[{"data":1,"prerenderedAt":1953},["ShallowReactive",2],{"sc:header-data-sv":3,"sc:footer-data-sv":489,"post-sv--posts-2025-12-31-vulnerability-consentfix-c8cd491384b08":519,"authors_data":1367,"content-sv-list-7b291c2dd91a4":1719,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1948},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"sv":13},{"title":14,"url":15,"alt":16},"Hem","/sv","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"sv":21},{"title":22,"description":23},"Workplace","Microsoft 365-driven för smarta, säkra och flexibla arbetsmiljöer som förenar den senaste tekniken och identitetslösningar.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"sv":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"sv":34},{"title":35,"url":36},"Managed Intune","/sv/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"sv":40},{"title":41,"url":42},"Managed Entra","/sv/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"sv":46},{"title":47,"url":48},"Managed Workplace","/sv/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"sv":52},{"title":53,"url":54},"Consulting Services","/sv/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"sv":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"sv":64},{"title":65,"url":66},"Microsoft Entra Suite","/sv/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"sv":70},{"title":71,"url":72},"Microsoft Intune","/sv/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"sv":76},{"title":77,"url":78},"Microsoft Windows","/sv/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"sv":82},{"title":83,"url":84},"Windows 365 Cloud PC","/sv/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"sv":88},{"title":89,"url":90},"Cloud Workplace Foundation","/sv/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"sv":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"sv":100},{"title":101,"url":102},"Microsoft 365 Copilot","/sv/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"sv":106},{"title":107,"url":108},"Teams","/sv/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"sv":112},{"title":113,"url":114},"SharePoint & Power Platform","/sv/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"sv":118},{"title":119,"url":120},"Exchange Online","/sv/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"sv":124},{"title":125,"url":126},"Information Protection & Compliance","/sv/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"sv":130},{"title":131,"description":132},"Azure","Driv tillväxt med Azure: Sänk molnkostnaderna, öka effektiviteten och driv innovation genom IaaS och PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"sv":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"sv":142},{"title":143,"url":144},"Azure Managed Services","/sv/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"sv":148},{"title":149,"url":150},"Azure Consulting","/sv/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"sv":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"sv":160},{"title":161,"url":162},"Planera ditt moln","/sv/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"sv":166},{"title":167,"url":168},"Migrera till molnet","/sv/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"sv":172},{"title":173,"url":174},"Förnya din verksamhet","/sv/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"sv":178},{"title":179,"url":180},"Ompröva din VMware-strategi","/sv/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"sv":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"sv":190},{"title":191,"url":192},"Azure Foundation","/sv/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"sv":196},{"title":197,"url":198},"Azure AI Foundation","/sv/azure/azure-ai-foundation",{"name":86,"languages":200},{"sv":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"sv":205},{"title":206,"url":207},"Azure Data Foundation","/sv/azure/azure-data-foundation",{"name":188,"languages":209},{"sv":210},{"title":211,"url":212},"Azure Container Foundation","/sv/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"sv":216},{"title":217,"url":218},"Managed Dark Tenant","/sv/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"sv":222},{"title":223,"url":224},"Cloud Adoption Framework","/sv/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"sv":228},{"title":229,"url":230},"Cloud Competence Center","/sv/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"sv":234},{"title":235,"description":236,"emergency":237},"Säkerhet","Vaksamhet i molnet med en prisbelönt managed service dygnet runt, incident response och toppmodernt skydd för din infrastruktur.",{"text":238,"href":239,"skin":240,"icon":241},"Attackerad?","/sv/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"sv":249},{"title":250,"url":251},"Managed Red Tenant","/sv/security/managed-red-tenant",{"name":214,"languages":253},{"sv":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"sv":259},{"title":260,"url":261},"Sentinel Data Lake","/sv/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"sv":265},{"title":266,"url":267},"Security Consulting","/sv/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"sv":274},{"title":275,"url":276},"Cloud Security Operations Center","/sv/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"sv":280},{"title":281,"url":282},"Global Secure Access","/sv/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"sv":286},{"title":287,"url":288},"MyWorkID","/sv/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"sv":295},{"title":296,"url":297},"Preventive Services","/sv/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"sv":301},{"title":302,"url":303},"Data Security Service","/sv/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"sv":307},{"title":308,"url":309},"Security Copilot Agents","/sv/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"sv":313},{"title":314,"url":315},"Implementera NIS2","/sv/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"sv":319},{"title":320,"description":321},"Produkter","Innovativa kompletterande produkter för en helt säker, 100% cloud-native Microsoft-miljö som förbättrar samarbete, nätverksautentisering och programvaruhantering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"sv":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Molnbaserad programvarudistribution",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"sv":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certifikatdistribution från molnet",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"sv":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Arbeta lokalt med dina Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"sv":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrera dina data från en server till en annan",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"sv":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider för Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"sv":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering för ditt nätverk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"sv":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Hitta kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"sv":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-övervakning i realtid",{"name":396,"languages":397},"casestudies",{"sv":398},{"title":399,"url":400,"description":401},"Kundcase","/sv/casestudies","Pionjär i molnet: Din främsta Microsoft-partner för heltäckande molnlösningar med ett Blueprint-baserat tillvägagångssätt och expertis inom Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"sv":405},{"title":406,"description":401},"Företag",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"sv":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"sv":417},{"title":418,"url":419},"Fakta och siffror","/sv/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"sv":423},{"title":424,"url":425},"Kontakt och platser","/sv/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"sv":429},{"title":430,"url":431},"glueckkanja Schweiz","/sv/company/switzerland",{"name":433,"languages":434},"austria",{"sv":435},{"title":436,"url":437},"glueckkanja Österrike","/sv/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"sv":441},{"title":442},"Karriär",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"sv":447},{"title":448,"url":449},"Karriäröversikt","/sv/career",{"name":451,"languages":452},"company-young-professionals",{"sv":453},{"title":454,"url":455},"Young Professionals","/sv/young-professionals",{"name":457,"languages":458},"company-jobs",{"sv":459},{"title":460,"url":461},"Lediga