Skip i'r prif gynnwys

Cynnydd Ymosodiadau CalPhishing yn y Sector Iechyd

Bwletin Bygythiadau Iechyd-ISAC: Cynnydd Ymosodiadau CalPhishing yn y Sector Iechyd.

Ar 11 Mehefin, 2026, gwelodd Health-ISAC fygythiad peirianneg gymdeithasol sy'n dod i'r amlwg ac yn anodd iawn ei ddefnyddio o'r enw CalPhishing (Calendar Phishing).

Crynodeb:

Mae actorion bygythiad yn manteisio ar nodweddion prosesu awtomatig cymwysiadau calendr menter (fel Microsoft Outlook a Google Calendar) i gyflwyno dolenni maleisus yn uniongyrchol i amserlenni dyddiol gweithwyr.

Drwy fewnosod URLau gwe-rwydo a mecanweithiau casglu manylion mewn ffeiliau iCalendar (.ics), mae ymosodwyr yn osgoi pyrth diogelwch e-bost traddodiadol. Mae'r bygythiad parhaus hwn yn peri risg i Wybodaeth Iechyd Warchodedig (PHI) ac mae angen sylw ar unwaith gan dimau diogelwch y sector iechyd.

Dadansoddi:

Mae CalPhishing yn manteisio ar yr ymddiriedaeth ymhlyg y mae defnyddwyr yn ei rhoi yn eu calendrau gwaith a natur gyflym, flinedig amgylcheddau gofal iechyd. Mae'r gadwyn ymosodiad fel arfer yn datblygu fel a ganlyn:

  • Dosbarthu Cychwynnol: Mae ymosodwr yn anfon e-bost gyda ffeil .ics neu wahoddiad calendr uniongyrchol ynghlwm. Yn aml, mae corff yr e-bost yn fach iawn er mwyn osgoi hidlwyr sbam a phishing safonol.
  • Prosesu'n Awtomatig: Yn aml, mae cleientiaid e-bost menter yn prosesu ffeiliau .ics yn awtomatig, gan osod cyfarfod dros dro ar galendr y dioddefwr heb orfod iddynt hyd yn oed agor yr e-bost danfon.
  • Yr Atyniad: Mae'r digwyddiad calendr yn cynnwys negeseuon brys yn nisgrifiad y digwyddiad—megis Briffio Diogelwch Gorfodol, Llofnod Anfoneb yn Ofynnol, neu Rybudd Gweinyddwr TG—ynghyd â dolen faleisus.
  • Lladrad Tocynnau: Mae clicio ar y ddolen yn ailgyfeirio'r defnyddiwr i dudalen mewngofnodi ffug. Mae ymgyrchoedd diweddar yn defnyddio techneg o'r enw ConsentFix (gwe-rwydo cod dyfais) i gipio tocynnau sesiwn. Mae hyn yn caniatáu i ymosodwyr osgoi Dilysu Aml-Ffactor (MFA) a chael mynediad parhaus, heb gyfrinair, i amgylcheddau cwmwl menter.
  • Parhad: Yr agwedd fwyaf peryglus ar CalPhishing yw ei hirhoedledd. Hyd yn oed os caiff yr e-bost gwreiddiol ei ddileu neu ei farcio fel sothach gan y defnyddiwr, mae'r digwyddiad calendr yn parhau i fod yn weithredol. Mae atgoffaon bwrdd gwaith a symudol yn parhau i annog y defnyddiwr, gan ddarparu ffenestr hirach ar gyfer rhyngweithio. Dim ond os caiff y digwyddiad ei ddileu'n galed y caiff y bygythiad ei niwtraleiddio.

 

Argymhellion:

Er mwyn lliniaru bygythiad CalPhishing, dylai aelodau Health-ISAC a sefydliadau'r sector iechyd weithredu'r amddiffyniadau canlynol:

  • Analluogi Prosesu Awtomatig: Ffurfweddwch osodiadau e-bost menter i analluogi prosesu gwahoddiadau calendr allanol yn awtomatig. Gofynnwch i ddefnyddwyr adolygu a derbyn atodiadau .ics allanol â llaw.
  • Archwilio Ffeiliau Calendr: Trin ffeiliau .ics fel cynnwys gweithredol. Diweddaru pyrth diogelwch e-bost i archwilio atodiadau calendr yn drylwyr am URLau mewnosodedig, parthau amheus, a data maleisus.
  • Caledu Rheolaethau Mynediad: Gweithredu polisïau mynediad amodol i gyfyngu ar lifau dilysu cod dyfeisiau, sy'n cael eu camddefnyddio'n helaeth yn yr ymgyrchoedd hyn i ddwyn tocynnau sesiwn.
  • Diweddaru Llifau Gwaith Adfer: Sicrhewch fod gweithdrefnau ymateb i ddigwyddiadau yn cynnwys camau dileu caled penodol i gael gwared ar arteffactau calendr maleisus o flychau derbyn yr effeithir arnynt, yn hytrach na dibynnu'n llwyr ar gael gwared ar yr e-byst a ddanfonwyd yn wreiddiol.
  • Hyfforddiant Ymwybyddiaeth Targedig: Addysgu staff meddygol a gweinyddol yn benodol ar we-rwydo calendrau. Hyfforddi gweithwyr i graffu ar wahoddiadau cyfarfodydd annisgwyl, gwirio anfonwyr allanol, a dileu digwyddiadau amheus yn uniongyrchol o'u calendrau yn hytrach na dim ond anwybyddu'r e-bost.

 

Diolch i Fortra am nodi'r bygythiad hwn fis yn ôl ac am eu herthygl blog amdano yma:

https://www.fortra.com/blog/gwahoddiad-calendr-newydd-ymgyrch-phishing-ics-camddefnyddio-a pharhad-ar-ôl-gyflwyno