انتقل إلى المحتوى الرئيسي

تزايد هجمات التصيد الاحتيالي في القطاع الصحي

في 11 يونيو 2026، رصدت منظمة Health-ISAC تهديدًا ناشئًا ومراوغًا للغاية للهندسة الاجتماعية يُعرف باسم CalPhishing (التصيد باستخدام التقويم).

ملخص:

يستغل المهاجمون ميزات المعالجة التلقائية لتطبيقات التقويم المؤسسية (مثل Microsoft Outlook وGoogle Calendar) لتوصيل روابط ضارة مباشرة إلى الجداول اليومية للموظفين.

من خلال تضمين روابط تصيد احتيالي وآليات لسرقة بيانات الاعتماد داخل ملفات iCalendar (.ics)، يتجاوز المهاجمون بوابات أمان البريد الإلكتروني التقليدية. يشكل هذا التهديد المستمر خطرًا على المعلومات الصحية المحمية (PHI) ويتطلب اهتمامًا فوريًا من فرق أمن القطاع الصحي.

تحليل الأداء:

يستغل التصيد الاحتيالي عبر نظام CalPhishing الثقة الضمنية التي يوليها المستخدمون لتقويمات عملهم، وطبيعة بيئات الرعاية الصحية سريعة الخطى والمرهقة من كثرة التنبيهات. وعادةً ما تتكشف سلسلة الهجوم على النحو التالي:

  • التسليم الأولي: يرسل المهاجم بريدًا إلكترونيًا مرفقًا به ملف بصيغة .ics أو دعوة مباشرة إلى التقويم. غالبًا ما يكون نص البريد الإلكتروني مختصرًا لتجنب مرشحات البريد العشوائي والتصيد الاحتيالي القياسية.
  • المعالجة التلقائية: غالبًا ما تقوم برامج البريد الإلكتروني الخاصة بالمؤسسات بمعالجة ملفات .ics تلقائيًا، حيث تضع اجتماعًا مبدئيًا في تقويم الضحية دون الحاجة إلى فتح البريد الإلكتروني للتسليم.
  • الإغراء: يتضمن حدث التقويم رسائل عاجلة في وصف الحدث - مثل الإحاطة الأمنية الإلزامية، أو توقيع الفاتورة مطلوب، أو تنبيه مسؤول تكنولوجيا المعلومات - بالإضافة إلى رابط ضار.
  • سرقة الرموز المميزة: يؤدي النقر على الرابط إلى إعادة توجيه المستخدم إلى صفحة تسجيل دخول مزيفة. تستغل الحملات الأخيرة تقنية تُسمى ConsentFix (التصيد الاحتيالي باستخدام رمز الجهاز) لسرقة رموز الجلسات المميزة. يسمح هذا للمهاجمين بتجاوز المصادقة متعددة العوامل (MFA) والحصول على وصول دائم إلى بيئات الحوسبة السحابية للمؤسسات دون الحاجة إلى كلمة مرور.
  • الاستمرارية: أخطر ما يميز التصيد الاحتيالي عبر التقويم هو استمراريته. فحتى لو حذف المستخدم البريد الإلكتروني الأصلي أو صنّفه كبريد غير مرغوب فيه، يبقى الحدث في التقويم نشطًا. وتستمر التذكيرات على أجهزة الكمبيوتر والهواتف المحمولة في تذكير المستخدم، مما يمنحه فرصة أطول للتفاعل. ولا يُمكن تحييد هذا التهديد إلا بحذف الحدث نهائيًا.

 

توصيات:

للتخفيف من خطر التصيد الاحتيالي في كاليفورنيا، ينبغي على أعضاء مركز تبادل المعلومات والتحليلات الصحية (Health-ISAC) ومنظمات القطاع الصحي تطبيق التدابير الدفاعية التالية:

  • تعطيل المعالجة التلقائية: اضبط إعدادات البريد الإلكتروني للمؤسسة لتعطيل المعالجة التلقائية لدعوات التقويم الخارجية. اطلب من المستخدمين مراجعة المرفقات الخارجية بصيغة .ics وقبولها يدويًا.
  • فحص ملفات التقويم: تعامل مع ملفات .ics كمحتوى تفاعلي. قم بتحديث بوابات أمان البريد الإلكتروني لفحص مرفقات التقويم بدقة بحثًا عن عناوين URL مضمنة، ونطاقات مشبوهة، وبيانات ضارة.
  • تعزيز ضوابط الوصول: تطبيق سياسات الوصول المشروط لتقييد تدفقات مصادقة رمز الجهاز، والتي يتم إساءة استخدامها بشكل كبير في هذه الحملات لسرقة رموز الجلسة.
  • تحديث إجراءات معالجة الحوادث: التأكد من أن إجراءات الاستجابة للحوادث تتضمن إجراءات حذف نهائية صريحة لإزالة عناصر التقويم الضارة من صناديق البريد الواردة المتأثرة، بدلاً من الاعتماد فقط على تنظيف رسائل البريد الإلكتروني الأولية.
  • التدريب التوعوي الموجه: تثقيف الطاقم الطبي والإداري تحديداً بشأن عمليات التصيد الاحتيالي عبر التقويم. تدريب الموظفين على التدقيق في دعوات الاجتماعات غير المتوقعة، والتحقق من المرسلين الخارجيين، وحذف الأحداث المشبوهة مباشرة من تقويماتهم بدلاً من تجاهل البريد الإلكتروني.

 

شكراً لشركة فورترا على تحديد هذا التهديد قبل شهر وعلى مقالتهم المنشورة على مدونتها حول هذا الموضوع هنا:

https://www.fortra.com/blog/new-calendar-invite-phishing-campaign-ics-abuse-والمثابرة بعد التسليم