Vzestup útoků CalPhishing ve zdravotnictví

Dne 11. června 2026 organizace Health-ISAC zaznamenala vznikající a velmi vyhýbavou hrozbu sociálního inženýrství známou jako CalPhishing (Calendar Phishing).
Shrnutí:
Útočníci zneužívají funkce automatického zpracování podnikových kalendářových aplikací (jako je Microsoft Outlook a Kalendář Google) k doručování škodlivých odkazů přímo do denních rozvrhů zaměstnanců.
Vkládáním phishingových URL adres a mechanismů pro získávání přihlašovacích údajů do souborů iCalendar (.ics) útočníci obcházejí tradiční bezpečnostní brány e-mailů. Tato přetrvávající hrozba představuje riziko pro chráněné zdravotní informace (PHI) a vyžaduje okamžitou pozornost bezpečnostních týmů ve zdravotnictví.
Analýza:
CalPhishing zneužívá implicitní důvěru, kterou uživatelé vkládají do svých pracovních kalendářů, a rychlou a upozorněním vyčerpanou povahu zdravotnických prostředí. Řetězec útoku se obvykle odvíjí následovně:
- Počáteční doručení: Útočník odešle e-mail s připojeným souborem .ics nebo přímou pozvánkou z kalendáře. Tělo e-mailu je často minimální, aby se vyhnul standardním filtrům spamu a phishingu.
- Automatické zpracování: Podnikoví e-mailoví klienti často automaticky zpracovávají soubory .ics a umisťují předběžnou schůzku do kalendáře oběti, aniž by museli e-mail s doručením vůbec otevřít.
- Lákadlo: Událost v kalendáři obsahuje v popisu události naléhavé sdělení – například Povinné bezpečnostní shrnutí, Vyžadován podpis faktury nebo Upozornění IT administrátora – spolu se škodlivým odkazem.
- Krádež tokenů: Kliknutím na odkaz je uživatel přesměrován na falešnou přihlašovací stránku. Nedávné kampaně využívají techniku zvanou ConsentFix (phishing s kódem zařízení) k zachycení tokenů relace. To umožňuje útočníkům obejít vícefaktorové ověřování (MFA) a získat trvalý přístup k podnikovým cloudovým prostředím bez hesla.
- Trvalost: Nejnebezpečnějším aspektem CalPhishingu je jeho dlouhověkost. I když uživatel původní e-mail smaže nebo označí jako spam, událost v kalendáři zůstává aktivní. Připomenutí na počítači a mobilním zařízení uživatele nadále upozorňují, což poskytuje delší okno pro interakci. Hrozba je neutralizována pouze tehdy, pokud je událost trvale smazána.
Doporučení:
Aby se zmírnila hrozba CalPhishingu, členové Health-ISAC a organizace ve zdravotnictví by měli zavést následující obranná opatření:
- Zakázat automatické zpracování: Nakonfigurujte nastavení podnikového e-mailu tak, aby zakázalo automatické zpracování pozvánek z externího kalendáře. Vyžadujte od uživatelů ruční kontrolu a přijetí externích příloh .ics.
- Kontrola souborů kalendáře: Soubory .ics lze považovat za aktivní obsah. Aktualizujte bezpečnostní brány e-mailů, aby bylo možné důkladně kontrolovat přílohy kalendáře a vyhledat vložené adresy URL, podezřelé domény a škodlivá data.
- Zpřísnění řízení přístupu: Implementujte zásady podmíněného přístupu k omezení toků ověřování kódu zařízení, které jsou v těchto kampaních silně zneužívány ke krádeži tokenů relací.
- Aktualizace pracovních postupů pro nápravu: Zajistěte, aby postupy reakce na incidenty zahrnovaly explicitní akce trvalého odstranění, které odstraní škodlivé artefakty kalendáře z postižených schránek, a nespoléhaly se pouze na vymazání původních doručených e-mailů.
- Cílené školení o povědomí: Vzdělávejte zdravotnický a administrativní personál konkrétně v oblasti phishingu v kalendářích. Školte zaměstnance, aby kontrolovali neočekávané pozvánky na schůzky, ověřovali externí odesílatele a mazali podezřelé události přímo z kalendářů, a ne aby e-maily pouze ignorovali.
Díky Fortře za identifikaci této hrozby před měsícem a za článek na blogu o ní zde:
- Související zdroje a zprávy
- Vrstva lidského rizika v AI
- Kybernetická bezpečnost v laboratoři
- Operace Vital Signs: První svého druhu zátěžové testy kybernetické odolnosti zdravotnictví
- Co je v Americkém kodexu?
- Představujeme agenty umělé inteligence do vaší identitní struktury
- Kybernetické útoky na zdravotnictví v první polovině roku 2026 vzrostly o 14 %.
- Co chtějí vedoucí pracovníci v oblasti kybernetické bezpečnosti u svých zaměstnanců? Tyto 3 dovednosti překonávají certifikace a zkušenosti.
- Neustálé monitorování povrchu útoku a sofistikované hodnocení sociálního inženýrství
- Nemocniční sítě se stávají terčem kybernetické války a nejsou vybaveny k tomu, aby se s ní vypořádaly
- Sada nástrojů pro řízení lidských rizik v nákupu