jobb","/sv/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"sv":465},{"title":466},"Aktuellt",[468,474],{"name":469,"languages":470},"company-blog",{"sv":471},{"title":472,"url":473},"Blogg","/sv/blog",{"name":469,"languages":475},{"sv":476},{"title":477,"url":478},"Event","/sv/events",[480],{"name":481,"languages":482},"career-meta",{"sv":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"sv":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksSv":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Integritetspolicy","/sv/privacy",{"title":514,"url":515},"Juridisk information","/sv/imprint",{"title":517,"url":518},"Inga cookies","/sv/cookies",{"id":520,"title":521,"author":522,"body":526,"cta":494,"description":532,"eventid":494,"extension":1332,"hideInRecent":484,"layout":1333,"meta":1334,"moment":1338,"navigation":325,"path":1360,"seo":1361,"stem":1362,"tags":1363,"webcast":484,"__hash__":1366},"content_sv/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[523,524,525],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":527,"value":528,"toc":1309},"minimal",[529,533,536,539,546,549,552,563,568,576,601,604,610,613,616,622,628,633,644,650,653,656,661,664,670,677,680,700,710,714,717,720,723,726,730,733,736,753,762,766,770,791,795,800,811,815,823,827,841,845,856,860,863,871,874,882,885,893,897,900,921,924,990,993,996,999,1002,1005,1011,1014,1055,1059,1074,1078,1082,1096,1099,1102,1107,1110,1121,1125,1132,1136,1142,1147,1161,1167,1173,1179,1190,1193,1199,1202,1227,1236,1240,1260,1266,1269,1275,1279],[530,531,532],"p",{},"Som traditionen bjuder strax före årets slut dyker en ny sårbarhet eller smart attackvektor upp, och försvararna får kämpa med att skydda sina användare. Samtidigt följer andra angripare och red teamers noga med och anpassar sig.",[530,534,535],{},"I år upptäckte PushSecurity en attack som de döpte till \"ConsentFix\", en vidareutveckling av ClickFix-attacken som bygger på att användaren förser angriparen med en URI som i princip lämnar över nyckeln till hela Entra-kungariket. Metoden som setts i verkligheten krävde att användaren manuellt kopierade och klistrade in för att fungera. Inom några dagar släppte John Hammond en video som visade en förbättrad version av attacken som inte längre krävde kopiering och inklistring; i stället kunde användaren helt enkelt dra och släppa sin auth code till angriparen.",[530,537,538],{},"När vi tittar närmare på de tekniska detaljerna bakom varför attacken fungerar och till synes kringgår device compliance och andra Conditional Access-krav, hamnar vi i OAuth 2.0 authorization code flow.",[530,540,541],{},[542,543],"img",{"alt":544,"src":545},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[530,547,548],{},"Angriparen skapar en Microsoft Entra-inloggnings-URI som riktar in sig på klienten \"Microsoft Azure CLI\" och resursen \"Azure Resource Manager\", och öppnar denna URI när användaren besöker den skadliga webbplatsen.",[530,550,551],{},"Mappat mot authorization code flow motsvarar detta det första steget som en native public app som Azure CLI normalt anropar för att autentisera användaren. Applikationen skapar en listener på maskinen där den körs, på en slumpmässig hög port. Denna port används som en så kallad reply URI.",[530,553,554,555,562],{},"Du kan enkelt reproducera detta själv, till exempel med ",[556,557,561],"a",{"href":558,"rel":559},"https://github.com/f-bader/TokenTacticsV2",[560],"nofollow","TokenTacticsV2",", eller genom att skapa URI:n manuellt.",[530,564,565],{},[542,566],{"alt":561,"src":567},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[530,569,570,571,575],{},"Efter att användaren har loggat in i Entra ID omdirigeras hen till reply URI:n, t.ex. ",[556,572,573],{"href":573,"rel":574},"http://localhost:3001",[560],". I ett normalt scenario skulle Azure CLI nu acceptera anropet till denna URI och ta emot den viktiga och kritiska information som ingår i omdirigeringen:",[577,578,579,593],"ul",{},[580,581,582,586,589,590,592],"li",{},[583,584,585],"strong",{},"code",[587,588],"br",{},"\nDetta är authorization_code som applikationen använder för att begära en bearer token, som består av access-, ID- och eventuellt refresh-token.",[587,591],{},"\nEnligt dokumentationen är koden giltig i ungefär 10 minuter och måste lösas in inom denna tid.",[580,594,595,598,600],{},[583,596,597],{},"state",[587,599],{},"\nDetta är en valfri parameter, och applikationen bör verifiera att den är identisk i förfrågan och svaret.",[530,602,603],{},"I attackscenariot omdirigeras användaren också, men eftersom ingen applikation körs på localhost stöter webbläsaren på ett fel.",[530,605,606],{},[542,607],{"alt":608,"src":609},"Webbläsaren stöter på ett fel","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[530,611,612],{},"Men URI:n innehåller fortfarande den känsliga informationen, och det är detta som angriparen vill att användaren ska lämna över. Om användaren gör det löser angriparen nu in token-materialet och kan sedan använda access- och refresh-token för att komma åt resursen, i detta fall Azure Resource Manager.",[530,614,615],{},"I den här skärmbilden ser du hur du hämtar bearer token med hjälp av URI:n som användaren tillhandahåller.",[530,617,618],{},[542,619],{"alt":620,"src":621},"Bearer token via URI:n som användaren tillhandahåller","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[623,624,625],"blockquote",{},[530,626,627],{},"Om du vill testa dina detektioner, se till att du kör det sista steget från ett annat system, i ett annat nätverk.",[629,630,632],"h2",{"id":631},"detektionsartefakter","Detektionsartefakter",[530,634,635,636,639,640,643],{},"När du reproducerar attacken och kontrollerar ",[585,637,638],{},"SigninLogs"," och ",[585,641,642],{},"AADNonInteractiveUserSignInLogs"," ser du två händelser för denna enda inloggningsaktivitet. Den första händelsen representerar den faktiska användarinloggningen, medan den andra kommer från angriparens infrastruktur.",[530,645,646],{},[542,647],{"alt":648,"src":649},"Aktivitetslogg","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[530,651,652],{},"Den stora skillnaden är att den första händelsen är en interaktiv inloggningshändelse, medan den andra är icke-interaktiv. Detta motsvarar autentiseringsflödets två steg: först användaren, sedan applikationen eller i vårt fall angriparen.",[530,654,655],{},"Normalt beteende för Azure CLI vore att båda inloggningshändelserna kommer från samma IP-adress. I vårt fall är IP-adresserna dock olika, och de kommer från olika länder. Det senare är förstås ingen tillförlitlig indikator, eftersom angriparen kan befinna sig i samma land som offret för att dölja sina spår.",[657,658,660],"h3",{"id":659},"den-saknade-länken","Den saknade länken",[530,662,663],{},"När vi letade efter ett bra sätt att koppla ihop de två händelserna var den naturliga första tanken att kontrollera Unique Token Identifier (UTI). Microsoft använder dock olika värden för authorization code-UTI och bearer token-UTI, så den metoden fungerar inte som en tillförlitlig länk.",[530,665,666],{},[542,667],{"alt":668,"src":669},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[530,671,672,673,676],{},"Däremot är ",[585,674,675],{},"SessionId"," en bra länk mellan de två, även om det är ett långlivat ID som kan innehålla flera sådana händelsekombinationer, även legitima.",[530,678,679],{},"Med ytterligare kännedom om begränsningarna i auth code flow och med användar- och applikations-ID som ytterligare länkar kan du använda tid som en viktig detektionsfaktor:",[577,681,682,685,688,691,694,697],{},[580,683,684],{},"Båda händelserna delar samma SessionId",[580,686,687],{},"Båda händelserna delar samma ApplicationId",[580,689,690],{},"Båda händelserna delar samma UserId",[580,692,693],{},"Den andra händelsen måste inträffa efter den första",[580,695,696],{},"Den andra händelsen måste inträffa inom ungefär ett 10-minutersfönster efter den första. Du bör inte använda exakt 10 minuter eftersom Microsoft skriver \"[...] they expire after about 10 minutes\"",[580,698,699],{},"Du bör endast beakta den allra närmaste andra händelsen, inte efterföljande",[623,701,702],{},[530,703,704,707,709],{},[583,705,706],{},"Kul fakta",[587,708],{},"\nResourceIdentity är ingen bra länk, eftersom angriparen kan byta resurs då den inte är bunden till auth code. Det riktade applikations-ID:t kan inte ändras.",[629,711,713],{"id":712},"minska-bruset","Minska bruset",[530,715,716],{},"Denna kunskap gav oss redan en fungerande detektion, men det fanns även godartade träffar i mixen. Moderna utvecklare använder molnresurser som ser ut som lokala instanser, men som ger upphov till oregelbundna inloggningsmönster i loggarna.",[530,718,719],{},"Den avgörande skillnaden är tidskomponenten. Medan attacken kräver att användaren kopierar och klistrar in eller drar och släpper URI:n, är det GitHub Codespace-scenario som vi identifierade som källa till de godartade