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"no":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"no":100},{"title":101,"url":102},"Microsoft 365 Copilot","/no/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"no":106},{"title":107,"url":108},"Teams","/no/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"no":112},{"title":113,"url":114},"SharePoint & Power Platform","/no/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"no":118},{"title":119,"url":120},"Exchange Online","/no/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"no":124},{"title":125,"url":126},"Information Protection & Compliance","/no/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"no":130},{"title":131,"description":132},"Azure","Driv vekst med Azure: kutt cloud-kostnader, øk effektiviteten og skap innovasjon gjennom IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"no":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"no":142},{"title":143,"url":144},"Azure Managed Services","/no/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"no":148},{"title":149,"url":150},"Azure Consulting","/no/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"no":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"no":160},{"title":161,"url":162},"Planlegg cloud-en din","/no/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"no":166},{"title":167,"url":168},"Migrer til cloud","/no/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"no":172},{"title":173,"url":174},"Forny virksomheten din","/no/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"no":178},{"title":179,"url":180},"Tenk nytt om VMware-strategien din","/no/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"no":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"no":190},{"title":191,"url":192},"Azure Foundation","/no/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"no":196},{"title":197,"url":198},"Azure AI Foundation","/no/azure/azure-ai-foundation",{"name":86,"languages":200},{"no":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"no":205},{"title":206,"url":207},"Azure Data Foundation","/no/azure/azure-data-foundation",{"name":188,"languages":209},{"no":210},{"title":211,"url":212},"Azure Container Foundation","/no/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"no":216},{"title":217,"url":218},"Managed Dark Tenant","/no/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"no":222},{"title":223,"url":224},"Cloud Adoption Framework","/no/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"no":228},{"title":229,"url":230},"Cloud Competence Center","/no/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"no":234},{"title":235,"description":236,"emergency":237},"Security","Årvåkenhet i cloud med en prisbelønt 24/7 managed service, incident response og moderne beskyttelse av infrastrukturen din.",{"text":238,"href":239,"skin":240,"icon":241},"Under angrep?","/no/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"no":249},{"title":250,"url":251},"Managed Red Tenant","/no/security/managed-red-tenant",{"name":214,"languages":253},{"no":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"no":259},{"title":260,"url":261},"Sentinel Data Lake","/no/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"no":265},{"title":266,"url":267},"Security Consulting","/no/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"no":274},{"title":275,"url":276},"Cloud Security Operations Center","/no/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"no":280},{"title":281,"url":282},"Global Secure Access","/no/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"no":286},{"title":287,"url":288},"MyWorkID","/no/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"no":295},{"title":296,"url":297},"Preventive Services","/no/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"no":301},{"title":302,"url":303},"Data Security Service","/no/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"no":307},{"title":308,"url":309},"Security Copilot Agents","/no/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"no":313},{"title":314,"url":315},"Innføre NIS2","/no/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"no":319},{"title":320,"description":321},"Produkter","Innovative tilleggsprodukter for et fullstendig sikkert, 100 % cloud-native Microsoft-miljø som styrker samarbeid, nettverksautentisering og programvarehåndtering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"no":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Cloud-basert programvaredistribusjon",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"no":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Sertifikatdistribusjon fra cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"no":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Jobb med dine lokale office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"no":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrer dataene dine fra én server til en annen",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"no":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"no":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering for nettverket ditt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"no":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finn kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"no":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-overvåking i sanntid",{"name":396,"languages":397},"casestudies",{"no":398},{"title":399,"url":400,"description":401},"Case Studies","/no/casestudies","Pioner i cloud: din fremste Microsoft-partner for omfattende cloud-løsninger med en Blueprint-basert tilnærming og Infrastructure-as-Code-kompetanse.",{"name":403,"languages":404,"children":407},"company",{"no":405},{"title":406,"description":401},"Selskap",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"no":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"no":417},{"title":418,"url":419},"Fakta og tall","/no/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"no":423},{"title":424,"url":425},"Kontakt og lokasjoner","/no/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"no":429},{"title":430,"url":431},"glueckkanja Sveits","/no/company/switzerland",{"name":433,"languages":434},"austria",{"no":435},{"title":436,"url":437},"glueckkanja Østerrike","/no/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"no":441},{"title":442},"Karriere",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"no":447},{"title":448,"url":449},"Karriereoversikt","/no/career",{"name":451,"languages":452},"company-young-professionals",{"no":453},{"title":454,"url":455},"Young Professionals","/no/young-professionals",{"name":457,"languages":458},"company-jobs",{"no":459},{"title":460,"url":461},"Ledige stillinger","/no/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"no":465},{"title":466},"Siste nytt",[468,474],{"name":469,"languages":470},"company-blog",{"no":471},{"title":472,"url":473},"Blogg","/no/blog",{"name":469,"languages":475},{"no":476},{"title":477,"url":478},"Arrangementer","/no/events",[480],{"name":481,"languages":482},"career-meta",{"no":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"no":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksNo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Personvern","/no/privacy",{"title":514,"url":515},"Juridisk informasjon","/no/imprint",{"title":517,"url":518},"Ingen cookies","/no/cookies",{"id":520,"title":521,"author":522,"body":526,"cta":494,"description":532,"eventid":494,"extension":1331,"hideInRecent":484,"layout":1332,"meta":1333,"moment":1337,"navigation":325,"path":1358,"seo":1359,"stem":1360,"tags":1361,"webcast":484,"__hash__":1364},"content_no/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[523,524,525],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":527,"value":528,"toc":1308},"minimal",[529,533,536,539,546,549,552,563,568,576,601,604,610,613,616,622,628,633,644,650,653,656,661,664,670,676,679,699,709,713,716,719,722,725,729,732,735,752,761,765,769,790,794,799,810,814,822,826,840,844,855,859,862,870,873,881,884,892,896,899,920,923,989,992,995,998,1001,1004,1010,1013,1054,1058,1073,1077,1081,1095,1098,1101,1106,1109,1120,1124,1131,1135,1141,1146,1160,1166,1172,1178,1189,1192,1198,1201,1226,1235,1239,1259,1265,1268,1274,1278],[530,531,532],"p",{},"Som tradisjonen tro rett før årsslutt dukker det opp en ny sårbarhet eller et smart angrepsvektor, og defenders