El aumento de los ataques de CalPhishing en el sector sanitario

El 11 de junio de 2026, Health-ISAC detectó una amenaza emergente y altamente difícil de detectar mediante ingeniería social, conocida como CalPhishing (Phishing del calendario).
Resumen:
Los ciberdelincuentes están aprovechando las funciones de procesamiento automático de las aplicaciones de calendario empresariales (como Microsoft Outlook y Google Calendar) para insertar enlaces maliciosos directamente en las agendas diarias de los empleados.
Al insertar URL de phishing y mecanismos de robo de credenciales en archivos iCalendar (.ics), los atacantes eluden las medidas de seguridad tradicionales del correo electrónico. Esta amenaza persistente supone un riesgo para la información sanitaria protegida (PHI, por sus siglas en inglés) y requiere la atención inmediata de los equipos de seguridad del sector sanitario.
Análisis:
CalPhishing explota la confianza implícita que los usuarios depositan en sus calendarios laborales y la naturaleza acelerada y saturada de alertas de los entornos sanitarios. La cadena de ataque suele desarrollarse de la siguiente manera:
- Entrega inicial: Un atacante envía un correo electrónico con un archivo .ics adjunto o una invitación directa al calendario. El cuerpo del correo suele ser mínimo para evadir los filtros estándar de spam y phishing.
- Procesamiento automático: Los clientes de correo electrónico empresariales suelen procesar automáticamente los archivos .ics, añadiendo una reunión provisional al calendario de la víctima sin que esta tenga que abrir el correo electrónico.
- El señuelo: El evento del calendario incluye mensajes urgentes en la descripción del evento, como "Sesión informativa de seguridad obligatoria", "Se requiere firma de factura" o "Alerta para el administrador de TI", junto con un enlace malicioso.
- Robo de tokens: Al hacer clic en el enlace, el usuario es redirigido a una página de inicio de sesión falsificada. Las campañas recientes utilizan una técnica llamada ConsentFix (phishing mediante código de dispositivo) para capturar tokens de sesión. Esto permite a los atacantes eludir la autenticación multifactor (MFA) y obtener acceso persistente y sin contraseña a entornos de nube empresariales.
- Persistencia: El aspecto más peligroso del CalPhishing es su persistencia. Incluso si el usuario elimina o marca como spam el correo electrónico original, el evento del calendario permanece activo. Los recordatorios en computadoras y dispositivos móviles siguen avisando al usuario, lo que le brinda más tiempo para interactuar. La amenaza solo se neutraliza si el evento se elimina definitivamente.
Recommendations:
Para mitigar la amenaza del CalPhishing, los miembros de Health-ISAC y las organizaciones del sector salud deben implementar las siguientes medidas de defensa:
- Deshabilitar el procesamiento automático: Configure los ajustes de correo electrónico de la empresa para deshabilitar el procesamiento automático de las invitaciones de calendario externas. Exija a los usuarios que revisen y acepten manualmente los archivos adjuntos externos en formato .ics.
- Inspeccione los archivos del calendario: Trate los archivos .ics como contenido activo. Actualice las pasarelas de seguridad de correo electrónico para inspeccionar en profundidad los archivos adjuntos del calendario en busca de URL incrustadas, dominios sospechosos y datos maliciosos.
- Refuerce los controles de acceso: implemente políticas de acceso condicional para restringir los flujos de autenticación de códigos de dispositivo, que se utilizan indebidamente en estas campañas para robar tokens de sesión.
- Actualizar los flujos de trabajo de remediación: Asegúrese de que los procedimientos de respuesta a incidentes incluyan acciones explícitas de eliminación permanente para eliminar los elementos maliciosos del calendario de las bandejas de entrada afectadas, en lugar de depender únicamente de la eliminación de los correos electrónicos de entrega inicial.
- Capacitación específica sobre concientización: Capacite al personal médico y administrativo específicamente sobre el phishing de calendarios. Enseñe a los empleados a examinar detenidamente las invitaciones a reuniones inesperadas, verificar a los remitentes externos y eliminar los eventos sospechosos directamente de sus calendarios en lugar de simplemente ignorar el correo electrónico.
Gracias a Fortra por identificar esta amenaza hace un mes y por su artículo en el blog al respecto, que pueden consultar aquí:
- Recursos y noticias relacionados
- La capa de riesgo humano de la IA
- Ciberseguridad en el laboratorio
- Operación Signos Vitales: Un ejercicio pionero pone a prueba la resiliencia cibernética del sector sanitario.
- ¿Qué contiene el Código de Estados Unidos?
- Presentando agentes de IA a su plataforma de identidad
- Los ciberataques contra el sector sanitario aumentaron un 14% en el primer semestre de 2026.
- ¿Qué buscan los líderes en ciberseguridad en sus empleados? Estas 3 habilidades superan a las certificaciones y la experiencia.
- Monitoreo continuo de la superficie de ataque y evaluación sofisticada de ingeniería social.
- Las redes hospitalarias se están convirtiendo en objetivos de la ciberguerra y no están preparadas para afrontarla.
- Kit de herramientas de compra para la gestión de riesgos humanos