larmen helt automatiserat och löser in auth code inom bara några sekunder.",[530,721,722],{},"Så allt som genomför denna autentiseringsdans inom några sekunder kan med stor sannolikhet filtreras bort som godartat.",[530,724,725],{},"En annan källa till brus kan vara växlande egress-punkter för din internettrafik, särskilt i SD-WAN-, ZTNA- eller Secure Web Gateway-scenarier.",[629,727,729],{"id":728},"berörda-first-party-applikationer","Berörda first-party-applikationer",[530,731,732],{},"Även om den ursprungliga rapporten visar \"Microsoft Azure CLI\" som den missbrukade applikationen finns det många olika Microsoft first-party-appar med pre-consent i varje tenant som erbjuder localhost som redirect. Och det är inte bara dessa som är måltavlor. Angriparen kan även missbruka test- och dev-URL:er för reply som inte går att slå upp publikt.",[530,734,735],{},"Här är en lista över de mest anmärkningsvärda applikationerna som dessutom har höga pre-consentade behörigheter på resurser.",[577,737,738,741,744,747,750],{},[580,739,740],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[580,742,743],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[580,745,746],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[580,748,749],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[580,751,752],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[530,754,755,756,761],{},"En fullständig lista över dessa appar finns nu med i ",[556,757,760],{"href":758,"rel":759},"https://entrascopes.com/?authcodeFix=true",[560],"EntraScopes.com"," tack vare vår kollega Fabian Bader.",[629,763,765],{"id":764},"åtgärder-och-skydd","Åtgärder och skydd",[657,767,769],{"id":768},"begränsa-attackytan-och-målgruppen","Begränsa attackytan och målgruppen",[771,772,775,778,779,781,784,785,787,790],"div",{"className":773},[774],"option-block",[583,776,777],{},"Implementeringsinsats:"," Låg till hög (beror på insatsen för att identifiera legitima användare)",[587,780],{},[583,782,783],{},"Skyddseffekt:"," Medel (minskar den potentiella målgruppen för attacken)",[587,786],{},[583,788,789],{},"Omfattning:"," begränsad\n",[657,792,794],{"id":793},"alternativ-1-kräv-user-assignment","Alternativ 1: Kräv User Assignment",[796,797,799],"h4",{"id":798},"förutsättningar","Förutsättningar:",[577,801,802,805,808],{},[580,803,804],{},"Lägg till service principal för berörda first-party-appar med Microsoft Graph API eller PowerShell",[580,806,807],{},"Tillämpa kravet på user assignment på service principal-objektet med Microsoft Graph API eller PowerShell",[580,809,810],{},"Etablera en process för att tilldela användare på begäran via Access Packages, PIM-for-Groups (för just-in-time-åtkomst) eller en kombination av båda.",[812,813,814],"style",{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[816,817,820],"pre",{"className":818},[819],"code-block",[585,821,822],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[796,824,826],{"id":825},"fördel","Fördel:",[577,828,829,832,835,838],{},[580,830,831],{},"Möjliggör hantering av user assignments via Access Packages eller manuellt gruppmedlemskap för att begränsa exponeringen för denna attackteknik.",[580,833,834],{},"Möjlighet att erbjuda just-in-time-åtkomst i kombination med eligible gruppmedlemskap, vilket ger tillfällig åtkomst till CLI-verktyg och därmed ytterligare minskar attackytan.",[580,836,837],{},"Tillämpas innan Conditional Access-policyer utvärderas.",[580,839,840],{},"Begränsar attackytan även för andra scenarier.",[796,842,844],{"id":843},"nackdel","Nackdel:",[577,846,847,850,853],{},[580,848,849],{},"Kan endast riktas mot specifika användare och inte kombineras med andra krav som användning av specifika enheter",[580,851,852],{},"Alla legitima användare av CLI-verktyg måste identifieras",[580,854,855],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar.",[657,857,859],{"id":858},"alternativ-2-blockera-åtkomst-med-conditional-access-policyer","Alternativ 2: Blockera åtkomst med Conditional Access-policyer",[796,861,799],{"id":862},"förutsättningar-1",[577,864,865,868],{},[580,866,867],{},"Skapa en Conditional Access-policy för att blockera åtkomst till CLI-verktyg, med undantag för legitima användare, genom att rikta in dig på \"Microsoft Graph Command Line Tools\" och \"Windows Azure Service Management API\"",[580,869,870],{},"Hantera undantag via gruppmedlemskap, antingen manuellt eller genom entitlement management (t.ex. Access Packages).",[796,872,826],{"id":873},"fördel-1",[577,875,876,879],{},[580,877,878],{},"Förhindrar utfärdande av token för icke-legitima eller icke-privilegierade användare.",[580,880,881],{},"Möjliggör granulär inriktning baserat på ytterligare villkor som enhet eller nätverk.",[796,883,844],{"id":884},"nackdel-1",[577,886,887,890],{},[580,888,889],{},"Alla legitima användare av CLI-verktyg måste identifieras och undantas.",[580,891,892],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge.",[657,894,896],{"id":895},"blockera-utfärdande-av-token-via-authorization-code-flow","Blockera utfärdande av token via authorization code flow",[812,898,899],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[771,901,903,906,907,909,911,912,914,911,916,918,920],{"className":902},[774],[583,904,905],{},"Alternativ:"," Kräv Token Protection",[587,908],{},[583,910,777],{}," Hög",[587,913],{},[583,915,783],{},[587,917],{},[583,919,789],{}," Mycket begränsad\n",[796,922,799],{"id":923},"förutsättningar-2",[577,925,926,929,932,952],{},[580,927,928],{},"Microsoft Entra ID P1-licenser",[580,930,931],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-plattformen",[580,933,934,935,940,941,639,946,951],{},"Aktivera Web Account Manager (WAM) i ",[556,936,939],{"href":937,"rel":938},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[560],"Azure CLI",", ",[556,942,945],{"href":943,"rel":944},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[560],"Azure PowerShell",[556,947,950],{"href":948,"rel":949},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[560],"Microsoft Graph PowerShell"," (standard i de senaste versionerna)",[580,953,954,955],{},"Konfigurera Conditional Access-inriktning:\n",[577,956,957,971,979],{},[580,958,959,960],{},"Cloud App-inriktning mot följande appar:\n",[577,961,962,965,968],{},[580,963,964],{},"Office 365 Exchange Online",[580,966,967],{},"Office 365 SharePoint Online",[580,969,970],{},"Microsoft Teams Services",[580,972,973,974,978],{},"Client apps under ",[975,976,977],"em",{},"Mobile apps and desktop clients"," för att kräva Token Protection.",[580,980,981,982,985,986,989],{},"Välj ",[975,983,984],{},"Windows"," som ",[975,987,988],{},"device platform"," för att rikta policyn",[796,991,826],{"id":992},"fördel-2",[530,994,995],{},"Microsoft Entras token protection kräver proof-of-possession (PoP), vilket endast kan framtvingas när klienten kommunicerar direkt med en betrodd token broker som Web Account Manager (WAM) på Windows. Eftersom webbläsare inte kan upprätta denna säkra kanal blockeras authorization code flow som initieras i en webbläsare under token protection-policyer.",[530,997,998],{},"När policyn framtvingar token protection som kräver broker-hanterad PoP kan authorization code som returneras till en webbläsare inte lösas in, eftersom webbläsaren inte kan producera det broker-signerade bevis som krävs under utbytet av code mot token",[530,1000,1001],{},"I detta fall åtgärdas attacker med AuthCodeFix fullständigt så länge applikationen kan skyddas av Token Protection.",[530,1003,1004],{},"Som visas i skärmbilden nedan blockerar Token Protection framgångsrikt inlösen av authorization code flow som offret initierat genom en phishing-åtgärd.",[530,1006,1007],{},[542,1008],{"alt":1009,"src":1010},"Token Protection blockerar framgångsrikt inlösen av authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[796,1012,844],{"id":1013},"nackdel-2",[577,1015,1016,1046,1049,1052],{},[580,1017,1018,1019],{},"Endast följande resurser stöds officiellt:\n",[577,1020,1021,1023,1025],{},[580,1022,964],{},[580,1024,967],{},[580,1026,970,1027,1029,1031,1032,639,1035,1039,1040,1045],{},[587,1028],{},[587,1030],{},"\nMicrosoft Graph API täcks indirekt av de tidigare nämnda resurserna och Microsoft Graph PowerShell listas som en klient som stöds. Vi kunde i våra tester verifiera att attacken i detta scenario åtgärdas. \"Windows Azure Service Management API\" listas inte som en resurs som stöds. Båda CLI-klienterna (",[556,1033,939],{"href":937,"rel":1034},[560],[556,1036,945],{"href":1037,"rel":1038},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[560],") stöder WAM, vilket är ett krav på klientsidan för att använda Token Protection. Microsoft har ",[556,1041,1044],{"href":1042,"rel":1043},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[560],"i