sitter igjen og forsøker å beskytte brukerne sine. Samtidig følger andre angripere og red teamere nøye med og tilpasser seg.",[530,534,535],{},"I år oppdaget PushSecurity et angrep de har kalt «ConsentFix», en videreutvikling av ClickFix-angrepet som er avhengig av at brukeren gir angriperen en URI som i praksis overleverer nøkkelen til Entra-riket. Metoden som ble observert i det fri, var avhengig av at brukeren manuelt kopierte og limte inn for å virke. I løpet av få dager publiserte John Hammond en video som demonstrerte en forbedret variant av angrepet som ikke lenger krevde kopiering og innliming; i stedet kunne brukeren rett og slett dra og slippe autentiseringskoden sin til angriperen.",[530,537,538],{},"Når vi ser nærmere på de tekniske detaljene rundt hvorfor dette angrepet fungerer og tilsynelatende omgår enhetscompliance og andre Conditional Access-krav, havner vi midt i OAuth 2.0 authorization code flow.",[530,540,541],{},[542,543],"img",{"alt":544,"src":545},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[530,547,548],{},"Angriperen konstruerer en Microsoft Entra-innloggings-URI som retter seg mot klienten «Microsoft Azure CLI» og ressursen «Azure Resource Manager», og åpner denne URI-en når brukeren besøker det ondsinnede nettstedet.",[530,550,551],{},"Mappet mot authorization code flow tilsvarer dette det første steget som en native public app som Azure CLI normalt ville kalt for å autentisere brukeren. Applikasjonen oppretter en listener på maskinen den kjøres på, på en tilfeldig høy port. Denne porten brukes som en såkalt reply URI.",[530,553,554,555,562],{},"Du kan enkelt reprodusere dette selv, for eksempel ved å bruke ",[556,557,561],"a",{"href":558,"rel":559},"https://github.com/f-bader/TokenTacticsV2",[560],"nofollow","TokenTacticsV2",", eller ved å konstruere URI-en manuelt.",[530,564,565],{},[542,566],{"alt":561,"src":567},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[530,569,570,571,575],{},"Etter at brukeren har logget inn hos Entra ID, blir vedkommende omdirigert til reply-URI-en, for eksempel ",[556,572,573],{"href":573,"rel":574},"http://localhost:3001",[560],". I et normalt scenario ville Azure CLI nå akseptert kallet til denne URI-en og mottatt den viktige og kritiske informasjonen som ligger i omdirigeringen:",[577,578,579,593],"ul",{},[580,581,582,586,589,590,592],"li",{},[583,584,585],"strong",{},"code",[587,588],"br",{},"\nDette er authorization_code, som applikasjonen bruker for å be om en bearer token, bestående av access token, ID token og eventuelt refresh token.",[587,591],{},"\nIfølge dokumentasjonen er denne koden gyldig i rundt 10 minutter og må innløses innenfor dette tidsvinduet.",[580,594,595,598,600],{},[583,596,597],{},"state",[587,599],{},"\nDette er en valgfri parameter, og applikasjonen bør verifisere at den er identisk i forespørselen og i responsen.",[530,602,603],{},"I angrepsscenariet blir brukeren også omdirigert, men siden ingen applikasjon kjører på localhost, støter nettleseren på en feil.",[530,605,606],{},[542,607],{"alt":608,"src":609},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[530,611,612],{},"URI-en inneholder likevel den sensitive informasjonen, og det er akkurat dette angriperen vil at brukeren skal levere. Hvis brukeren gjør det, vil angriperen innløse token-materialet og deretter kunne bruke access token og refresh token for å nå ressursen, i dette tilfellet Azure Resource Manager.",[530,614,615],{},"I dette skjermbildet ser du hvordan bearer token hentes ut ved hjelp av URI-en brukeren har oppgitt.",[530,617,618],{},[542,619],{"alt":620,"src":621},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[623,624,625],"blockquote",{},[530,626,627],{},"Hvis du vil teste deteksjonene dine, sørg for at du utfører det siste steget fra et annet system, i et annet nettverk.",[629,630,632],"h2",{"id":631},"deteksjons-artefakter","Deteksjons-artefakter",[530,634,635,636,639,640,643],{},"Når du reproduserer angrepet og sjekker ",[585,637,638],{},"SigninLogs"," og ",[585,641,642],{},"AADNonInteractiveUserSignInLogs",", vil du se to hendelser for denne ene innloggingsaktiviteten. Den første hendelsen representerer selve brukerinnloggingen, mens den andre stammer fra angriperens infrastruktur.",[530,645,646],{},[542,647],{"alt":648,"src":649},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[530,651,652],{},"Den store forskjellen er at den første hendelsen er en interaktiv innloggingshendelse, mens den andre er ikke-interaktiv. Dette speiler de to trinnene i autentiseringsflyten: først brukeren, deretter applikasjonen, eller i vårt tilfelle angriperen.",[530,654,655],{},"Normal oppførsel for Azure CLI ville vært at begge sign-in-hendelsene stammer fra samme IP-adresse. I vårt tilfelle er IP-adressene derimot forskjellige, og de kommer fra ulike land. Sistnevnte er selvsagt ikke en pålitelig indikator, ettersom angriperen kan oppholde seg i samme land som offeret for å skjule sporene sine.",[657,658,660],"h3",{"id":659},"missing-link","Missing link",[530,662,663],{},"Da vi lette etter en god måte å koble sammen disse to hendelsene, var den naturlige første tanken å sjekke Unique Token Identifier (UTI). Microsoft bruker imidlertid ulike verdier for authorization code-UTI og bearer token-UTI, så denne fremgangsmåten fungerer ikke som en pålitelig kobling.",[530,665,666],{},[542,667],{"alt":668,"src":669},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[530,671,672,675],{},[585,673,674],{},"SessionId"," er derimot en god kobling mellom de to, selv om det er en langlevende ID som kan inneholde flere slike hendelseskombinasjoner, også legitime.",[530,677,678],{},"Med tilleggskunnskap om begrensningene i auth code flow, samt bruker- og applikasjons-ID som ytterligere koblinger, kan du bruke tid som en viktig deteksjonsfaktor:",[577,680,681,684,687,690,693,696],{},[580,682,683],{},"Begge hendelsene deler samme SessionId",[580,685,686],{},"Begge hendelsene deler samme ApplicationId",[580,688,689],{},"Begge hendelsene deler samme UserId",[580,691,692],{},"Den andre hendelsen må komme etter den første",[580,694,695],{},"Den andre hendelsen må skje innenfor et tidsvindu på omtrent 10 minutter etter den første. Du bør ikke bruke nøyaktig 10 minutter, siden Microsoft skriver «[...] they expire after about 10 minutes»",[580,697,698],{},"Du bør kun ta hensyn til den aller neste hendelsen nummer to, ikke etterfølgende hendelser",[623,700,701],{},[530,702,703,706,708],{},[583,704,705],{},"Fun fact",[587,707],{},"\nResourceIdentity er ikke en god kobling, ettersom angriperen kan endre ressursen siden den ikke er bundet til auth code. Den målrettede applikasjons-ID-en kan ikke endres.",[629,710,712],{"id":711},"reduser-støyen","Reduser støyen",[530,714,715],{},"Denne kunnskapen ga oss allerede en god fungerende deteksjon, men det var også godartede positive treff i miksen. Moderne utviklere bruker skyressurser som ser ut som lokale instanser, men som gir uregelmessige innloggingsmønstre i loggene.",[530,717,718],{},"Den avgjørende forskjellen er tidskomponenten. Mens angrepet krever brukerinteraksjon for å kopiere og lime inn eller dra og slippe URI-en, er GitHub Codespace-bruksscenarioet vi identifiserte som kilde til de godartede positive varslene, helt automatisert og innløser auth code i løpet av få sekunder.",[530,720,721],{},"Å filtrere bort alt som gjennomfører denne autentiseringsdansen i løpet av noen få sekunder, kan derfor med stor sannsynlighet fjernes som godartet.",[530,723,724],{},"En annen støykilde kan være skiftende egress-punkter for internettrafikken din, spesielt i SD-WAN-, ZTNA- eller Secure Web Gateway-scenarier.",[629,726,728],{"id":727},"berørte-first-party-applikasjoner","Berørte first-party-applikasjoner",[530,730,731],{},"Selv om den opprinnelige rapporten viser «Microsoft Azure CLI» som den misbrukte applikasjonen, finnes det en rekke ulike Microsoft first-party-apper med pre-consent i hver tenant som tilbyr localhost som redirect. Og det er ikke bare disse som er mål. Angriperen kan også misbruke reply-, test- og dev-URL-er som ikke er offentlig oppløsbare.",[530,733,734],{},"Her er en liste over de mest bemerkelsesverdige applikasjonene som også har høye pre-consented tillatelser til