Stigningen af CalPhishing-angreb i sundhedssektoren

Den 11. juni 2026 observerede Health-ISAC en fremvoksende og yderst undvigende social engineering-trussel kendt som CalPhishing (Calendar Phishing).
Resumé:
Trusselaktører udnytter de automatiske behandlingsfunktioner i virksomhedskalenderprogrammer (som Microsoft Outlook og Google Kalender) til at levere ondsindede links direkte til medarbejdernes daglige skemaer.
Ved at integrere phishing-URL'er og mekanismer til indsamling af legitimationsoplysninger i iCalendar-filer (.ics) omgår angribere traditionelle e-mail-sikkerhedsgateways. Denne vedvarende trussel udgør en risiko for beskyttede sundhedsoplysninger (PHI) og kræver øjeblikkelig opmærksomhed fra sikkerhedsteams i sundhedssektoren.
Analyse:
CalPhishing udnytter den implicitte tillid, som brugerne har til deres arbejdskalendere, og den hurtige, årvågne og trætte natur i sundhedsmiljøer. Angrebskæden udfolder sig typisk som følger:
- Første levering: En angriber sender en e-mail med en vedhæftet .ics-fil eller en direkte kalenderinvitation. E-mailens brødtekst er ofte minimal for at undgå standard spam- og phishing-filtre.
- Automatisk behandling: Virksomheds-e-mailklienter behandler ofte .ics-filer automatisk og placerer et foreløbigt møde i offerets kalender uden at de overhovedet behøver at åbne leverings-e-mailen.
- Lokkemidlet: Kalenderbegivenheden indeholder vigtige beskeder i begivenhedsbeskrivelsen – såsom obligatorisk sikkerhedsbriefing, fakturaunderskrift påkrævet eller advarsel til IT-administrator – sammen med et ondsindet link.
- Token-tyveri: Ved at klikke på linket omdirigeres brugeren til en forfalsket loginside. Nylige kampagner udnytter en teknik kaldet ConsentFix (phishing af enhedskode) til at indfange sessionstokens. Dette giver angribere mulighed for at omgå multifaktorgodkendelse (MFA) og få vedvarende, adgangskodefri adgang til virksomhedens cloudmiljøer.
- Vedholdenhed: Det farligste aspekt ved CalPhishing er dens levetid. Selv hvis den oprindelige e-mail slettes eller markeres som uønsket mail af brugeren, forbliver kalenderbegivenheden aktiv. Påmindelser på computer og mobil fortsætter med at give brugeren besked, hvilket giver et længere vindue til interaktion. Truslen neutraliseres kun, hvis begivenheden slettes permanent.
Anbefalinger:
For at mindske truslen fra CalPhishing bør Health-ISAC-medlemmer og sundhedssektororganisationer implementere følgende forsvar:
- Deaktiver automatisk behandling: Konfigurer virksomhedens e-mailindstillinger for at deaktivere automatisk behandling af eksterne kalenderinvitationer. Kræv, at brugerne manuelt gennemgår og accepterer eksterne .ics-vedhæftede filer.
- Undersøg kalenderfiler: Behandl .ics-filer som aktivt indhold. Opdater e-mailsikkerhedsgateways for at undersøge kalendervedhæftninger grundigt for integrerede URL'er, mistænkelige domæner og skadelige data.
- Hærd adgangskontroller: Implementer betingede adgangspolitikker for at begrænse enhedskodegodkendelsesflows, som i disse kampagner misbruges kraftigt til at stjæle sessionstokens.
- Opdateringsafhjælpningsworkflows: Sørg for, at procedurer for hændelsesrespons inkluderer eksplicitte handlinger for permanent sletning for at fjerne skadelige kalenderartefakter fra berørte indbakker i stedet for udelukkende at være afhængig af at slette de oprindelige leveringsmails.
- Målrettet bevidsthedstræning: Uddan medicinsk og administrativt personale specifikt i kalenderphishing. Træn medarbejdere i at granske uventede mødeinvitationer, verificere eksterne afsendere og slette mistænkelige begivenheder direkte fra deres kalendere i stedet for blot at ignorere e-mailen.
Tak til Fortra for at identificere denne trussel for en måned siden og for deres blogartikel om den her:
- Relaterede ressourcer og nyheder
- Sundhed-ISAC Sundhedssektorens hjerteslag – 2. kvartal 2026
- Cybersikkerhed i sundhedsvæsenet handler altid om mennesker
- Benchmarkingrapport for sundhed og ISAC CISO 2026
- Indsigt i hændelser i juni
- Ny ramme for cybersikkerhed i kritisk infrastruktur indeholder muligheder for regering og regionalråd
- Frontier AI i sundhedssektoren: Håndtering af forsyningskæde- og leverandørrisiko
- Status over virksomheders cyberkriseberedskab (rapport)
- 90-dages håndbog om risikostyring for mennesker
- Cyberkriminelle strømmer til sundhedsvirksomheder i takt med at angrebene stiger
- DHS genopliver deling af trusler mod kritisk infrastruktur uden den juridiske beskyttelse, som branchen ønsker.