ett blogginlägg"," aviserat att utöka token protection-funktionerna för Azure management-scenarier.",[580,1047,1048],{},"Vissa buggar i Microsoft Graph PowerShell tvingar dig att tillfälligt inaktivera WAM-integrationen",[580,1050,1051],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge. Cloud app-inriktningen påverkar även produktivitetsåtkomsten till Microsoft 365.",[580,1053,1054],{},"Begränsad omfattning på grund av tillgänglighet på plattformar som stöds och Entra ID-integrerade enheter.",[657,1056,1058],{"id":1057},"blockera-ytterligare-utfärdande-av-token-via-compliant-network-kontroll-eller-betrott-nätverk","Blockera ytterligare utfärdande av token via compliant network-kontroll eller betrott nätverk",[771,1060,1062,1064,1065,1067,1064,1069,1071,1073],{"className":1061},[774],[583,1063,777],{}," Medel",[587,1066],{},[583,1068,783],{},[587,1070],{},[583,1072,789],{}," Bred\n",[657,1075,1077],{"id":1076},"alternativ-blockera-åtkomst-utanför-compliant-network-med-global-secure-access","Alternativ: Blockera åtkomst utanför Compliant network med Global Secure Access",[796,1079,1081],{"id":1080},"förutsättning","Förutsättning:",[577,1083,1084,1087,1090,1093],{},[580,1085,1086],{},"Entra ID P1-licens",[580,1088,1089],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-, macOS-, Android- och iOS-plattformen",[580,1091,1092],{},"Global Secure Access Client på alla berörda klienter och aktiverad Entra Internet Access för M365 Traffic Profile",[580,1094,1095],{},"En Conditional Access-policy för att framtvinga network compliant-kontroll bör tillämpas på alla cloud apps",[796,1097,826],{"id":1098},"fördel-3",[530,1100,1101],{},"Blockera ytterligare utfärdande av token genom att framtvinga en kontroll av betrott nätverk. Denna åtgärd säkerställer att angripare inte kan få nya token med hjälp av refresh token från authorization code flow. Den förhindrar dock inte den initiala inlösen av authorization code eller utfärdandet av den första access token, som förblir giltig utanför compliant network eftersom den ursprungligen begärdes av offret.",[623,1103,1104],{},[530,1105,1106],{},"Att framtvinga GSA med villkoret Compliant Network blockerar även andra Token Replay-scenarier och lägger till ytterligare loggar som kan vara mycket användbara för detektioner och hunting.",[796,1108,844],{"id":1109},"nackdel-3",[577,1111,1112,1115,1118],{},[580,1113,1114],{},"Gäller endast användare och enheter med utrullad Global Secure Access-klient",[580,1116,1117],{},"Begränsad omfattning på grund av tillgänglighet på Entra ID-integrerade enheter",[580,1119,1120],{},"Att framtvinga Compliant Networks via CA kräver vissa undantag som Intune för att undvika hönan-och-ägget-problem. Noggrann testning behövs innan utrullning",[629,1122,1124],{"id":1123},"hunting-queries","Hunting-queries",[530,1126,1127,1128,1131],{},"När alla förutsättningar för att åtgärda token-stöld är uppfyllda, som att rulla ut GSA-klienten (inklusive insamling av ",[585,1129,1130],{},"NetworkAccessTraffic","-loggar) och dra nytta av WAM-autentisering, får vi ytterligare möjligheter för threat hunting och verifiering.",[657,1133,1135],{"id":1134},"använda-gsa-loggar-och-wam-autentisering-för-hunting-eller-för-att-verifiera-säkerheten-i-detektionsresultat","Använda GSA-loggar och WAM-autentisering för hunting eller för att verifiera säkerheten i detektionsresultat",[530,1137,1138,1139,1141],{},"Denna hunting-query utnyttjar ",[585,1140,1130],{},"-loggar från Global Secure Access (GSA), som innehåller den initierande processen för kommunikation med Microsoft Entra token endpoint. Detta hjälper till att avgöra om en token-begäran kom direkt från en webbläsare och även om några ytterligare token-begäranden gjordes utanför GSA-nätverket.",[623,1143,1144],{},[530,1145,1146],{},"Denna query fungerar och ger tillförlitliga resultat endast när förutsättningarna är uppfyllda; i annat fall leder den till en hög andel falska positiva.",[530,1148,1149,1152,1153,1156,1157,1160],{},[583,1150,1151],{},"Varför detta är viktigt:"," Vid inloggning via CLI- eller PowerShell-moduler med Web Account Manager (WAM) på Windows-enheter involverar flödet ingen webbläsarbaserad authorization code. Detta inloggningsbeteende är standard i den senaste versionen. Om den initierande processen är en webbläsar-körbar fil (t.ex. ",[585,1154,1155],{},"msedge.exe",") är detta därför en stark indikator på misstänkt aktivitet. På macOS initieras processen av appen Company Portal (",[585,1158,1159],{},"com.microsoft.CompanyPortalMac.ssoextension",") vid användning av Platform SSO.",[530,1162,1163,1166],{},[583,1164,1165],{},"Token Binding och PoP:"," WAM-autentisering binder vanligtvis token till enheten genom att framtvinga Proof-of-Possession (PoP). Angripare kan inte utfärda ytterligare bundna token utan PoP, så en obunden refresh token är ännu en stark indikator.",[530,1168,1169,1172],{},[583,1170,1171],{},"Begränsningar:"," Alla nämnda signaler är endast tillgängliga när den enhet som ansluter är registrerad i eller joined till Microsoft Entra ID.",[530,1174,1175,1178],{},[583,1176,1177],{},"Logik för confidence score:"," Queryn kombinerar flera signaler för att beräkna en confidence score:",[577,1180,1181,1184,1187],{},[580,1182,1183],{},"Förekomst av en webbläsarprocess som initierar token-begäranden.",[580,1185,1186],{},"Detektion av och nedgradering till obundna token.",[580,1188,1189],{},"Byten av nätverksleverantör (inklusive från compliant till non-compliant) mellan inloggningar.",[530,1191,1192],{},"Dessa signaler kan användas i queryn för att jaga aktivitet eller för att härleda en confidence score i händelse av en incident, baserat på den tidigare detektionen.",[530,1194,1195],{},[542,1196],{"alt":1197,"src":1198},"Signaler för hunting-queryn","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[530,1200,1201],{},"Följande poängsättning visas beroende på villkoren:",[530,1203,1204,1207,1208,1210,1211,1213,1215,1218,1219,1221,1223,1226],{},[583,1205,1206],{},"En mycket hög confidence score"," visas när ",[585,1209,1130],{},"-loggar indikerar en välkänd webbläsarprocess i stället för att initiera en token-begäran, och en nedgradering av en obunden token har upptäckts.",[587,1212],{},[587,1214],{},[583,1216,1217],{},"En hög confidence score"," visas när inloggningen sker från en annan nätverksleverantör (ASN) och ett non-compliant-nätverk som involverar obundna token.",[587,1220],{},[587,1222],{},[583,1224,1225],{},"En medelhög confidence score"," visas när endast ett byte av nätverksleverantör och compliant network identifieras, tillsammans med en förändring i vilken token-typ som används.",[530,1228,1229,1230,1235],{},"Du hittar den senaste versionen av hunting-queryn på ",[556,1231,1234],{"href":1232,"rel":1233},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[560],"GitHub",".",[657,1237,1239],{"id":1238},"jaga-aktiviteter-utförda-med-utfärdade-token","Jaga aktiviteter utförda med utfärdade token",[530,1241,1242,1243,1248,1249,1252,1253,1255,1256,1259],{},"Du bör överväga att utöka din undersökning bortom inloggningshändelser till att omfatta aktiviteter som utförts med token utfärdade av angriparen. Vår kollega Thomas Naunheim har ",[556,1244,1247],{"href":1245,"rel":1246},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[560],"publicerat en KQL-funktion"," vid namn ",[585,1250,1251],{},"MicrosoftCloudActivity",", som kan hjälpa till i denna utökade hunting-process. Dessutom kan det berörda ",[585,1254,675],{}," korreleras med misstänkta ",[585,1257,1258],{},"UniqueId","-värden som identifierats under tidigare jakter för djupare analys.",[530,1261,1262],{},[542,1263],{"alt":1264,"src":1265},"KQL-funktion","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[530,1267,1268],{},"I det här exemplet använde angriparen den refresh token som erhölls under attacken för att utfärda en access token för Microsoft Graph API. Denna token användes sedan för att upprätthålla persistent åtkomst och lateral movement genom att lägga till en client secret på en applikation som ägdes av offret. Queryn ger detaljer om Graph API-operationen, inklusive statusen för token protection och om operationen skedde utanför Global Secure Access-nätverket.",[530,1270,1271],{},[542,1272],{"alt":1273,"src":1274},"Skärmbild av Graph API-operationen","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[629,1276,1278],{"id":1277},"vidare-läsning","Vidare läsning",[577,1280,1281,1288,1295,1302],{},[580,1282,1283],{},[556,1284,1287],{"href":1285,"rel":1286},"https://pushsecurity.com/blog/consentfix",[560],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[580,1289,1290],{},[556,1291,1294],{"href":1292,"rel":1293},"https://youtu.be/AAiiIY-Soak",[560],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[580,1296,1297],{},[556,1298,1301],{"href":1299,"rel":1300},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[560],"Microsoft