ressurser.",[577,736,737,740,743,746,749],{},[580,738,739],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[580,741,742],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[580,744,745],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[580,747,748],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[580,750,751],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[530,753,754,755,760],{},"En fullstendig liste over disse appene er nå inkludert i ",[556,756,759],{"href":757,"rel":758},"https://entrascopes.com/?authcodeFix=true",[560],"EntraScopes.com"," av kollegaen vår Fabian Bader.",[629,762,764],{"id":763},"tiltak-og-beskyttelse","Tiltak og beskyttelse",[657,766,768],{"id":767},"begrens-angrepsflaten-og-målgruppen","Begrens angrepsflaten og målgruppen",[770,771,774,777,778,780,783,784,786,789],"div",{"className":772},[773],"option-block",[583,775,776],{},"Innføringsinnsats:"," Lav til høy (avhenger av innsatsen for å identifisere legitime brukere)",[587,779],{},[583,781,782],{},"Tiltak:"," Middels (reduserer den potensielle målgruppen for angrepet)",[587,785],{},[583,787,788],{},"Omfang:"," begrenset\n",[657,791,793],{"id":792},"alternativ-1-krev-user-assignment","Alternativ 1: Krev User Assignment",[795,796,798],"h4",{"id":797},"forutsetninger","Forutsetninger:",[577,800,801,804,807],{},[580,802,803],{},"Legg til service principal for berørte first-party-apper ved hjelp av Microsoft Graph API eller PowerShell",[580,805,806],{},"Aktiver user assignment-kravet på service principal-objektet via Microsoft Graph API eller PowerShell",[580,808,809],{},"Etabler en prosess for å tildele brukere ved forespørsel, via Access Packages, PIM-for-Groups (for just-in-time-tilgang), eller en kombinasjon av begge.",[811,812,813],"style",{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[815,816,819],"pre",{"className":817},[818],"code-block",[585,820,821],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[795,823,825],{"id":824},"fordel","Fordel:",[577,827,828,831,834,837],{},[580,829,830],{},"Muliggjør styring av brukertildelinger gjennom Access Packages eller manuelt gruppemedlemskap for å begrense eksponeringen mot denne angrepsteknikken.",[580,832,833],{},"Mulighet til å tilby just-in-time-tilgang kombinert med tildeling av eligible gruppemedlemskap, som gir midlertidig tilgang til CLI-verktøy og dermed reduserer angrepsflaten ytterligere.",[580,835,836],{},"Anvendes før Conditional Access-policyer evalueres.",[580,838,839],{},"Begrenser angrepsflaten også i andre scenarier.",[795,841,843],{"id":842},"ulempe","Ulempe:",[577,845,846,849,852],{},[580,847,848],{},"Kan kun avgrenses til spesifikke brukere og kan ikke kombineres med andre krav som bruk av bestemte enheter",[580,850,851],{},"Alle legitime CLI-brukere må identifiseres",[580,853,854],{},"Sideeffekter og organisatorisk påvirkning må vurderes nøye ved å gjennomgå tidligere sign-ins.",[657,856,858],{"id":857},"alternativ-2-blokker-tilgang-ved-hjelp-av-conditional-access-policyer","Alternativ 2: Blokker tilgang ved hjelp av Conditional Access-policyer",[795,860,798],{"id":861},"forutsetninger-1",[577,863,864,867],{},[580,865,866],{},"Opprett en Conditional Access-policy som blokkerer tilgang til CLI-verktøy, med unntak for legitime brukere, ved å målrette «Microsoft Graph Command Line Tools» og «Windows Azure Service Management API»",[580,868,869],{},"Administrer unntak via gruppemedlemskap, enten manuelt eller gjennom entitlement management (for eksempel Access Packages).",[795,871,825],{"id":872},"fordel-1",[577,874,875,878],{},[580,876,877],{},"Forhindrer tokenutstedelse for ikke-legitime eller ikke-privilegerte brukere.",[580,879,880],{},"Muliggjør granulær avgrensning basert på tilleggsbetingelser som enhet eller nettverk.",[795,882,843],{"id":883},"ulempe-1",[577,885,886,889],{},[580,887,888],{},"Alle legitime CLI-brukere må identifiseres og ekskluderes.",[580,890,891],{},"Sideeffekter og organisatorisk påvirkning må vurderes nøye ved å gjennomgå tidligere sign-ins og evaluere policyen i report-only-modus.",[657,893,895],{"id":894},"blokker-tokenutstedelse-via-authorization-code-flow","Blokker tokenutstedelse via authorization code flow",[811,897,898],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[770,900,902,905,906,908,910,911,913,910,915,917,919],{"className":901},[773],[583,903,904],{},"Alternativ:"," Krev Token Protection",[587,907],{},[583,909,776],{}," Høy",[587,912],{},[583,914,782],{},[587,916],{},[583,918,788],{}," Svært begrenset\n",[795,921,798],{"id":922},"forutsetninger-2",[577,924,925,928,931,951],{},[580,926,927],{},"Microsoft Entra ID P1-lisenser",[580,929,930],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined-enheter på Windows-plattformen",[580,932,933,934,939,940,639,945,950],{},"Aktiver Web Account Manager (WAM) i ",[556,935,938],{"href":936,"rel":937},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[560],"Azure CLI",", ",[556,941,944],{"href":942,"rel":943},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[560],"Azure PowerShell",[556,946,949],{"href":947,"rel":948},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[560],"Microsoft Graph PowerShell"," (standard i nyeste versjoner)",[580,952,953,954],{},"Konfigurer Conditional Access som retter seg mot:\n",[577,955,956,970,978],{},[580,957,958,959],{},"Cloud App targeting mot følgende apper:\n",[577,960,961,964,967],{},[580,962,963],{},"Office 365 Exchange Online",[580,965,966],{},"Office 365 SharePoint Online",[580,968,969],{},"Microsoft Teams Services",[580,971,972,973,977],{},"Client apps under ",[974,975,976],"em",{},"Mobile apps and desktop clients"," for å kreve Token Protection.",[580,979,980,981,984,985,988],{},"Velg ",[974,982,983],{},"Windows"," som ",[974,986,987],{},"device platform"," for målrettingen av policyen",[795,990,825],{"id":991},"fordel-2",[530,993,994],{},"Token protection i Microsoft Entra krever proof-of-possession (PoP), som kun kan håndheves når klienten kommuniserer direkte med en tiltrodd token broker som Web Account Manager (WAM) på Windows. Fordi nettlesere ikke kan etablere denne sikre kanalen, blir authorization code flow som initieres i en nettleser blokkert under token protection-policyer.",[530,996,997],{},"Når policyen håndhever token protection som krever broker-styrt PoP, kan ikke authorization code som returneres til en nettleser, innløses, ettersom nettleseren ikke kan produsere den nødvendige broker-signerte bekreftelsen under vekslingen fra code til token.",[530,999,1000],{},"I dette tilfellet vil angrep med AuthCodeFix være fullstendig avverget, så lenge applikasjonen kan beskyttes av Token Protection.",[530,1002,1003],{},"Som vist i skjermbildet under, hindrer Token Protection innløsingen av authorization code flow som initieres av offeret gjennom en phishing-handling.",[530,1005,1006],{},[542,1007],{"alt":1008,"src":1009},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[795,1011,843],{"id":1012},"ulempe-2",[577,1014,1015,1045,1048,1051],{},[580,1016,1017,1018],{},"Kun følgende ressurser er offisielt støttet:\n",[577,1019,1020,1022,1024],{},[580,1021,963],{},[580,1023,966],{},[580,1025,969,1026,1028,1030,1031,639,1034,1038,1039,1044],{},[587,1027],{},[587,1029],{},"\nMicrosoft Graph API er indirekte dekket av de nevnte ressursene, og Microsoft Graph PowerShell er listet som en støttet klient. Vi kunne i testingen vår verifisere at angrepet blir avverget i dette scenariet. «Windows Azure Service Management API» er ikke oppført som støttet ressurs. Begge CLI-klientene (",[556,1032,938],{"href":936,"rel":1033},[560],[556,1035,944],{"href":1036,"rel":1037},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[560],") støtter WAM, som er et klientside-krav for å bruke Token Protection. Microsoft har annonsert ",[556,1040,1043],{"href":1041,"rel":1042},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[560],"i et blogginnlegg"," at token protection-funksjonaliteten skal utvides til Azure management-scenarier.",[580,1046,1047],{},"Enkelte bugs i Microsoft Graph PowerShell tvinger deg til midlertidig å deaktivere WAM-integrasjonen",[580,1049,1050],{},"Sideeffekter og organisatorisk påvirkning må vurderes nøye ved å gjennomgå tidligere sign-ins og evaluere policyen i report-only-modus. Cloud app targeting vil også påvirke produktivitetstilgang til Microsoft 365.",[580,1052,1053],{},"Begrenset omfang på grunn av tilgjengelighet på støttede plattformer og Entra ID-integrerte enheter.",[657,1055,1057],{"id":1056},"blokker-videre-tokenutstedelse-via-compliant-network-sjekk-eller-trusted-network","Blokker videre tokenutstedelse via compliant