رفتن به محتوای اصلی

افزایش حملات CalPhishing در بخش بهداشت و درمان

در ۱۱ ژوئن ۲۰۲۶، Health-ISAC یک تهدید مهندسی اجتماعی نوظهور و بسیار گریزان به نام CalPhishing (فیشینگ تقویمی) را مشاهده کرد.

خلاصه:

عوامل تهدید از ویژگی‌های پردازش خودکار برنامه‌های تقویم سازمانی (مانند Microsoft Outlook و Google Calendar) سوءاستفاده می‌کنند تا پیوندهای مخرب را مستقیماً در برنامه‌های روزانه کارمندان قرار دهند.

مهاجمان با جاسازی URLهای فیشینگ و سازوکارهای جمع‌آوری اطلاعات کاربری در فایل‌های iCalendar (.ics)، دروازه‌های امنیتی ایمیل سنتی را دور می‌زنند. این تهدید مداوم، اطلاعات سلامت محافظت‌شده (PHI) را در معرض خطر قرار می‌دهد و نیازمند توجه فوری تیم‌های امنیتی بخش سلامت است.

تحلیل و بررسی:

CalPhishing از اعتماد ضمنی کاربران به تقویم‌های کاری‌شان و ماهیت سریع و خسته‌کننده محیط‌های مراقبت‌های بهداشتی سوءاستفاده می‌کند. زنجیره حمله معمولاً به شرح زیر است:

  • تحویل اولیه: مهاجم ایمیلی با پیوست فایل .ics یا دعوتنامه تقویم مستقیم ارسال می‌کند. متن ایمیل اغلب ساده است تا از فیلترهای استاندارد اسپم و فیشینگ فرار کند.
  • پردازش خودکار: نرم‌افزارهای ایمیل سازمانی اغلب به‌طور خودکار فایل‌های .ics را پردازش می‌کنند و یک جلسه آزمایشی را در تقویم قربانی قرار می‌دهند، بدون اینکه حتی از او بخواهند ایمیل ارسالی را باز کند.
  • دلیل جذاب: رویداد تقویم شامل پیام‌های فوری در توضیحات رویداد - مانند «توضیحات امنیتی اجباری»، «امضای فاکتور الزامی است» یا «هشدار مدیر فناوری اطلاعات» - به همراه یک لینک مخرب است.
  • سرقت توکن: کلیک روی لینک، کاربر را به یک صفحه ورود جعلی هدایت می‌کند. کمپین‌های اخیر از تکنیکی به نام ConsentFix (فیشینگ کد دستگاه) برای گرفتن توکن‌های جلسه استفاده می‌کنند. این به مهاجمان اجازه می‌دهد تا احراز هویت چند عاملی (MFA) را دور بزنند و دسترسی مداوم و بدون رمز عبور به محیط‌های ابری سازمانی داشته باشند.
  • ماندگاری: خطرناک‌ترین جنبه‌ی CalPhishing، ماندگاری آن است. حتی اگر ایمیل اصلی توسط کاربر حذف یا به عنوان هرزنامه علامت‌گذاری شود، رویداد تقویم فعال می‌ماند. یادآوری‌های دسکتاپ و موبایل همچنان به کاربر اطلاع می‌دهند و فرصت طولانی‌تری برای تعامل فراهم می‌کنند. این تهدید تنها در صورتی خنثی می‌شود که رویداد به طور کامل حذف شود.

 

توصیه:

برای کاهش تهدید CalPhishing، اعضای Health-ISAC و سازمان‌های بخش سلامت باید اقدامات دفاعی زیر را اجرا کنند:

  • غیرفعال کردن پردازش خودکار: تنظیمات ایمیل سازمانی را پیکربندی کنید تا پردازش خودکار دعوت‌نامه‌های تقویم خارجی غیرفعال شود. از کاربران بخواهید که پیوست‌های خارجی .ics را به صورت دستی بررسی و بپذیرند.
  • بازرسی فایل‌های تقویم: فایل‌های .ics را به عنوان محتوای فعال در نظر بگیرید. دروازه‌های امنیتی ایمیل را به‌روزرسانی کنید تا پیوست‌های تقویم را از نظر URLهای جاسازی‌شده، دامنه‌های مشکوک و داده‌های مخرب عمیقاً بررسی کنید.
  • کنترل‌های دسترسی را سخت‌تر کنید: سیاست‌های دسترسی مشروط را برای محدود کردن جریان‌های احراز هویت کد دستگاه پیاده‌سازی کنید، که در این کمپین‌ها به شدت برای سرقت توکن‌های جلسه مورد سوءاستفاده قرار می‌گیرند.
  • به‌روزرسانی گردش‌های کاری اصلاح: اطمینان حاصل کنید که رویه‌های پاسخ به حادثه شامل اقدامات صریح حذف سخت برای حذف مصنوعات تقویم مخرب از صندوق‌های ورودی آسیب‌دیده باشند، نه اینکه صرفاً بر حذف ایمیل‌های تحویل اولیه تکیه کنند.
  • آموزش آگاهی‌بخشی هدفمند: به کارکنان پزشکی و اداری به‌طور خاص در مورد فیشینگ تقویم آموزش دهید. به کارمندان آموزش دهید تا دعوت‌نامه‌های غیرمنتظره برای جلسات را با دقت بررسی کنند، فرستندگان خارجی را تأیید کنند و رویدادهای مشکوک را مستقیماً از تقویم‌های خود حذف کنند، نه اینکه صرفاً ایمیل را نادیده بگیرند.

 

با تشکر از Fortra برای شناسایی این تهدید یک ماه پیش و مقاله وبلاگشان در مورد آن در اینجا:

https://www.fortra.com/وبلاگ/تقویم-جدید-دعوت-کمپین فیشینگ-سوءاستفاده از سیستم‌های کنترل صنعتیو ماندگاری پس از تحویل