identity platform and OAuth 2.0 authorization code flow",[580,1303,1304],{},[556,1305,1308],{"href":1306,"rel":1307},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[560],"Microsoft Azure CLI on entrascpes.com",{"title":1310,"searchDepth":1311,"depth":1311,"links":1312},"",2,[1313,1317,1318,1319,1327,1331],{"id":631,"depth":1311,"text":632,"children":1314},[1315],{"id":659,"depth":1316,"text":660},3,{"id":712,"depth":1311,"text":713},{"id":728,"depth":1311,"text":729},{"id":764,"depth":1311,"text":765,"children":1320},[1321,1322,1323,1324,1325,1326],{"id":768,"depth":1316,"text":769},{"id":793,"depth":1316,"text":794},{"id":858,"depth":1316,"text":859},{"id":895,"depth":1316,"text":896},{"id":1057,"depth":1316,"text":1058},{"id":1076,"depth":1316,"text":1077},{"id":1123,"depth":1311,"text":1124,"children":1328},[1329,1330],{"id":1134,"depth":1316,"text":1135},{"id":1238,"depth":1316,"text":1239},{"id":1277,"depth":1311,"text":1278},"md","post",{"lang":1335,"seoTitle":1336,"titleClass":1337,"date":1338,"categories":1339,"blogtitlepic":1341,"socialimg":1342,"customExcerpt":1343,"keywords":1344,"scripts":1345,"asideNav":1346,"maxContent":325,"published":325},"sv","ConsentFix: Hur en ny OAuth-attack kringgår Microsoft Entra Conditional Access","h2-font-size","2025-12-31",[1340],"Security","head-consentfix","/blog/heads/head-consentfix.jpg","Strax före årsskiftet dyker ConsentFix upp: en smart OAuth-baserad attack som missbrukar legitima autentiseringsflöden för att stjäla authorization code och därmed lämnar över nycklarna till Microsoft Entra åt angriparna. Vi går igenom varför det fungerar trots Conditional Access, vilka spår det lämnar efter sig i loggarna och hur försvarare kan upptäcka och stoppa det innan verklig skada sker.","ConsentFix-attack, stöld av OAuth authorization code, Microsoft Entra OAuth-attack, missbruk av Azure CLI-token, kringgå Entra ID Conditional Access, phishing av authorization code, token replay-attack Azure, Proof of Possession-token, WAM-autentiseringssäkerhet, analys av Azure sign-in-loggar, upptäck OAuth-attacker Entra, Azure identity threat hunting, Global Secure Access token protection, säkerhetsdetektering Microsoft Entra",{"slick":325,"form":325},{"menuItems":1347},[1348,1350,1352,1354,1356,1358],{"href":1349,"text":632},"#detektionsartefakter",{"href":1351,"text":713},"#minska-bruset",{"href":1353,"text":729},"#berörda-first-party-applikationer",{"href":1355,"text":765},"#åtgärder-och-skydd",{"href":1357,"text":1124},"#hunting-queries",{"href":1359,"text":1278},"#vidare-läsning","/posts/2025-12-31-vulnerability-consentfix",{"title":521,"description":532},"posts/2025-12-31-vulnerability-consentfix",[1364,1365,281],"OAuth 2.0","Microsoft Entra ID","p-gTNtiIR32RevY0jrDi_B729DK2RBUCEbtDBa-2eYQ",{"id":1368,"extension":1369,"meta":1370,"stem":8,"__hash__":1718},"authors_data/authors.json","json",{"path":1371,"Fritz Zurhorst":1372,"Alexander Schlindwein":1378,"Sophie Luna":1384,"Nadine Klein":1392,"Karsten Kleinschmidt":1398,"Julian Wendt":1406,"Holger Bunkradt":1411,"Ralf Mania":1417,"Oliver Kieselbach":1423,"Steffen Schwerdtfeger":1429,"Gunnar Winter":1437,"Jan Petersen":1442,"Thorsten Kunzi":1447,"Moritz Pohl":1451,"Thorben Pöschus":1456,"Christoph Hannebauer":1462,"Marco Scheel":1466,"Christopher Brumm":1471,"Florian Klante":1477,"Niklas Bachmann":1482,"Nils Krautkrämer":1487,"Patrick Treptau":1493,"Peter Beckendorf":1498,"Patrick Sobau":1503,"Jörg Wunderlich":1508,"Michael Breither":1512,"Christian Kanja":1517,"Zeba Hoffmann":1523,"Jochen Fröhlich":1528,"Jan Geisbauer":1532,"Gerrit Reinke":1544,"Christian Kordel":1550,"Stephan Wälde":1554,"Carolin Kanja":1559,"Adrian Ritter":1565,"Marvin Bangert":1570,"Thorsten Pickhan":1576,"Christian Lorenz":1582,"Denis Böhm":1587,"Fabian Bader":1592,"Juan Jose Fernandez Perez":1597,"Mahschid Sayyar":1602,"Benjamin Dassow":1607,"Markus Walschburger":1612,"Jonathan Haist":1617,"Daniel Rohregger":1622,"Thomas Naunheim":1627,"Florian Stöckl":1631,"Pascal Asch":1636,"Markus Kättner":1641,"Anna Ulbricht":1648,"Annette Brauns":1655,"body":1661,"title":1717},"/authors",{"display_name":1373,"avatar":1374,"permalink":1375,"linkedin":1376,"imageOffsetTop":1377},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1379,"avatar":1380,"permalink":1381,"twitter":1382,"linkedin":1383},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1385,"avatar":1386,"permalink":1387,"twitter":1388,"linkedin":1389,"imageOffsetLeft":1390,"imageOffsetTop":1391},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1393,"avatar":1394,"permalink":1395,"twitter":1396,"linkedin":1397,"imageOffsetTop":1377},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1399,"avatar":1400,"permalink":1401,"twitter":1402,"linkedin":1403,"imageOffsetTop":1404,"imageOffsetLeft":1405},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1407,"avatar":1408,"permalink":1409,"linkedin":1410},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1412,"avatar":1413,"permalink":1414,"linkedin":1415,"twitter":1416},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421,"twitter":1422},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1424,"avatar":1425,"permalink":1426,"linkedin":1427,"twitter":1428},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1430,"avatar":1431,"permalink":1432,"linkedin":1433,"twitter":1434,"imageOffsetTop":1435,"imageOffsetLeft":1436},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1438,"avatar":1439,"permalink":1440,"twitter":1388,"linkedin":1441},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1443,"avatar":1444,"permalink":1445,"twitter":1388,"linkedin":1446},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1448,"avatar":1449,"permalink":1450,"twitter":1388,"linkedin":1441,"imageOffsetTop":1377},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1452,"avatar":1453,"permalink":1454,"twitter":1388,"linkedin":1455},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1457,"avatar":1458,"permalink":1459,"twitter":1460,"linkedin":1461},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1463,"avatar":1464,"permalink":1465,"twitter":1388,"linkedin":1441,"imageOffsetTop":1377},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1467,"avatar":1468,"permalink":1469,"twitter":1470,"linkedin":1470},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":524,"avatar":1472,"permalink":1473,"twitter":1474,"linkedin":1475,"imageOffsetTop":1476},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1478,"avatar":1479,"permalink":1480,"linkedin":1481,"twitter":1388},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1483,"avatar":1484,"permalink":1485,"linkedin":1486,"twitter":1388},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1488,"avatar":1489,"permalink":1490,"twitter":1491,"linkedin":1492},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1494,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1388},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1499,"avatar":1500,"permalink":1501,"linkedin":1502,"twitter":1388,"imageOffsetTop":1377},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1504,"avatar":1505,"permalink":1506,"linkedin":1507,"twitter":1388},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1509,"avatar":1510,"permalink":1511,"twitter":1388},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1513,"avatar":1514,"permalink":1515,"twitter":1388,"linkedin":1516},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1518,"avatar":1519,"permalink":1520,"twitter":1521,"linkedin":1522},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1524,"avatar":1525,"permalink":1526,"linkedin":1527,"twitter":1388},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1529,"avatar":1530,"permalink":1531,"twitter":1388,"linkedin":1441},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1533,"avatar":1534,"permalink":1535,"twitter":1536,"linkedin":1536,"imageOffsetTop":1377,"socials":1537},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1538,1541],{"text":1539,"href":1540},"Blog","https://emptydc.com",{"text":1542,"href":1543},"Podcast","https://hairlessinthecloud.com",{"display_name":1545,"avatar":1546,"permalink":1547,"twitter":1548,"linkedin":1549},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1551,"avatar":1552,"permalink":1553,"twitter":1388,"linkedin":1441},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1555,"avatar":1556,"permalink":1557,"twitter":1558,"linkedin":1441},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1560,"avatar":1561,"permalink":1562,"twitter":1