network-sjekk eller trusted network",[770,1059,1061,1063,1064,1066,1063,1068,1070,1072],{"className":1060},[773],[583,1062,776],{}," Middels",[587,1065],{},[583,1067,782],{},[587,1069],{},[583,1071,788],{}," Bredt\n",[657,1074,1076],{"id":1075},"alternativ-blokker-tilgang-utenfor-compliant-network-med-global-secure-access","Alternativ: Blokker tilgang utenfor Compliant network med Global Secure Access",[795,1078,1080],{"id":1079},"forutsetning","Forutsetning:",[577,1082,1083,1086,1089,1092],{},[580,1084,1085],{},"Entra ID P1-lisens",[580,1087,1088],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined-enheter på Windows-, macOS-, Android- og iOS-plattformer",[580,1090,1091],{},"Global Secure Access-klient på alle berørte klienter og aktivert Entra Internet Access for M365 Traffic Profile",[580,1093,1094],{},"Conditional Access-policy for å håndheve network compliant-sjekken skal gjelde alle cloud apps",[795,1096,825],{"id":1097},"fordel-3",[530,1099,1100],{},"Blokker ytterligere tokenutstedelse ved å håndheve en trusted network-sjekk. Dette tiltaket sørger for at angripere ikke kan hente nye tokens ved hjelp av refresh token fra authorization code flow. Det forhindrer imidlertid ikke den opprinnelige innløsingen av authorization code eller utstedelsen av det første access token, som forblir gyldig utenfor compliant network fordi det opprinnelig ble bedt om av offeret.",[623,1102,1103],{},[530,1104,1105],{},"Å håndheve GSA med Compliant Network-betingelsen blokkerer også andre Token Replay-scenarier og gir ekstra logger som kan være svært nyttige for deteksjon og hunting.",[795,1107,843],{"id":1108},"ulempe-3",[577,1110,1111,1114,1117],{},[580,1112,1113],{},"Gjelder kun for brukere og enheter som har Global Secure Access-klienten utplassert",[580,1115,1116],{},"Begrenset omfang på grunn av tilgjengelighet på Entra ID-integrerte enheter",[580,1118,1119],{},"Håndheving av Compliant Networks via CA vil kreve enkelte unntak, som Intune, for å unngå høna-og-egget-problemer. Grundig testing er nødvendig før utrulling",[629,1121,1123],{"id":1122},"hunting-spørringer","Hunting-spørringer",[530,1125,1126,1127,1130],{},"Når alle forutsetningene for token theft-tiltak er på plass, som utplassering av GSA-klienten (inkludert innhenting av ",[585,1128,1129],{},"NetworkAccessTraffic","-logger) og bruk av WAM-autentisering, får vi flere muligheter for threat hunting og verifisering.",[657,1132,1134],{"id":1133},"bruk-av-gsa-logger-og-wam-autentisering-til-hunting-eller-verifisering-av-deteksjonstillit","Bruk av GSA-logger og WAM-autentisering til hunting eller verifisering av deteksjonstillit",[530,1136,1137,1138,1140],{},"Denne hunting-spørringen benytter ",[585,1139,1129],{},"-logger fra Global Secure Access (GSA), som inkluderer den initierende prosessen for kommunikasjon med Microsoft Entra-tokenendepunktet. Dette gjør det mulig å avgjøre om en tokenforespørsel kommer direkte fra en nettleser, og om det er gjort ytterligere tokenforespørsler utenfor GSA-nettverket.",[623,1142,1143],{},[530,1144,1145],{},"Denne spørringen fungerer og gir pålitelige resultater kun når forutsetningene er oppfylt; ellers gir den høy falsk-positiv-rate.",[530,1147,1148,1151,1152,1155,1156,1159],{},[583,1149,1150],{},"Hvorfor dette er viktig:"," Ved innlogging via CLI eller PowerShell-moduler med Web Account Manager (WAM) på Windows-enheter, involverer flyten ingen nettleserbasert authorization code. Denne sign-in-oppførselen er standard i den nyeste versjonen. Hvis den initierende prosessen er en nettleser-executable (for eksempel ",[585,1153,1154],{},"msedge.exe","), er dette en sterk indikator på mistenkelig aktivitet. På macOS initieres prosessen av Company Portal-appen (",[585,1157,1158],{},"com.microsoft.CompanyPortalMac.ssoextension",") når Platform SSO brukes.",[530,1161,1162,1165],{},[583,1163,1164],{},"Token Binding og PoP:"," WAM-autentisering binder normalt tokens til enheten ved å håndheve Proof-of-Possession (PoP). Angripere kan ikke utstede ytterligere bundne tokens uten PoP, så et ubundet refresh token er en annen sterk indikator.",[530,1167,1168,1171],{},[583,1169,1170],{},"Begrensninger:"," Alle de nevnte signalene er kun tilgjengelige når enheten som logger på er registrert hos eller joined til Microsoft Entra ID.",[530,1173,1174,1177],{},[583,1175,1176],{},"Logikk for konfidensskår:"," Spørringen kombinerer flere signaler for å beregne en konfidensskår:",[577,1179,1180,1183,1186],{},[580,1181,1182],{},"Tilstedeværelse av en nettleserprosess som initierer tokenforespørsler.",[580,1184,1185],{},"Deteksjon av og nedgradering til ubundne tokens.",[580,1187,1188],{},"Endringer i nettverksleverandør (inkludert Compliant til non-compliant) mellom sign-ins.",[530,1190,1191],{},"Disse signalene kan brukes i spørringen til å jakte på aktivitet, eller til å utlede en konfidensskår i en hendelse basert på tidligere deteksjon.",[530,1193,1194],{},[542,1195],{"alt":1196,"src":1197},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[530,1199,1200],{},"Følgende skår vises avhengig av betingelsene:",[530,1202,1203,1206,1207,1209,1210,1212,1214,1217,1218,1220,1222,1225],{},[583,1204,1205],{},"En svært høy konfidensskår"," vises når ",[585,1208,1129],{},"-logger indikerer en kjent nettleserprosess i stedet for initiering av en tokenforespørsel, og en nedgradering av et ubundet token er oppdaget.",[587,1211],{},[587,1213],{},[583,1215,1216],{},"En høy konfidensskår"," vises når sign-in skjer fra en annen Network Provider (ASN) og et non-compliant network som involverer ubundne tokens.",[587,1219],{},[587,1221],{},[583,1223,1224],{},"En middels konfidensskår"," vises når kun en endring i Network Provider og compliant network identifiseres, sammen med en endring i typen token som er brukt.",[530,1227,1228,1229,1234],{},"Du finner den siste versjonen av hunting-spørringen på ",[556,1230,1233],{"href":1231,"rel":1232},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[560],"GitHub",".",[657,1236,1238],{"id":1237},"jakt-etter-aktivitet-via-utstedte-tokens","Jakt etter aktivitet via utstedte tokens",[530,1240,1241,1242,1247,1248,1251,1252,1254,1255,1258],{},"Du bør vurdere å utvide undersøkelsen din utover sign-in-hendelser til også å omfatte aktivitet utført med tokens utstedt av angriperen. Kollegaen vår Thomas Naunheim har ",[556,1243,1246],{"href":1244,"rel":1245},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[560],"publisert en KQL-funksjon"," kalt ",[585,1249,1250],{},"MicrosoftCloudActivity",", som kan bistå i denne utvidede hunting-prosessen. I tillegg kan berørt ",[585,1253,674],{}," korreleres med mistenkelige ",[585,1256,1257],{},"UniqueId","-verdier identifisert under tidligere hunts for dypere analyse.",[530,1260,1261],{},[542,1262],{"alt":1263,"src":1264},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[530,1266,1267],{},"I dette eksempelet brukte angriperen refresh token som ble hentet under angrepet, til å utstede et access token for Microsoft Graph API. Dette tokenet ble deretter brukt til å opprettholde vedvarende tilgang og lateral movement ved å legge til en client secret på en applikasjon eid av offeret. Spørringen gir detaljer om Graph API-operasjonen, inkludert token protection-status og om operasjonen skjedde utenfor Global Secure Access-nettverket.",[530,1269,1270],{},[542,1271],{"alt":1272,"src":1273},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[629,1275,1277],{"id":1276},"videre-lesing","Videre lesing",[577,1279,1280,1287,1294,1301],{},[580,1281,1282],{},[556,1283,1286],{"href":1284,"rel":1285},"https://pushsecurity.com/blog/consentfix",[560],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[580,1288,1289],{},[556,1290,1293],{"href":1291,"rel":1292},"https://youtu.be/AAiiIY-Soak",[560],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[580,1295,1296],{},[556,1297,1300],{"href":1298,"rel":1299},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[560],"Microsoft identity platform and OAuth 2.0 authorization code flow",[580,1302,1303],{},[556,1304,1307],{"href":1305,"rel":1306},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[560],"Microsoft Azure CLI on