Přejít k hlavnímu obsahu

Vzestup útoků CalPhishing ve zdravotnictví

Bulletin o hrozbách Health-ISAC: Vzestup útoků CalPhishing ve zdravotnictví.

Dne 11. června 2026 organizace Health-ISAC zaznamenala vznikající a velmi vyhýbavou hrozbu sociálního inženýrství známou jako CalPhishing (Calendar Phishing).

Shrnutí:

Útočníci zneužívají funkce automatického zpracování podnikových kalendářových aplikací (jako je Microsoft Outlook a Kalendář Google) k doručování škodlivých odkazů přímo do denních rozvrhů zaměstnanců.

Vkládáním phishingových URL adres a mechanismů pro získávání přihlašovacích údajů do souborů iCalendar (.ics) útočníci obcházejí tradiční bezpečnostní brány e-mailů. Tato přetrvávající hrozba představuje riziko pro chráněné zdravotní informace (PHI) a vyžaduje okamžitou pozornost bezpečnostních týmů ve zdravotnictví.

Analýza:

CalPhishing zneužívá implicitní důvěru, kterou uživatelé vkládají do svých pracovních kalendářů, a rychlou a upozorněním vyčerpanou povahu zdravotnických prostředí. Řetězec útoku se obvykle odvíjí následovně:

  • Počáteční doručení: Útočník odešle e-mail s připojeným souborem .ics nebo přímou pozvánkou z kalendáře. Tělo e-mailu je často minimální, aby se vyhnul standardním filtrům spamu a phishingu.
  • Automatické zpracování: Podnikoví e-mailoví klienti často automaticky zpracovávají soubory .ics a umisťují předběžnou schůzku do kalendáře oběti, aniž by museli e-mail s doručením vůbec otevřít.
  • Lákadlo: Událost v kalendáři obsahuje v popisu události naléhavé sdělení – například Povinné bezpečnostní shrnutí, Vyžadován podpis faktury nebo Upozornění IT administrátora – spolu se škodlivým odkazem.
  • Krádež tokenů: Kliknutím na odkaz je uživatel přesměrován na falešnou přihlašovací stránku. Nedávné kampaně využívají techniku ​​zvanou ConsentFix (phishing s kódem zařízení) k zachycení tokenů relace. To umožňuje útočníkům obejít vícefaktorové ověřování (MFA) a získat trvalý přístup k podnikovým cloudovým prostředím bez hesla.
  • Trvalost: Nejnebezpečnějším aspektem CalPhishingu je jeho dlouhověkost. I když uživatel původní e-mail smaže nebo označí jako spam, událost v kalendáři zůstává aktivní. Připomenutí na počítači a mobilním zařízení uživatele nadále upozorňují, což poskytuje delší okno pro interakci. Hrozba je neutralizována pouze tehdy, pokud je událost trvale smazána.

 

Doporučení:

Aby se zmírnila hrozba CalPhishingu, členové Health-ISAC a organizace ve zdravotnictví by měli zavést následující obranná opatření:

  • Zakázat automatické zpracování: Nakonfigurujte nastavení podnikového e-mailu tak, aby zakázalo automatické zpracování pozvánek z externího kalendáře. Vyžadujte od uživatelů ruční kontrolu a přijetí externích příloh .ics.
  • Kontrola souborů kalendáře: Soubory .ics lze považovat za aktivní obsah. Aktualizujte bezpečnostní brány e-mailů, aby bylo možné důkladně kontrolovat přílohy kalendáře a vyhledat vložené adresy URL, podezřelé domény a škodlivá data.
  • Zpřísnění řízení přístupu: Implementujte zásady podmíněného přístupu k omezení toků ověřování kódu zařízení, které jsou v těchto kampaních silně zneužívány ke krádeži tokenů relací.
  • Aktualizace pracovních postupů pro nápravu: Zajistěte, aby postupy reakce na incidenty zahrnovaly explicitní akce trvalého odstranění, které odstraní škodlivé artefakty kalendáře z postižených schránek, a nespoléhaly se pouze na vymazání původních doručených e-mailů.
  • Cílené školení o povědomí: Vzdělávejte zdravotnický a administrativní personál konkrétně v oblasti phishingu v kalendářích. Školte zaměstnance, aby kontrolovali neočekávané pozvánky na schůzky, ověřovali externí odesílatele a mazali podezřelé události přímo z kalendářů, a ne aby e-maily pouze ignorovali.

 

Díky Fortře za identifikaci této hrozby před měsícem a za článek na blogu o ní zde:

https://www.fortra.com/blog/nová-pozvánka-do-kalendáře-zneužívání phishingových kampanía perzistence po doručení