563,"linkedin":1564},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1566,"avatar":1567,"permalink":1568,"twitter":1569,"linkedin":1569},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1571,"avatar":1572,"permalink":1573,"twitter":1574,"linkedin":1575},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1577,"avatar":1578,"permalink":1579,"twitter":1580,"linkedin":1581},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1583,"avatar":1584,"permalink":1585,"linkedin":1586,"twitter":1388},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1588,"avatar":1589,"permalink":1590,"linkedin":1591,"twitter":1388},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":523,"avatar":1593,"permalink":1594,"linkedin":1595,"twitter":1596},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1598,"avatar":1599,"permalink":1600,"linkedin":1601},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1603,"avatar":1604,"permalink":1605,"linkedin":1606},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1608,"avatar":1609,"permalink":1610,"linkedin":1611},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1613,"avatar":1614,"permalink":1615,"linkedin":1616},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1618,"avatar":1619,"permalink":1620,"linkedin":1621,"imageOffsetTop":1377},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1623,"avatar":1624,"permalink":1625,"linkedin":1626,"imageOffsetTop":1377},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":525,"avatar":1628,"permalink":1629,"linkedin":1630,"imageOffsetTop":1476},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1632,"avatar":1633,"permalink":1634,"linkedin":1635,"imageOffsetTop":1476},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1637,"avatar":1638,"permalink":1639,"linkedin":1640,"imageOffsetTop":1476},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1642,"avatar":1643,"permalink":1644,"linkedin":1645,"imageOffsetTop":1646,"imageOffsetLeft":1647},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1649,"avatar":1650,"permalink":1651,"linkedin":1652,"imageOffsetTop":1653,"imageOffsetLeft":1654},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1656,"avatar":1657,"permalink":1658,"linkedin":1659,"imageOffsetTop":1660,"imageOffsetLeft":1404},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1662,"Alexander Schlindwein":1663,"Sophie Luna":1664,"Nadine Klein":1665,"Karsten Kleinschmidt":1666,"Julian Wendt":1667,"Holger Bunkradt":1668,"Ralf Mania":1669,"Oliver Kieselbach":1670,"Steffen Schwerdtfeger":1671,"Gunnar Winter":1672,"Jan Petersen":1673,"Thorsten Kunzi":1674,"Moritz Pohl":1675,"Thorben Pöschus":1676,"Christoph Hannebauer":1677,"Marco Scheel":1678,"Christopher Brumm":1679,"Florian Klante":1680,"Niklas Bachmann":1681,"Nils Krautkrämer":1682,"Patrick Treptau":1683,"Peter Beckendorf":1684,"Patrick Sobau":1685,"Jörg Wunderlich":1686,"Michael Breither":1687,"Christian Kanja":1688,"Zeba Hoffmann":1689,"Jochen Fröhlich":1690,"Jan Geisbauer":1691,"Gerrit Reinke":1695,"Christian Kordel":1696,"Stephan Wälde":1697,"Carolin Kanja":1698,"Adrian Ritter":1699,"Marvin Bangert":1700,"Thorsten Pickhan":1701,"Christian Lorenz":1702,"Denis Böhm":1703,"Fabian Bader":1704,"Juan Jose Fernandez Perez":1705,"Mahschid Sayyar":1706,"Benjamin Dassow":1707,"Markus Walschburger":1708,"Jonathan Haist":1709,"Daniel Rohregger":1710,"Thomas Naunheim":1711,"Florian Stöckl":1712,"Pascal Asch":1713,"Markus Kättner":1714,"Anna Ulbricht":1715,"Annette Brauns":1716},{"display_name":1373,"avatar":1374,"permalink":1375,"linkedin":1376,"imageOffsetTop":1377},{"display_name":1379,"avatar":1380,"permalink":1381,"twitter":1382,"linkedin":1383},{"display_name":1385,"avatar":1386,"permalink":1387,"twitter":1388,"linkedin":1389,"imageOffsetLeft":1390,"imageOffsetTop":1391},{"display_name":1393,"avatar":1394,"permalink":1395,"twitter":1396,"linkedin":1397,"imageOffsetTop":1377},{"display_name":1399,"avatar":1400,"permalink":1401,"twitter":1402,"linkedin":1403,"imageOffsetTop":1404,"imageOffsetLeft":1405},{"display_name":1407,"avatar":1408,"permalink":1409,"linkedin":1410},{"display_name":1412,"avatar":1413,"permalink":1414,"linkedin":1415,"twitter":1416},{"display_name":1418,"avatar":1419,"permalink":1420,"linkedin":1421,"twitter":1422},{"display_name":1424,"avatar":1425,"permalink":1426,"linkedin":1427,"twitter":1428},{"display_name":1430,"avatar":1431,"permalink":1432,"linkedin":1433,"twitter":1434,"imageOffsetTop":1435,"imageOffsetLeft":1436},{"display_name":1438,"avatar":1439,"permalink":1440,"twitter":1388,"linkedin":1441},{"display_name":1443,"avatar":1444,"permalink":1445,"twitter":1388,"linkedin":1446},{"display_name":1448,"avatar":1449,"permalink":1450,"twitter":1388,"linkedin":1441,"imageOffsetTop":1377},{"display_name":1452,"avatar":1453,"permalink":1454,"twitter":1388,"linkedin":1455},{"display_name":1457,"avatar":1458,"permalink":1459,"twitter":1460,"linkedin":1461},{"display_name":1463,"avatar":1464,"permalink":1465,"twitter":1388,"linkedin":1441,"imageOffsetTop":1377},{"display_name":1467,"avatar":1468,"permalink":1469,"twitter":1470,"linkedin":1470},{"display_name":524,"avatar":1472,"permalink":1473,"twitter":1474,"linkedin":1475,"imageOffsetTop":1476},{"display_name":1478,"avatar":1479,"permalink":1480,"linkedin":1481,"twitter":1388},{"display_name":1483,"avatar":1484,"permalink":1485,"linkedin":1486,"twitter":1388},{"display_name":1488,"avatar":1489,"permalink":1490,"twitter":1491,"linkedin":1492},{"display_name":1494,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1388},{"display_name":1499,"avatar":1500,"permalink":1501,"linkedin":1502,"twitter":1388,"imageOffsetTop":1377},{"display_name":1504,"avatar":1505,"permalink":1506,"linkedin":1507,"twitter":1388},{"display_name":1509,"avatar":1510,"permalink":1511,"twitter":1388},{"display_name":1513,"avatar":1514,"permalink":1515,"twitter":1388,"linkedin":1516},{"display_name":1518,"avatar":1519,"permalink":1520,"twitter":1521,"linkedin":1522},{"display_name":1524,"avatar":1525,"permalink":1526,"linkedin":1527,"twitter":1388},{"display_name":1529,"avatar":1530,"permalink":1531,"twitter":1388,"linkedin":1441},{"display_name":1533,"avatar":1534,"permalink":1535,"twitter":1536,"linkedin":1536,"imageOffsetTop":1377,"socials":1692},[1693,1694],{"text":1539,"href":1540},{"text":1542,"href":1543},{"display_name":1545,"avatar":1546,"permalink":1547,"twitter":1548,"linkedin":1549},{"display_name":1551,"avatar":1552,"permalink":1553,"twitter":1388,"linkedin":1441},{"display_name":1555,"avatar":1556,"permalink":1557,"twitter":1558,"linkedin":1441},{"display_name":1560,"avatar":1561,"permalink":1562,"twitter":1563,"linkedin":1564},{"display_name":1566,"avatar":1567,"permalink":1568,"twitter":1569,"linkedin":1569},{"display_name":1571,"avatar":1572,"permalink":1573,"twitter":1574,"linkedin":1575},{"display_name":1577,"avatar":1578,"permalink":1579,"twitter":1580,"linkedin":1581},{"display_name":1583,"avatar":1584,"permalink":1585,"linkedin":1586,"twitter":1388},{"display_name":1588,"avatar":1589,"permalink":1590,"linkedin":1591,"twitter":1388},{"display_name":523,"avatar":1593,"permalink":1594,"linkedin":1595,"twitter":1596},{"display_name":1598,"avatar":1599,"permalink":1600,"linkedin":1601},{"display_name":1603,"avatar":1604,"permalink":1605,"linkedin":1606},{"display_name":1608,"avatar":1609,"permalink":1610,"linkedin":1611},{"display_name":1613,"avatar":1614,"permalink":1615,"linkedin":1616},{"display_name":1618,"avatar":1619,"permalink":1620,"linkedin":1621,"imageOffsetTop":1377},{"display_name":1623,"avatar":1624,"permalink":1625,"linkedin":1626,"imageOffsetTop":1377},{"display_name":525,"avatar":1628,"permalink":1629,"linkedin":1630,"imageOffsetTop":1476},{"display_name":1632,"avatar":1633,"permalink":1634,"linkedin":1635,"imageOffsetTop":1476},{"display_name":1637,"avatar":1638,"permalink":1639,"linkedin":1640,"imageOffsetTop":1476},{"display_name":1642,"avatar":1643,"permalink":1644,"linkedin":1645,"imageOffsetTop":1646,"imageOffsetLeft":1647},{"display_name":1649,"avatar":1650,"permalink":1651,"linkedin":1652,"imageOffsetTop":1653,"imageOffsetLeft":1654},{"display_name":1656,"avatar":1657,"permalink":1658,"linkedin":1659,"imageOffsetTop":1660,"imageOffsetLeft":1404},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1720,"authors":1935},[1721,1737,1751,1765,1781,1794,1807,1820,1832,1848,1862,1877,1895,1906,1919],{"id":1722,"title":1723,"author":1724,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1725,"moment":1730,"path":1731,"stem":1732,"tags":1733,"webcast":484},"content_sv/posts/2026-09-22-end-of-mfa-sms.md","Slutet för MFA-SMS",[1399],{"lang":1335,"date":1726,"categories":1727,"blogtitlepic":1728,"customExcerpt":1729},"2026-09-21",[1340],"head-conditional-access.jpg","Varför företag nu bör gå över till phishingresistenta och så långt möjligt lösenordsfria inloggningsmetoder.