entrascpes.com",{"title":1309,"searchDepth":1310,"depth":1310,"links":1311},"",2,[1312,1316,1317,1318,1326,1330],{"id":631,"depth":1310,"text":632,"children":1313},[1314],{"id":659,"depth":1315,"text":660},3,{"id":711,"depth":1310,"text":712},{"id":727,"depth":1310,"text":728},{"id":763,"depth":1310,"text":764,"children":1319},[1320,1321,1322,1323,1324,1325],{"id":767,"depth":1315,"text":768},{"id":792,"depth":1315,"text":793},{"id":857,"depth":1315,"text":858},{"id":894,"depth":1315,"text":895},{"id":1056,"depth":1315,"text":1057},{"id":1075,"depth":1315,"text":1076},{"id":1122,"depth":1310,"text":1123,"children":1327},[1328,1329],{"id":1133,"depth":1315,"text":1134},{"id":1237,"depth":1315,"text":1238},{"id":1276,"depth":1310,"text":1277},"md","post",{"lang":1334,"seoTitle":1335,"titleClass":1336,"date":1337,"categories":1338,"blogtitlepic":1339,"socialimg":1340,"customExcerpt":1341,"keywords":1342,"scripts":1343,"asideNav":1344,"maxContent":325,"published":325},"no","ConsentFix: Hvordan et nytt OAuth-angrep omgår Microsoft Entra Conditional Access","h2-font-size","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Rett før årsslutt dukker ConsentFix opp: et smart OAuth-basert angrep som misbruker legitime autentiseringsflyter for å stjele autorisasjonskoden, og dermed i praksis overlate nøklene til Microsoft Entra til angriperen. Vi bryter ned hvorfor dette fungerer til tross for Conditional Access, hvilke signaler det etterlater seg i loggene, og hvordan defenders kan oppdage og stoppe det før reell skade oppstår.","ConsentFix angrep, OAuth authorization code tyveri, Microsoft Entra OAuth angrep, Azure CLI token misbruk, Entra ID Conditional Access bypass, authorization code phishing, token replay angrep Azure, Proof of Possession tokens, WAM authentication security, Azure sign-in log analyse, oppdag OAuth angrep Entra, Azure identity threat hunting, Global Secure Access token protection, Microsoft Entra security deteksjon",{"slick":325,"form":325},{"menuItems":1345},[1346,1348,1350,1352,1354,1356],{"href":1347,"text":632},"#deteksjons-artefakter",{"href":1349,"text":712},"#reduser-støyen",{"href":1351,"text":728},"#berørte-first-party-applikasjoner",{"href":1353,"text":764},"#tiltak-og-beskyttelse",{"href":1355,"text":1123},"#hunting-spørringer",{"href":1357,"text":1277},"#videre-lesing","/posts/2025-12-31-vulnerability-consentfix",{"title":521,"description":532},"posts/2025-12-31-vulnerability-consentfix",[1362,1363,281],"OAuth 2.0","Microsoft Entra ID","DHYE3AenJQBqstf4oXShyrYc2kfJN6JlX4fwy2FK8Ms",{"id":1366,"extension":1367,"meta":1368,"stem":8,"__hash__":1716},"authors_data/authors.json","json",{"path":1369,"Fritz Zurhorst":1370,"Alexander Schlindwein":1376,"Sophie Luna":1382,"Nadine Klein":1390,"Karsten Kleinschmidt":1396,"Julian Wendt":1404,"Holger Bunkradt":1409,"Ralf Mania":1415,"Oliver Kieselbach":1421,"Steffen Schwerdtfeger":1427,"Gunnar Winter":1435,"Jan Petersen":1440,"Thorsten Kunzi":1445,"Moritz Pohl":1449,"Thorben Pöschus":1454,"Christoph Hannebauer":1460,"Marco Scheel":1464,"Christopher Brumm":1469,"Florian Klante":1475,"Niklas Bachmann":1480,"Nils Krautkrämer":1485,"Patrick Treptau":1491,"Peter Beckendorf":1496,"Patrick Sobau":1501,"Jörg Wunderlich":1506,"Michael Breither":1510,"Christian Kanja":1515,"Zeba Hoffmann":1521,"Jochen Fröhlich":1526,"Jan Geisbauer":1530,"Gerrit Reinke":1542,"Christian Kordel":1548,"Stephan Wälde":1552,"Carolin Kanja":1557,"Adrian Ritter":1563,"Marvin Bangert":1568,"Thorsten Pickhan":1574,"Christian Lorenz":1580,"Denis Böhm":1585,"Fabian Bader":1590,"Juan Jose Fernandez Perez":1595,"Mahschid Sayyar":1600,"Benjamin Dassow":1605,"Markus Walschburger":1610,"Jonathan Haist":1615,"Daniel Rohregger":1620,"Thomas Naunheim":1625,"Florian Stöckl":1629,"Pascal Asch":1634,"Markus Kättner":1639,"Anna Ulbricht":1646,"Annette Brauns":1653,"body":1659,"title":1715},"/authors",{"display_name":1371,"avatar":1372,"permalink":1373,"linkedin":1374,"imageOffsetTop":1375},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1377,"avatar":1378,"permalink":1379,"twitter":1380,"linkedin":1381},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1383,"avatar":1384,"permalink":1385,"twitter":1386,"linkedin":1387,"imageOffsetLeft":1388,"imageOffsetTop":1389},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1391,"avatar":1392,"permalink":1393,"twitter":1394,"linkedin":1395,"imageOffsetTop":1375},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1397,"avatar":1398,"permalink":1399,"twitter":1400,"linkedin":1401,"imageOffsetTop":1402,"imageOffsetLeft":1403},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1405,"avatar":1406,"permalink":1407,"linkedin":1408},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1410,"avatar":1411,"permalink":1412,"linkedin":1413,"twitter":1414},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1416,"avatar":1417,"permalink":1418,"linkedin":1419,"twitter":1420},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1422,"avatar":1423,"permalink":1424,"linkedin":1425,"twitter":1426},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1432,"imageOffsetTop":1433,"imageOffsetLeft":1434},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1436,"avatar":1437,"permalink":1438,"twitter":1386,"linkedin":1439},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1441,"avatar":1442,"permalink":1443,"twitter":1386,"linkedin":1444},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1446,"avatar":1447,"permalink":1448,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1450,"avatar":1451,"permalink":1452,"twitter":1386,"linkedin":1453},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1458,"linkedin":1459},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1461,"avatar":1462,"permalink":1463,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1465,"avatar":1466,"permalink":1467,"twitter":1468,"linkedin":1468},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":524,"avatar":1470,"permalink":1471,"twitter":1472,"linkedin":1473,"imageOffsetTop":1474},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1476,"avatar":1477,"permalink":1478,"linkedin":1479,"twitter":1386},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1481,"avatar":1482,"permalink":1483,"linkedin":1484,"twitter":1386},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1486,"avatar":1487,"permalink":1488,"twitter":1489,"linkedin":1490},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1386},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1497,"avatar":1498,"permalink":1499,"linkedin":1500,"twitter":1386,"imageOffsetTop":1375},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505,"twitter":1386},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1507,"avatar":1508,"permalink":1509,"twitter":1386},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1511,"avatar":1512,"permalink":1513,"twitter":1386,"linkedin":1514},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1516,"avatar":1517,"permalink":1518,"twitter":1519,"linkedin":1520},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"twitter":1386},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1527,"avatar":1528,"permalink":1529,"twitter":1386,"linkedin":1439},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1531,"avatar":1532,"permalink":1533,"twitter":1534,"linkedin":1534,"imageOffsetTop":1375,"socials":1535},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1536,1539],{"text":1537,"href":1538},"Blog","https://emptydc.com",{"text":1540,"href":1541},"Podcast","https://hairlessinthecloud.com",{"display_name":1543,"avatar":1544,"permalink":1545,"twitter":1546,"linkedin":1547},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1549,"avatar":1550,"permalink":1551,"twitter":1386,"linkedin":1439},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1553,"avatar":1554,"permalink":1555,"twitter":1556,"linkedin":1439},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1558,"avatar":1559,"permalink":1560,"twitter":1561,"linkedin":1562},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1564,"avatar":1565,"permalink":1566,"twitter":1567,"linkedin":1567},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1569,"avatar":1570,"permalink":1571,"twitter":1572,"linkedin":1573},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1575,"avatar":1576,"permalink":1577,"twitter":1578,"linkedin":1579},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1581,"avatar":1582,"permalink":1583,"linkedin":1584,"twitter":1386},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1586,"avatar":1587,"permalink":1588,"linkedin":1589,"twitter":1386},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":523,"avatar":1591,"permalink":1592,"linkedin":1593,"twitter":1594},