Pääsisältö

Calphishing-hyökkäysten lisääntyminen terveydenhuoltoalalla

Health-ISAC havaitsi 11. kesäkuuta 2026 nousevan ja erittäin vaikeasti havaittavan sosiaalisen manipuloinnin uhan, joka tunnetaan nimellä CalPhishing (Calendar Phishing).

Yhteenveto:

Uhkatoimijat hyödyntävät yritysten kalenterisovellusten (kuten Microsoft Outlookin ja Google Kalenterin) automaattisia käsittelyominaisuuksia toimittaakseen haitallisia linkkejä suoraan työntekijöiden päivittäisiin aikatauluihin.

Upottamalla tietojenkalastelu-URL-osoitteita ja tunnistetietojen keräämismekanismeja iCalendar (.ics) -tiedostoihin hyökkääjät ohittavat perinteiset sähköpostin suojausyhdyskäytävät. Tämä jatkuva uhka aiheuttaa riskin suojatuille terveystiedoille (PHI) ja vaatii terveydenhuoltoalan turvallisuustiimien välitöntä huomiota.

analyysi:

CalPhishing hyödyntää käyttäjien työkalentereihinsä kohdistamaa epäsuoraa luottamusta ja terveydenhuollon ympäristöjen nopeaa ja valppautta vaativaa luonnetta. Hyökkäysketju etenee tyypillisesti seuraavasti:

  • Alkuperäinen toimitus: Hyökkääjä lähettää sähköpostin, johon on liitetty .ics-tiedosto tai suora kalenterikutsu. Sähköpostin teksti on usein lyhyt, jotta se kiertää tavalliset roskaposti- ja tietojenkalastelusuodattimet.
  • Automaattinen käsittely: Yritysten sähköpostiohjelmat käsittelevät usein .ics-tiedostoja automaattisesti ja lisäävät alustavan kokouksen uhrin kalenteriin ilman, että heidän tarvitsee edes avata toimitusviestiä.
  • Houkuttelu: Kalenteritapahtuman kuvauksessa on kiireellisiä viestejä – kuten Pakollinen turvallisuustiedote, Laskun allekirjoitus vaaditaan tai IT-järjestelmänvalvojan hälytys – sekä haitallinen linkki.
  • Tunnuksen varkaus: Linkin napsauttaminen ohjaa käyttäjän väärennetylle kirjautumissivulle. Viimeaikaiset kampanjat hyödyntävät ConsentFix-tekniikkaa (laitekoodin tietojenkalastelu) istuntotunnusten kaappaamiseen. Tämän avulla hyökkääjät voivat ohittaa monivaiheisen todennuksen (MFA) ja saada pysyvän, salasanattoman pääsyn yrityksen pilviympäristöihin.
  • Pysyvyys: CallPhinshingin vaarallisin puoli on sen pitkäikäisyys. Vaikka käyttäjä poistaisi alkuperäisen sähköpostin tai merkitsisi sen roskapostiksi, kalenteritapahtuma pysyy aktiivisena. Työpöytä- ja mobiililaitteet muistuttavat käyttäjää jatkuvasti, mikä tarjoaa pidemmän ikkunan vuorovaikutukseen. Uhka neutraloituu vain, jos tapahtuma poistetaan pysyvästi.

 

Suositukset:

Calphishing-uhan lieventämiseksi Health-ISAC-jäsenten ja terveysalan organisaatioiden tulisi ottaa käyttöön seuraavat puolustuskeinot:

  • Poista automaattinen käsittely käytöstä: Määritä yrityksen sähköpostiasetukset poistamaan ulkoisten kalenterikutsujen automaattinen käsittely käytöstä. Vaadi käyttäjiä tarkistamaan ja hyväksymään ulkoiset .ics-liitteet manuaalisesti.
  • Tarkista kalenteritiedostot: Käsittele .ics-tiedostoja aktiivisena sisältönä. Päivitä sähköpostin suojausyhdyskäytävät, jotta voit tarkistaa kalenteriliitteet perusteellisesti upotettujen URL-osoitteiden, epäilyttävien verkkotunnusten ja haitallisten tietojen varalta.
  • Vahvista käyttöoikeuksien hallintaa: Ota käyttöön ehdollisen käyttöoikeuden käytäntöjä rajoittaaksesi laitekoodin todennusvirtoja, joita käytetään laajalti väärin näissä kampanjoissa istuntotunnusten varastamiseen.
  • Päivitä korjaavat työnkulut: Varmista, että tapausten vastemenettelyihin sisältyy nimenomaiset pysyvät poistotoimenpiteet haitallisten kalenterielementtien poistamiseksi kyseisistä postilaatikoista sen sijaan, että luotettaisiin pelkästään alkuperäisten sähköpostien tyhjentämiseen.
  • Kohdennettu tietoisuuskoulutus: Kouluta lääkintä- ja hallintohenkilökuntaa erityisesti kalenteritietojen kalastelusta. Kouluta työntekijöitä tarkastamaan odottamattomat kokouskutsut, tarkistamaan ulkoiset lähettäjät ja poistamaan epäilyttävät tapahtumat suoraan kalentereistaan ​​sen sijaan, että he vain jättäisivät sähköpostin huomiotta.

 

Kiitos Fortralle tämän uhan tunnistamisesta kuukausi sitten ja heidän blogikirjoituksestaan ​​​​siitä täällä:

https://www.fortra.com/blogi/uusi-kalenteri-kutsu-tietojenkalastelukampanja-ics-väärinkäyttö-ja-synnytyksen-jälkeinen-pysyvyys