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[1340,1734,1365,1735,1736],"Authentication","MFA","Passkeys",{"id":1738,"title":1739,"author":1740,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1741,"moment":1726,"path":1745,"stem":1746,"tags":1747,"webcast":484},"content_sv/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. När användaren är exploiten, och hur ni stoppar det",[1373,1393],{"lang":1335,"date":1726,"categories":1742,"blogtitlepic":1743,"customExcerpt":1744},[1340],"head-clickfix.jpg","ClickFix gör användare till sin egen angripare: ett förfalskat CAPTCHA, en copy-paste, och skadlig kod körs i minnet utan att något landar på disken. Hur Microsoft Defender upptäcker attacken, var detekteringen når sina gränser och hur ni stänger luckan med en RunMRU-hunt och fyra skyddslager.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1748,1749,1750],"Defender","SOC","Endpoint Security",{"id":1752,"title":1753,"author":1754,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1755,"moment":1726,"path":1759,"stem":1760,"tags":1761,"webcast":484},"content_sv/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin och vardag på samma dator? Game Over.",[1533],{"lang":1335,"date":1726,"categories":1756,"blogtitlepic":1757,"customExcerpt":1758},[1340],"head-game-over-en.jpg","Varför en tenant inte räcker för CIO:er, och varför den andra sällan tänks med. Managed Red Tenant separerar administrativt arbete arkitektoniskt från kontorsmiljön, Managed Dark Tenant håller företaget handlingskraftigt när försvaret ändå faller. Vad det betyder för driftmodell, SOC-signal och bevisplikterna enligt NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[1340,1762,1763,1764],"Privileged Access","Zero Trust","NIS2",{"id":1766,"title":1767,"author":1768,"cta":494,"description":1769,"hideInRecent":484,"layout":1333,"meta":1770,"moment":1771,"path":1776,"stem":1777,"tags":1778,"webcast":484},"content_sv/posts/2026-08-08-isg-germany-2026.md","Fyra gånger Leader. glueckkanja i ISG-studien Tyskland 2026",[1560],"ISG har bytt namn på sin studie i år. Microsoft Cloud Ecosystem blev Microsoft AI and Cloud Ecosystem, och med namnet har måttstocken förskjutits: det som bedöms är inte längre vem som inför Microsoft-plattformar, utan vem som driver Copilot, agenter och AI-workloads kontrollerbart. På vår position har den nya måttstocken inte ändrat något. ISG Provider Lens®-studien Tyskland 2026 positionerar oss som Leader i fyra kvadranter: Microsoft Productivity and Business Process Services och Azure Managed Services, i både Large Market och Mid Market. Efter 2021, 2023, 2024 och 2025 är det den femte Leader-placeringen i Tyskland, i Schweiz kom steget in i Leader-kvadranten två veckor tidigare.",{"lang":1335,"date":1771,"categories":1772,"blogtitlepic":1774,"customExcerpt":1775},"2026-08-08",[1773],"Corporate","head-isg-de-2026.png","ISG Provider Lens®-studien 2026 positionerar glueckkanja i Tyskland som Leader i fyra kvadranter: Microsoft Productivity and Business Process Services och Azure Managed Services, i både Large och Mid Market. Studien heter nu Microsoft AI and Cloud Ecosystem, och måttstocken har förskjutits: det som bedöms är vem som driver AI- och agent-workloads kontrollerbart.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1779,1780],"Award","ISG",{"id":1782,"title":1783,"author":1784,"cta":494,"description":1785,"hideInRecent":484,"layout":1333,"meta":1786,"moment":1787,"path":1791,"stem":1792,"tags":1793,"webcast":484},"content_sv/posts/2026-07-31-isg-switzerland-2026.md","Från Rising Star till Leader. glueckkanja i ISG-studien Schweiz 2026",[1560],"2024 grundade vi glueckkanja Switzerland AG och flyttade in i ett kontor i zentroom på Bahnhofplatz 10b i Bern. 2025 placerade ISG oss som Rising Star på den schweiziska marknaden, som den leverantör som analytikerna tror kan ta steget in i Leader-kvadranten. Nu är steget dokumenterat: ISG Provider Lens®-studien 2026 positionerar oss i Schweiz som Leader i kvadranten Microsoft AI and Cloud Ecosystem, inom områdena Azure Managed Services och Microsoft Productivity and Business Process Services.",{"lang":1335,"date":1787,"categories":1788,"blogtitlepic":1789,"customExcerpt":1790},"2026-07-31",[1773],"head-isg-ch-2026.png","ISG Provider Lens®-studien 2026 positionerar glueckkanja i Schweiz som Leader i kvadranten Microsoft AI and Cloud Ecosystem, inom områdena Azure Managed Services och Microsoft Productivity and Business Process Services. Två år efter marknadsinträdet i Bern, ett år efter Rising Star-utmärkelsen.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1779,1780],{"id":1795,"title":1796,"author":1797,"cta":494,"description":1310,"hideInRecent":484,"layout":1333,"meta":1798,"moment":1799,"path":1803,"stem":1804,"tags":1805,"webcast":484},"content_sv/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Vad OpenAI/Hugging-Face-incidenten avslöjar och vad den inte avslöjar",[1533],{"lang":1335,"date":1799,"categories":1800,"blogtitlepic":1801,"customExcerpt":1802},"2026-07-24",[1340],"head-outbreak.jpg","En AI-agent bryter sig ut ur sin testmiljö, hittar en zero-day och hackar ett annat företag. Låter som filmmanus, men hände faktiskt i juli 2026. Tid för en nykter placering: med lite psykologi, två security-veteraner och frågan om vad det betyder för ert försvar.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1806,1749,1763],"AI",{"id":1808,"title":1809,"author":1810,"cta":494,"description":1811,"hideInRecent":484,"layout":1333,"meta":1812,"moment":1813,"path":1817,"stem":1818,"tags":1819,"webcast":484},"content_sv/posts/2026-07-22-isg-cybersecurity-2026.md","Leader och Rising Star. glueckkanja i ISG:s cybersecurity-studie 2026",[1560],"Ny i kvadranten och direkt Leader: ISG Provider Lens®-studien \"Cybersecurity – Services and Solutions 2026\" positionerar glueckkanja som Leader inom Next-Gen SOC/MDR Services för medelstora företag i Tyskland. I totalmarknaden för Next-Gen SOC/MDR Services utser ISG oss till Rising Star, alltså den leverantör som analytikerna tror kan ta steget in i Leader-kvadranten inom de närmaste 12 till 24 månaderna.",{"lang":1335,"date":1813,"categories":1814,"blogtitlepic":1815,"customExcerpt":1816},"2026-07-22",[1773],"head-isg-cybersecurity-2026.png","ISG Provider Lens®-studien Cybersecurity 2026 utser glueckkanja till Leader i kvadranten Next-Gen SOC/MDR Services (Midmarket). I totalmarknaden för Next-Gen SOC/MDR Services är vi Rising Star. ISG intygar att vi har tillväxt över snittet, djup Microsoft-security-expertis och ett 24/7-SOC från Tyskland.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1779,1780,1340],{"id":1821,"title":1822,"author":1823,"cta":494,"description":1824,"hideInRecent":484,"layout":1333,"meta":1825,"moment":1826,"path":1829,"stem":1830,"tags":1831,"webcast":484},"content_sv/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: vad AI verkligen behöver för att arbeta",[1560],"Ett tillverkande företag vill veta vilka av dess 14 000 SKU:er som faktiskt är lönsamma. Svaret ligger i tre system som aldrig har utbytt en enda datapunkt med varandra. Fram till helt nyligen kostade det tre avdelningar, två veckor och en hel del god vilja att få fram det. Sedan början av 2026 kan en AI besvara den frågan på minuter: söka igenom data, upprätta samband, producera en rekommendation. Förutsatt att den har åtkomst.",{"lang":1335,"date":1826,"categories":1827,"blogtitlepic":1828},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1806,131],{"id":1833,"title":1834,"author":1835,"cta":494,"description":1836,"hideInRecent":484,"layout":1333,"meta":1837,"moment":1838,"path":1842,"stem":1843,"tags":1844,"webcast":484},"content_sv/posts/2026-07-01-onboarding-process.md","Kontraktet är påskrivet: så går din onboarding till hos oss",[1649],"Hur går egentligen er onboarding till? En fråga som möter oss gång på gång i samtal med sökande, för många har redan varit med om att en onboarding går knaggligt. Desto viktigare är det för oss att ge dig en bra känsla från början.",{"lang":1335,"date":1838,"categories":1839,"blogtitlepic":1840,"customExcerpt":1841},"2026-07-01",[1773],"Onboarding_Blogheader","Kontraktet är påskrivet, det första stora steget är taget. Men hur går det vidare nu? Vi tar med dig bakom kulisserna på vår onboarding, från preboarding till första veckan i teamet.