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1596,"avatar":1597,"permalink":1598,"linkedin":1599},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1601,"avatar":1602,"permalink":1603,"linkedin":1604},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1606,"avatar":1607,"permalink":1608,"linkedin":1609},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1611,"avatar":1612,"permalink":1613,"linkedin":1614},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1616,"avatar":1617,"permalink":1618,"linkedin":1619,"imageOffsetTop":1375},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1621,"avatar":1622,"permalink":1623,"linkedin":1624,"imageOffsetTop":1375},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":525,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1474},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1630,"avatar":1631,"permalink":1632,"linkedin":1633,"imageOffsetTop":1474},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1635,"avatar":1636,"permalink":1637,"linkedin":1638,"imageOffsetTop":1474},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1640,"avatar":1641,"permalink":1642,"linkedin":1643,"imageOffsetTop":1644,"imageOffsetLeft":1645},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1647,"avatar":1648,"permalink":1649,"linkedin":1650,"imageOffsetTop":1651,"imageOffsetLeft":1652},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1654,"avatar":1655,"permalink":1656,"linkedin":1657,"imageOffsetTop":1658,"imageOffsetLeft":1402},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1660,"Alexander Schlindwein":1661,"Sophie Luna":1662,"Nadine Klein":1663,"Karsten Kleinschmidt":1664,"Julian Wendt":1665,"Holger Bunkradt":1666,"Ralf Mania":1667,"Oliver Kieselbach":1668,"Steffen Schwerdtfeger":1669,"Gunnar Winter":1670,"Jan Petersen":1671,"Thorsten Kunzi":1672,"Moritz Pohl":1673,"Thorben Pöschus":1674,"Christoph Hannebauer":1675,"Marco Scheel":1676,"Christopher Brumm":1677,"Florian Klante":1678,"Niklas Bachmann":1679,"Nils Krautkrämer":1680,"Patrick Treptau":1681,"Peter Beckendorf":1682,"Patrick Sobau":1683,"Jörg Wunderlich":1684,"Michael Breither":1685,"Christian Kanja":1686,"Zeba Hoffmann":1687,"Jochen Fröhlich":1688,"Jan Geisbauer":1689,"Gerrit Reinke":1693,"Christian Kordel":1694,"Stephan Wälde":1695,"Carolin Kanja":1696,"Adrian Ritter":1697,"Marvin Bangert":1698,"Thorsten Pickhan":1699,"Christian Lorenz":1700,"Denis Böhm":1701,"Fabian Bader":1702,"Juan Jose Fernandez Perez":1703,"Mahschid Sayyar":1704,"Benjamin Dassow":1705,"Markus Walschburger":1706,"Jonathan Haist":1707,"Daniel Rohregger":1708,"Thomas Naunheim":1709,"Florian Stöckl":1710,"Pascal Asch":1711,"Markus Kättner":1712,"Anna Ulbricht":1713,"Annette Brauns":1714},{"display_name":1371,"avatar":1372,"permalink":1373,"linkedin":1374,"imageOffsetTop":1375},{"display_name":1377,"avatar":1378,"permalink":1379,"twitter":1380,"linkedin":1381},{"display_name":1383,"avatar":1384,"permalink":1385,"twitter":1386,"linkedin":1387,"imageOffsetLeft":1388,"imageOffsetTop":1389},{"display_name":1391,"avatar":1392,"permalink":1393,"twitter":1394,"linkedin":1395,"imageOffsetTop":1375},{"display_name":1397,"avatar":1398,"permalink":1399,"twitter":1400,"linkedin":1401,"imageOffsetTop":1402,"imageOffsetLeft":1403},{"display_name":1405,"avatar":1406,"permalink":1407,"linkedin":1408},{"display_name":1410,"avatar":1411,"permalink":1412,"linkedin":1413,"twitter":1414},{"display_name":1416,"avatar":1417,"permalink":1418,"linkedin":1419,"twitter":1420},{"display_name":1422,"avatar":1423,"permalink":1424,"linkedin":1425,"twitter":1426},{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1432,"imageOffsetTop":1433,"imageOffsetLeft":1434},{"display_name":1436,"avatar":1437,"permalink":1438,"twitter":1386,"linkedin":1439},{"display_name":1441,"avatar":1442,"permalink":1443,"twitter":1386,"linkedin":1444},{"display_name":1446,"avatar":1447,"permalink":1448,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},{"display_name":1450,"avatar":1451,"permalink":1452,"twitter":1386,"linkedin":1453},{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1458,"linkedin":1459},{"display_name":1461,"avatar":1462,"permalink":1463,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},{"display_name":1465,"avatar":1466,"permalink":1467,"twitter":1468,"linkedin":1468},{"display_name":524,"avatar":1470,"permalink":1471,"twitter":1472,"linkedin":1473,"imageOffsetTop":1474},{"display_name":1476,"avatar":1477,"permalink":1478,"linkedin":1479,"twitter":1386},{"display_name":1481,"avatar":1482,"permalink":1483,"linkedin":1484,"twitter":1386},{"display_name":1486,"avatar":1487,"permalink":1488,"twitter":1489,"linkedin":1490},{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1386},{"display_name":1497,"avatar":1498,"permalink":1499,"linkedin":1500,"twitter":1386,"imageOffsetTop":1375},{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505,"twitter":1386},{"display_name":1507,"avatar":1508,"permalink":1509,"twitter":1386},{"display_name":1511,"avatar":1512,"permalink":1513,"twitter":1386,"linkedin":1514},{"display_name":1516,"avatar":1517,"permalink":1518,"twitter":1519,"linkedin":1520},{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"twitter":1386},{"display_name":1527,"avatar":1528,"permalink":1529,"twitter":1386,"linkedin":1439},{"display_name":1531,"avatar":1532,"permalink":1533,"twitter":1534,"linkedin":1534,"imageOffsetTop":1375,"socials":1690},[1691,1692],{"text":1537,"href":1538},{"text":1540,"href":1541},{"display_name":1543,"avatar":1544,"permalink":1545,"twitter":1546,"linkedin":1547},{"display_name":1549,"avatar":1550,"permalink":1551,"twitter":1386,"linkedin":1439},{"display_name":1553,"avatar":1554,"permalink":1555,"twitter":1556,"linkedin":1439},{"display_name":1558,"avatar":1559,"permalink":1560,"twitter":1561,"linkedin":1562},{"display_name":1564,"avatar":1565,"permalink":1566,"twitter":1567,"linkedin":1567},{"display_name":1569,"avatar":1570,"permalink":1571,"twitter":1572,"linkedin":1573},{"display_name":1575,"avatar":1576,"permalink":1577,"twitter":1578,"linkedin":1579},{"display_name":1581,"avatar":1582,"permalink":1583,"linkedin":1584,"twitter":1386},{"display_name":1586,"avatar":1587,"permalink":1588,"linkedin":1589,"twitter":1386},{"display_name":523,"avatar":1591,"permalink":1592,"linkedin":1593,"twitter":1594},{"display_name":1596,"avatar":1597,"permalink":1598,"linkedin":1599},{"display_name":1601,"avatar":1602,"permalink":1603,"linkedin":1604},{"display_name":1606,"avatar":1607,"permalink":1608,"linkedin":1609},{"display_name":1611,"avatar":1612,"permalink":1613,"linkedin":1614},{"display_name":1616,"avatar":1617,"permalink":1618,"linkedin":1619,"imageOffsetTop":1375},{"display_name":1621,"avatar":1622,"permalink":1623,"linkedin":1624,"imageOffsetTop":1375},{"display_name":525,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1474},{"display_name":1630,"avatar":1631,"permalink":1632,"linkedin":1633,"imageOffsetTop":1474},{"display_name":1635,"avatar":1636,"permalink":1637,"linkedin":1638,"imageOffsetTop":1474},{"display_name":1640,"avatar":1641,"permalink":1642,"linkedin":1643,"imageOffsetTop":1644,"imageOffsetLeft":1645},{"display_name":1647,"avatar":1648,"permalink":1649,"linkedin":1650,"imageOffsetTop":1651,"imageOffsetLeft":1652},{"display_name":1654,"avatar":1655,"permalink":1656,"linkedin":1657,"imageOffsetTop":1658,"imageOffsetLeft":1402},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1718,"authors":1934},[1719,1735,1749,1763,1779,1792,1805,1818,1830,1846,1860,1876,1894,1905,1918],{"id":1720,"title":1721,"author":1722,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1723,"moment":1728,"path":1729,"stem":1730,"tags":1731,"webcast":484},"content_no/posts/2026-09-22-end-of-mfa-sms.md","Slutten på MFA-SMS",[1397],{"lang":1334,"date":1724,"categories":1725,"blogtitlepic":1726,"customExcerpt":1727},"2026-09-21",[235],"head-conditional-access.jpg","Hvorfor bedrifter nå bør gå over til phishing-resistente og helst passordløse påloggingsmetoder.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[235,1732,1363,1733,1734],"Authentication","MFA","Passkeys",{"id":1736,"title":1737,"author":1738,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1739,"moment":1724,"path":1743,"stem":1744,"tags":1745,"webcast":484},"content_no/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Når brukeren er exploiten, og hvordan dere stopper det",[1371,1391],{"lang":1334,"date":1724,"categories":1740,"blogtitlepic":1741,"customExcerpt":1742},[235],"head-clickfix.jpg","ClickFix gjør brukere til sin egen angriper: en forfalsket CAPTCHA, en kopier-lim-inn, og skadekode kjører i minnet uten at noe havner på disken. Hvordan Microsoft Defender oppdager angrepet, hvor deteksjonen kommer til kort, og hvordan dere lukker hullet med et RunMRU-hunt og fire beskyttelseslag.