افزایش حملات CalPhishing در بخش بهداشت و درمان

در ۱۱ ژوئن ۲۰۲۶، Health-ISAC یک تهدید مهندسی اجتماعی نوظهور و بسیار گریزان به نام CalPhishing (فیشینگ تقویمی) را مشاهده کرد.
خلاصه:
عوامل تهدید از ویژگیهای پردازش خودکار برنامههای تقویم سازمانی (مانند Microsoft Outlook و Google Calendar) سوءاستفاده میکنند تا پیوندهای مخرب را مستقیماً در برنامههای روزانه کارمندان قرار دهند.
مهاجمان با جاسازی URLهای فیشینگ و سازوکارهای جمعآوری اطلاعات کاربری در فایلهای iCalendar (.ics)، دروازههای امنیتی ایمیل سنتی را دور میزنند. این تهدید مداوم، اطلاعات سلامت محافظتشده (PHI) را در معرض خطر قرار میدهد و نیازمند توجه فوری تیمهای امنیتی بخش سلامت است.
تحلیل و بررسی:
CalPhishing از اعتماد ضمنی کاربران به تقویمهای کاریشان و ماهیت سریع و خستهکننده محیطهای مراقبتهای بهداشتی سوءاستفاده میکند. زنجیره حمله معمولاً به شرح زیر است:
- تحویل اولیه: مهاجم ایمیلی با پیوست فایل .ics یا دعوتنامه تقویم مستقیم ارسال میکند. متن ایمیل اغلب ساده است تا از فیلترهای استاندارد اسپم و فیشینگ فرار کند.
- پردازش خودکار: نرمافزارهای ایمیل سازمانی اغلب بهطور خودکار فایلهای .ics را پردازش میکنند و یک جلسه آزمایشی را در تقویم قربانی قرار میدهند، بدون اینکه حتی از او بخواهند ایمیل ارسالی را باز کند.
- دلیل جذاب: رویداد تقویم شامل پیامهای فوری در توضیحات رویداد - مانند «توضیحات امنیتی اجباری»، «امضای فاکتور الزامی است» یا «هشدار مدیر فناوری اطلاعات» - به همراه یک لینک مخرب است.
- سرقت توکن: کلیک روی لینک، کاربر را به یک صفحه ورود جعلی هدایت میکند. کمپینهای اخیر از تکنیکی به نام ConsentFix (فیشینگ کد دستگاه) برای گرفتن توکنهای جلسه استفاده میکنند. این به مهاجمان اجازه میدهد تا احراز هویت چند عاملی (MFA) را دور بزنند و دسترسی مداوم و بدون رمز عبور به محیطهای ابری سازمانی داشته باشند.
- ماندگاری: خطرناکترین جنبهی CalPhishing، ماندگاری آن است. حتی اگر ایمیل اصلی توسط کاربر حذف یا به عنوان هرزنامه علامتگذاری شود، رویداد تقویم فعال میماند. یادآوریهای دسکتاپ و موبایل همچنان به کاربر اطلاع میدهند و فرصت طولانیتری برای تعامل فراهم میکنند. این تهدید تنها در صورتی خنثی میشود که رویداد به طور کامل حذف شود.
توصیه:
برای کاهش تهدید CalPhishing، اعضای Health-ISAC و سازمانهای بخش سلامت باید اقدامات دفاعی زیر را اجرا کنند:
- غیرفعال کردن پردازش خودکار: تنظیمات ایمیل سازمانی را پیکربندی کنید تا پردازش خودکار دعوتنامههای تقویم خارجی غیرفعال شود. از کاربران بخواهید که پیوستهای خارجی .ics را به صورت دستی بررسی و بپذیرند.
- بازرسی فایلهای تقویم: فایلهای .ics را به عنوان محتوای فعال در نظر بگیرید. دروازههای امنیتی ایمیل را بهروزرسانی کنید تا پیوستهای تقویم را از نظر URLهای جاسازیشده، دامنههای مشکوک و دادههای مخرب عمیقاً بررسی کنید.
- کنترلهای دسترسی را سختتر کنید: سیاستهای دسترسی مشروط را برای محدود کردن جریانهای احراز هویت کد دستگاه پیادهسازی کنید، که در این کمپینها به شدت برای سرقت توکنهای جلسه مورد سوءاستفاده قرار میگیرند.
- بهروزرسانی گردشهای کاری اصلاح: اطمینان حاصل کنید که رویههای پاسخ به حادثه شامل اقدامات صریح حذف سخت برای حذف مصنوعات تقویم مخرب از صندوقهای ورودی آسیبدیده باشند، نه اینکه صرفاً بر حذف ایمیلهای تحویل اولیه تکیه کنند.
- آموزش آگاهیبخشی هدفمند: به کارکنان پزشکی و اداری بهطور خاص در مورد فیشینگ تقویم آموزش دهید. به کارمندان آموزش دهید تا دعوتنامههای غیرمنتظره برای جلسات را با دقت بررسی کنند، فرستندگان خارجی را تأیید کنند و رویدادهای مشکوک را مستقیماً از تقویمهای خود حذف کنند، نه اینکه صرفاً ایمیل را نادیده بگیرند.
با تشکر از Fortra برای شناسایی این تهدید یک ماه پیش و مقاله وبلاگشان در مورد آن در اینجا:
- منابع و اخبار مرتبط
- چارچوب جدید امنیت سایبری زیرساختهای حیاتی، گزینههای دولتی و شورای منطقهای را در بر میگیرد.
- هوش مصنوعی پیشرو در بخش سلامت: مدیریت زنجیره تأمین و ریسک فروشنده
- وضعیت آمادگی سازمانها در برابر بحران سایبری (گزارش)
- کتاب راهنمای ۹۰ روزه مدیریت ریسک انسانی
- با افزایش حملات، مجرمان سایبری به سمت کسب و کارهای مراقبتهای بهداشتی هجوم میآورند
- وزارت امنیت داخلی، اشتراکگذاری تهدید زیرساختهای حیاتی را بدون نیاز به سپر قانونی مورد نیاز صنعت، احیا میکند
- مدیریت مراقبتهای بهداشتی باید برای مقابله با استفاده غیرمجاز از هوش مصنوعی سرعت بیشتری بگیرد
- خبرنامه ماهانه – جولای 2026
- امنیت سایبری مراقبتهای بهداشتی در عصر بیثباتی ژئوپلیتیکی
- مصاحبه با ISAC AAMI eXhange در حوزه سلامت - امنیت تجهیزات پزشکی