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1845,1846,1847],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1849,"title":1850,"author":1851,"cta":494,"description":1852,"hideInRecent":484,"layout":1333,"meta":1853,"moment":1854,"path":1858,"stem":1859,"tags":1860,"webcast":484},"content_sv/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: vi hör till",[1560],"I Microsofts partnerekosystem finns en hel rad erkännanden, och ändå skiljer sig Frontier Partner Badge i sin uppläggning från de övriga utmärkelserna. Den går inte att ansöka om, utan tilldelas på Microsofts initiativ till en exklusiv krets av partner som måste övertyga i flera discipliner parallellt, i stället för att briljera i en enda. Microsoft prövar därvid påvisad kompetens inom Cloud & AI Platforms, inom AI Business Solutions och inom Security på lika villkor, och vänder sig därmed till företag som inte uppfattar AI som ett påhäng på befintlig IT, utan som resultatet av en genomgående arkitektur som bär från identiteten via endpointen ända in i produktiv AI-drift.",{"lang":1335,"date":1854,"categories":1855,"blogtitlepic":1856,"customExcerpt":1857},"2026-06-26",[1773],"head-frontier-partner-badge.jpg","Sedan en tid tillbaka finns det en ny topputmärkelse i Microsoft AI Cloud Partner Program, Frontier Partner Badge. Microsoft tilldelar den uteslutande till en exklusiv krets av partner världen över som levererar bärkraftiga AI-projekt på hela Microsoft-stacken, från arbetsplatsen via molnplattformen och security ända in i själva AI-tillämpningen, och som har bevisat den ambitionen i praktiken. I DACH-området räknar den här gruppen bara en handfull företag, och vi är ett av dem.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1779,1861,1806],"Microsoft Partner",{"id":1863,"title":1864,"author":1865,"cta":494,"description":1866,"hideInRecent":484,"layout":1333,"meta":1867,"moment":1868,"path":1872,"stem":1873,"tags":1874,"webcast":484},"content_sv/posts/2026-06-09-vair-run.md","160 kilometer för ett gott ändamål",[1656],"Söndag morgon, klockan 8:30, Holbeinsteg vid Main. Elva kollegor i enhetliga NinjaCat-tröjor, redo för Frankfurter Runden. Regn, blixt och åska inkluderat. Att springa för ett gott ändamål var motivation nog för att snöra på löparskorna trots det dåliga vädret.",{"lang":1335,"date":1868,"categories":1869,"blogtitlepic":1870,"customExcerpt":1871},"2026-06-08",[1773],"frankfurter-runden.png","Elva kollegor, 16 varv, 160 kilometer, ett åskoväder och en pallplats: glueckkanja var med på Frankfurter Runden 2026 och skänkte pengar till VAIR e.V. för varje sprunget varv. Föreningen bygger en inkluderande sport- och kulturpark i Offenbach.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1875,1845,1876],"Top Arbeitgeber","Soziales Engagement",{"id":1878,"title":1879,"author":1880,"cta":494,"description":1881,"hideInRecent":484,"layout":1333,"meta":1882,"moment":1883,"path":1887,"stem":1888,"tags":1889,"webcast":484},"content_sv/posts/2026-04-10-incident-to-intelligence.md","Anatomin hos en okänd AMOS Stealer: Från larm till immunitet på timmar",[1637],"När ett larm utlöses i vårt SOC börjar klockan ticka: inte bara för den drabbade kunden, utan för alla organisationer under vårt skydd. Det farligaste ögonblicket i dagens hotlandskap är the Intelligence Gap, tidsfönstret mellan den första användningen av en ny malware-variant och den dag branschen får kännedom om den.",{"lang":1335,"date":1883,"categories":1884,"blogtitlepic":1885,"customExcerpt":1886},"2026-04-10",[1340],"head-amos-stealer.png","En hittills odokumenterad AMOS-Stealer-variant komprometterade en macOS-endpoint. Inga kända hashvärden, inga C2-data i offentliga databaser. Vårt SOC monterade ner sex obfuskeringslager, extraherade alla indikatorer och distribuerade skyddet till alla SOC-kunder inom timmar, innan branschen ens hade sett samplet.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1890,1891,1892,1893,1894],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1896,"title":1897,"author":1898,"cta":494,"description":1899,"hideInRecent":484,"layout":1333,"meta":1900,"moment":1901,"path":1904,"stem":1905,"tags":494,"webcast":484},"content_sv/posts/2026-03-21-microsoft-edge-corporate-browser.md","Därför bör Edge vara er enda Corporate Browser",[1430],"Valet av webbläsare är i företagsmiljöer ett strategiskt beslut: det påverkar direkt hur mycket säkerhet och administrativ börda ni faktiskt har. Google Chrome var länge det närliggande alternativet, men Microsoft Edge har utvecklats till en webbläsare som griper direkt in i den befintliga stacken, framför allt när Microsoft 365 används och administrationen sker via Intune.",{"lang":1335,"date":1901,"blogtitlepic":1902,"customExcerpt":1903},"2026-03-21","head-microsoft-edge-default-browser.jpg","Inget företag har egentligen valt Chrome; den fanns bara där, med egen synklogik, egen kontohantering, eget policygränssnitt. Microsoft Edge däremot griper direkt in i den infrastruktur som ändå redan är igång: Entra ID, Intune, Defender. Det här inlägget visar hur bytet ser ut, hur Chrome via en Intune-policy omdirigeras till en landningssida och vad som faller bort när man slutar köra två webbläsare parallellt.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1907,"title":1908,"author":1909,"cta":494,"description":1910,"hideInRecent":484,"layout":1333,"meta":1911,"moment":1912,"path":1916,"stem":1917,"tags":1918,"webcast":484},"content_sv/posts/2026-03-20-stryker-attack-intune-privilege.md","Ett adminkonto var allt som krävdes.",[1533],"Onsdag den 11 mars 2026. Medarbetare på Strykers kontor i 79 länder slog på sina datorer och fann dem tomma. Inloggningsskärmar ersatta med en logotyp. Företagsdatorer, tjänstemobiler, privata enheter som var registrerade i företagets BYOD-program – alla raderade samtidigt, över natten. Ingen ransomware, inga signaturer för skadlig kod, ingenting som ett endpoint-detection-verktyg hade kunnat upptäcka.",{"lang":1335,"date":1912,"categories":1913,"blogtitlepic":1914,"customExcerpt":1915},"2026-03-20",[1340],"head-stryker.jpg","Den 11 mars 2026 raderade Handala enheter i 79 länder, och allt som krävdes för det var ett komprometterat Intune-adminkonto. Ingen skadlig kod, ingen exploit, bara legitima hanteringsverktyg vända mot sina ägare. Vad som hände, varför det fungerade och vilka två arkitektoniska luckor som måste stängas.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1762,1763],{"id":1920,"title":1921,"author":1922,"cta":494,"description":1923,"hideInRecent":484,"layout":1333,"meta":1924,"moment":1925,"path":1929,"stem":1930,"tags":1931,"webcast":484},"content_sv/posts/2026-03-16-ai-agent-hackathon.md","Sex Agents. Fyra veckor. Skarp drift.",[1560],"Hur många timmar per vecka lägger er IT-avdelning på uppgifter som en agent skulle kunna klara på minuter?",{"lang":1335,"date":1925,"categories":1926,"blogtitlepic":1927,"customExcerpt":1928},"2026-03-16",[1773],"head-ai-agent-hackathon.jpg","Sex företag, fyra veckors byggfas, sex fungerande AI Agents – det var den första glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa och lila logistik byggde i Copilot Studio agents som idag körs i produktion. Vad som blev resultatet och hur formatet fungerar.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1806,1932,1933,1934],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1936,"Fritz Zurhorst":1937,"Nadine Klein":1938,"Jan Geisbauer":1939,"Carolin Kanja":1943,"Anna Ulbricht":1944,"Annette Brauns":1945,"Pascal Asch":1946,"Steffen Schwerdtfeger":1947},{"display_name":1399,"avatar":1400,"permalink":1401,"twitter":1402,"linkedin":1403,"imageOffsetTop":1404,"imageOffsetLeft":1405},{"display_name":1373,"avatar":1374,"permalink":1375,"linkedin":1376,"imageOffsetTop":1377},{"display_name":1393,"avatar":1394,"permalink":1395,"twitter":1396,"linkedin":1397,"imageOffsetTop":1377},{"display_name":1533,"avatar":1534,"permalink":1535,"twitter":1536,"linkedin":1536,"imageOffsetTop":1377,"socials":1940},[1941,1942],{"text":1539,"href":1540},{"text":1542,"href":1543},{"display_name":1560,"avatar":1561,"permalink":1562,"twitter":1563,"linkedin":1564},{"display_name":1649,"avatar":1650,"permalink":1651,"linkedin":1652,"imageOffsetTop":1653,"imageOffsetLeft":1654},{"display_name":1656,"avatar":1657,"permalink":1658,"linkedin":1659,"imageOffsetTop":1660,"imageOffsetLeft":1404},{"display_name":1637,"avatar":1638,"permalink":1639,"linkedin":1640,"imageOffsetTop":1476},{"display_name":1430,"avatar":1431,"permalink":1432,"linkedin":1433,"twitter":1434,"imageOffsetTop":1435,"imageOffsetLeft":1436},{"id":1368,"extension":1369,"meta":1949,"stem":8,"__hash__":1718},{"Christopher Brumm":1950,"Fabian Bader":1951,"Thomas Naunheim":1952},{"display_name":524,"avatar":1472,"permalink":1473,"twitter":1474,"linkedin":1475,"imageOffsetTop":1476},{"display_name":523,"avatar":1593,"permalink":1594,"linkedin":1595,"twitter":1596},{"display_name":525,"avatar":1628,"permalink":1629,"linkedin":1630,"imageOffsetTop":1476},1791383950220]