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1746,1747,1748],"Defender","SOC","Endpoint Security",{"id":1750,"title":1751,"author":1752,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1753,"moment":1724,"path":1757,"stem":1758,"tags":1759,"webcast":484},"content_no/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin og hverdag på samme maskin? Game Over.",[1531],{"lang":1334,"date":1724,"categories":1754,"blogtitlepic":1755,"customExcerpt":1756},[235],"head-game-over-en.jpg","Hvorfor én tenant ikke er nok for CIO-er, og hvorfor den andre sjelden blir tenkt på. Managed Red Tenant skiller administrativt arbeid arkitektonisk fra office-miljøet, Managed Dark Tenant holder bedriften handlekraftig når forsvaret likevel faller. Hva det betyr for driftsmodell, SOC-signal og dokumentasjonspliktene etter NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[235,1760,1761,1762],"Privileged Access","Zero Trust","NIS2",{"id":1764,"title":1765,"author":1766,"cta":494,"description":1767,"hideInRecent":484,"layout":1332,"meta":1768,"moment":1769,"path":1774,"stem":1775,"tags":1776,"webcast":484},"content_no/posts/2026-08-08-isg-germany-2026.md","Fire ganger Leader. glueckkanja i ISG-studien Tyskland 2026",[1558],"ISG har endret navn på studien sin i år. Microsoft Cloud Ecosystem ble til Microsoft AI and Cloud Ecosystem, og med navnet har målestokken forskjøvet seg: det som vurderes, er ikke lenger hvem som innfører Microsoft-plattformer, men hvem som drifter Copilot, agenter og AI-workloads kontrollerbart. Den nye målestokken har ikke endret posisjonen vår. ISG Provider Lens®-studien Tyskland 2026 posisjonerer oss som Leader i fire kvadranter: Microsoft Productivity and Business Process Services og Azure Managed Services, både i Large Market og i Mid Market. Etter 2021, 2023, 2024 og 2025 er det den femte Leader-plasseringen i Tyskland, i Sveits kom spranget inn i Leader-kvadranten to uker tidligere.",{"lang":1334,"date":1769,"categories":1770,"blogtitlepic":1772,"customExcerpt":1773},"2026-08-08",[1771],"Corporate","head-isg-de-2026.png","ISG Provider Lens®-studien 2026 posisjonerer glueckkanja i Tyskland som Leader i fire kvadranter: Microsoft Productivity and Business Process Services og Azure Managed Services, både i Large og i Mid Market. Studien heter nå Microsoft AI and Cloud Ecosystem, og målestokken har forskjøvet seg: det som vurderes, er hvem som drifter AI- og agent-workloads kontrollerbart.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1777,1778],"Award","ISG",{"id":1780,"title":1781,"author":1782,"cta":494,"description":1783,"hideInRecent":484,"layout":1332,"meta":1784,"moment":1785,"path":1789,"stem":1790,"tags":1791,"webcast":484},"content_no/posts/2026-07-31-isg-switzerland-2026.md","Fra Rising Star til Leader. glueckkanja i ISG-studien Sveits 2026",[1558],"I 2024 grunnla vi glueckkanja Switzerland AG og flyttet inn i et kontor i zentroom på Bahnhofplatz 10b i Bern. I 2025 plasserte ISG oss i det sveitsiske markedet som Rising Star, altså den leverandøren analytikerne tror vil klare spranget inn i Leader-kvadranten. Nå er spranget dokumentert: ISG Provider Lens®-studien 2026 posisjonerer oss i Sveits som Leader i kvadranten Microsoft AI and Cloud Ecosystem, innen områdene Azure Managed Services og Microsoft Productivity and Business Process Services.",{"lang":1334,"date":1785,"categories":1786,"blogtitlepic":1787,"customExcerpt":1788},"2026-07-31",[1771],"head-isg-ch-2026.png","ISG Provider Lens®-studien 2026 posisjonerer glueckkanja i Sveits som Leader i kvadranten Microsoft AI and Cloud Ecosystem, innen områdene Azure Managed Services og Microsoft Productivity and Business Process Services. To år etter inntredenen i markedet i Bern, ett år etter Rising-Star-utmerkelsen.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1777,1778],{"id":1793,"title":1794,"author":1795,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1796,"moment":1797,"path":1801,"stem":1802,"tags":1803,"webcast":484},"content_no/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Hva OpenAI/Hugging-Face-hendelsen avslører, og hva den ikke gjør",[1531],{"lang":1334,"date":1797,"categories":1798,"blogtitlepic":1799,"customExcerpt":1800},"2026-07-24",[235],"head-outbreak.jpg","En AI-agent bryter seg ut av testmiljøet sitt, finner en zero-day og hacker et annet selskap. Høres ut som et filmmanus, men skjedde faktisk i juli 2026. På tide med en nøktern vurdering: med litt psykologi, to security-veteraner og spørsmålet om hva dette betyr for forsvaret deres.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1804,1747,1761],"AI",{"id":1806,"title":1807,"author":1808,"cta":494,"description":1809,"hideInRecent":484,"layout":1332,"meta":1810,"moment":1811,"path":1815,"stem":1816,"tags":1817,"webcast":484},"content_no/posts/2026-07-22-isg-cybersecurity-2026.md","Leader og Rising Star. glueckkanja i ISG-studien Cybersecurity 2026",[1558],"Ny i kvadranten og Leader med én gang: ISG Provider Lens®-studien «Cybersecurity – Services and Solutions 2026» posisjonerer glueckkanja som Leader innen Next-Gen SOC/MDR Services for det tyske mellommarkedet. I totalmarkedet for Next-Gen SOC/MDR Services kårer ISG oss til Rising Star, altså den leverandøren analytikerne tror vil klare spranget inn i Leader-kvadranten innen de neste 12 til 24 månedene.",{"lang":1334,"date":1811,"categories":1812,"blogtitlepic":1813,"customExcerpt":1814},"2026-07-22",[1771],"head-isg-cybersecurity-2026.png","ISG Provider Lens®-studien Cybersecurity 2026 kårer glueckkanja til Leader i kvadranten Next-Gen SOC/MDR Services (Midmarket). I totalmarkedet for Next-Gen SOC/MDR Services er vi Rising Star. ISG framhever vekst over gjennomsnittet, dyp Microsoft-security-ekspertise og et 24/7 SOC driftet fra Tyskland.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1777,1778,235],{"id":1819,"title":1820,"author":1821,"cta":494,"description":1822,"hideInRecent":484,"layout":1332,"meta":1823,"moment":1824,"path":1827,"stem":1828,"tags":1829,"webcast":484},"content_no/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: Hva AI faktisk trenger for å jobbe",[1558],"En produksjonsbedrift vil vite hvilke av sine 14 000 SKU-er som faktisk er lønnsomme. Svaret ligger i tre systemer som aldri har utvekslet ett eneste datapunkt med hverandre. Til for kort tid siden kostet det tre avdelinger, to uker og en god del velvilje å få det. Siden begynnelsen av 2026 kan en AI besvare dette spørsmålet på minutter: søke gjennom dataene, etablere sammenhenger, produsere en anbefaling. Forutsatt at den har tilgang.",{"lang":1334,"date":1824,"categories":1825,"blogtitlepic":1826},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1804,131],{"id":1831,"title":1832,"author":1833,"cta":494,"description":1834,"hideInRecent":484,"layout":1332,"meta":1835,"moment":1836,"path":1840,"stem":1841,"tags":1842,"webcast":484},"content_no/posts/2026-07-01-onboarding-process.md","Kontrakten er signert: Slik foregår onboardingen din hos oss",[1647],"Hvordan foregår egentlig onboardingen hos dere? Et spørsmål som stadig dukker opp i samtaler med søkere, for mange har allerede opplevd at en onboarding går trått. Desto viktigere er det for oss å gi deg en god følelse helt fra starten.",{"lang":1334,"date":1836,"categories":1837,"blogtitlepic":1838,"customExcerpt":1839},"2026-07-01",[1771],"Onboarding_Blogheader","Kontrakten er signert, det første store steget er tatt. Men hva skjer nå? Vi tar deg med bak kulissene i onboardingen vår, fra PreBoarding til den første uka i teamet.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1843,1844,1845],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1847,"title":1848,"author":1849,"cta":494,"description":1850,"hideInRecent":484,"layout":1332,"meta":1851,"moment":1852,"path":1856,"stem":1857,"tags":1858,"webcast":484},"content_no/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: vi er en av dem",[1558],"I Microsofts partnerøkosystem finnes det en hel rekke anerkjennelser, og likevel skiller Frontier Partner Badge seg fra de andre utmerkelsene i måten den er lagt opp på. Den kan ikke søkes om, men tildeles på Microsofts initiativ til en eksklusiv gruppe partnere som må overbevise i flere disipliner parallelt, i stedet for å briljere i én enkelt. Microsoft vurderer dokumentert kompetanse i Cloud & AI Platforms, i AI Business Solutions og i Security likeverdig, og henvender seg dermed til virksomheter som ikke ser AI som et påheng på eksisterende IT, men som resultatet av en gjennomgående arkitektur som bærer fra identiteten via endepunktet og helt inn i produktiv AI-drift.",{"lang":1334,"date":1852,"categories":1853,"blogtitlepic":1854,"customExcerpt":1855},"2026-06-26",[1771],"head-frontier-partner-badge.jpg","Nylig har Microsoft AI Cloud Partner Program fått en ny toppanerkjennelse, Frontier Partner Badge. Microsoft tildeler den utelukkende til en eksklusiv gruppe partnere verden over som leverer AI-prosjekter på hele Microsoft-stacken på en bærekraftig måte, fra arbeidsplassen via cloud-plattformen og security til selve AI-anvendelsen, og som har dokumentert dette i praksis. I DACH-området teller denne gruppen bare en håndfull selskaper, og vi er ett av dem.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1777,1859,1804],"Microsoft Partner",{"id":1861,"title":1862,"author":1863,"cta":494,"description":1864,"hideInRecent":484,"layout":1332,"meta":1865,"moment":1866,"path":1870,"stem":1871,"tags":1872,"webcast":484},"content_no/posts/2026-06-09-vair-run.md","160 kilometer for en god sak",[1654],"Søndag morgen, klokka 8:30, Holbeinsteg ved Main. Elleve kolleger i like NinjaCat-skjorter, klare for Frankfurter Runden. Regn, lyn og torden inkludert. Å løpe for en god sak var motivasjon nok til å snøre løpeskoene tross det dårlige været.",{"lang":1334,"date":1866,"categories":1867,"blogtitlepic":1868,"customExcerpt":1869},"2026-06-08",[1771],"frankfurter-runden.png","Elleve kolleger, 16 runder, 160 kilometer, et tordenvær og en pallplassering: glueckkanja var med på Frankfurter Runden 2026 og donerte for hver løpte runde til VAIR e.V., som bygger en inkluderende sports- og kulturpark i Offenbach.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1873,1843,1874,1875],"Top Arbeitgeber","Soziales Engagement","| NO",{"id":1877,"title":1878,"author":1879,"cta":494,"description":1880,"hideInRecent":484,"layout":1332,"meta":1881,"moment":1882,"path":1886,"stem":1887,"tags":1888,"webcast":484},"content_no/posts/2026-04-10-incident-to-intelligence.md","Anatomien til en ukjent AMOS Stealer: Fra alert til immunitet på timer",[1635],"Når en alert utløses i vårt SOC, begynner klokken å gå: ikke bare for den berørte kunden, men for alle organisasjoner under vår beskyttelse. Det farligste øyeblikket i dagens trusselbilde er Intelligence Gap, altså tidsvinduet mellom første gang en ny malware-variant tas i bruk og den dagen bransjen får vite om den.",{"lang":1334,"date":1882,"categories":1883,"blogtitlepic":1884,"customExcerpt":1885},"2026-04-10",[235],"head-amos-stealer.png","En hittil udokumentert AMOS-Stealer-variant kompromitterte et macOS-endpoint. Ingen kjente hasher, ingen C2-data i offentlige databaser. Vårt SOC demonterte seks obfuskeringslag, hentet ut alle indikatorene og distribuerte beskyttelsen til samtlige SOC-kunder i løpet av timer, før bransjen i det hele tatt hadde sett samplet.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1889,1890,1891,1892,1893],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1895,"title":1896,"author":1897,"cta":494,"description":1898,"hideInRecent":484,"layout":1332,"meta":1899,"moment":1900,"path":1903,"stem":1904,"tags":494,"webcast":484},"content_no/posts/2026-03-21-microsoft-edge-corporate-browser.md","Derfor bør Edge være deres eneste corporate browser",[1428],"Valget av nettleser er en strategisk beslutning i bedriftsmiljøer: det påvirker direkte hvor mye sikkerhet og administrasjonsarbeid du faktisk får. Google Chrome var lenge det åpenbare valget, men Microsoft Edge har utviklet seg til en nettleser som griper direkte inn i den eksisterende stacken, særlig når Microsoft 365 er i bruk og administrasjonen går via Intune.",{"lang":1334,"date":1900,"blogtitlepic":1901,"customExcerpt":1902},"2026-03-21","head-microsoft-edge-default-browser.jpg","Ingen virksomhet har egentlig valgt Chrome; den var bare der, med sin egen sync-logikk, sin egen kontoadministrasjon, sitt eget grensesnitt for policyer. Microsoft Edge griper derimot rett inn i infrastrukturen som allerede kjører: Entra ID, Intune, Defender. Dette innlegget viser hvordan overgangen ser ut, hvordan Chrome omdirigeres til en landingsside via Intune-policy, og hva som faller bort når du slutter å drifte to nettlesere parallelt.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1906,"title":1907,"author":1908,"cta":494,"description":1909,"hideInRecent":484,"layout":1332,"meta":1910,"moment":1911,"path":1915,"stem":1916,"tags":1917,"webcast":484},"content_no/posts/2026-03-20-stryker-attack-intune-privilege.md","En admin-konto var alt som skulle til.",[1531],"Onsdag 11. mars 2026. Ansatte i Stryker-kontorer i 79 land slo på datamaskinene sine og fant dem tomme. Innloggingsskjermer erstattet av en logo. Firmalaptoper, tjenestemobiler, private enheter registrert i selskapets BYOD-program, alle slettet samtidig, over natten. Ingen ransomware, ingen malware-signaturer, ingenting som et endpoint-detection-verktøy kunne ha fanget opp.",{"lang":1334,"date":1911,"categories":1912,"blogtitlepic":1913,"customExcerpt":1914},"2026-03-20",[235],"head-stryker.jpg","Den 11. mars 2026 slettet Handala enheter i 79 land, og alt som skulle til, var en kompromittert Intune-admin-konto. Ingen malware, ingen exploit, bare legitime management-verktøy vendt mot sine egne eiere. Hva som skjedde, hvorfor det virket, og hvilke to arkitektoniske hull som må tettes.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1760,1761],{"id":1919,"title":1920,"author":1921,"cta":494,"description":1922,"hideInRecent":484,"layout":1332,"meta":1923,"moment":1924,"path":1928,"stem":1929,"tags":1930,"webcast":484},"content_no/posts/2026-03-16-ai-agent-hackathon.md","Seks Agents. Fire uker. Ekte drift.",[1558],"Hvor mange timer bruker IT-avdelingen din per uke på oppgaver som en Agent kunne løst på minutter?",{"lang":1334,"date":1924,"categories":1925,"blogtitlepic":1926,"customExcerpt":1927},"2026-03-16",[1771],"head-ai-agent-hackathon.jpg","Seks selskaper, fire ukers byggefase, seks fungerende AI Agents. Det var den første glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa og lila logistik bygde Agents i Copilot Studio som i dag kjører i produksjon. Hva som kom ut av det, og hvordan formatet fungerer.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1804,1931,1932,1933],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1935,"Fritz Zurhorst":1936,"Nadine Klein":1937,"Jan Geisbauer":1938,"Carolin Kanja":1942,"Anna Ulbricht":1943,"Annette Brauns":1944,"Pascal Asch":1945,"Steffen Schwerdtfeger":1946},{"display_name":1397,"avatar":1398,"permalink":1399,"twitter":1400,"linkedin":1401,"imageOffsetTop":1402,"imageOffsetLeft":1403},{"display_name":1371,"avatar":1372,"permalink":1373,"linkedin":1374,"imageOffsetTop":1375},{"display_name":1391,"avatar":1392,"permalink":1393,"twitter":1394,"linkedin":1395,"imageOffsetTop":1375},{"display_name":1531,"avatar":1532,"permalink":1533,"twitter":1534,"linkedin":1534,"imageOffsetTop":1375,"socials":1939},[1940,1941],{"text":1537,"href":1538},{"text":1540,"href":1541},{"display_name":1558,"avatar":1559,"permalink":1560,"twitter":1561,"linkedin":1562},{"display_name":1647,"avatar":1648,"permalink":1649,"linkedin":1650,"imageOffsetTop":1651,"imageOffsetLeft":1652},{"display_name":1654,"avatar":1655,"permalink":1656,"linkedin":1657,"imageOffsetTop":1658,"imageOffsetLeft":1402},{"display_name":1635,"avatar":1636,"permalink":1637,"linkedin":1638,"imageOffsetTop":1474},{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1432,"imageOffsetTop":1433,"imageOffsetLeft":1434},{"id":1366,"extension":1367,"meta":1948,"stem":8,"__hash__":1716},{"Christopher Brumm":1949,"Fabian Bader":1950,"Thomas Naunheim":1951},{"display_name":524,"avatar":1470,"permalink":1471,"twitter":1472,"linkedin":1473,"imageOffsetTop":1474},{"display_name":523,"avatar":1591,"permalink":1592,"linkedin":1593,"twitter":1594},{"display_name":525,"avatar":1626,"permalink":1627,"linkedin":1628,"imageOffsetTop":1474},1791383946204]