La montée en puissance des attaques de phishing CalPhishing dans le secteur de la santé

Le 11 juin 2026, Health-ISAC a observé une menace d'ingénierie sociale émergente et très insaisissable connue sous le nom de CalPhishing (hameçonnage de calendrier).
Résumé:
Des acteurs malveillants exploitent les fonctionnalités de traitement automatique des applications de calendrier d'entreprise (comme Microsoft Outlook et Google Agenda) pour insérer des liens malveillants directement dans l'agenda quotidien des employés.
En intégrant des URL d'hameçonnage et des mécanismes de vol d'identifiants dans les fichiers iCalendar (.ics), les attaquants contournent les passerelles de sécurité de messagerie classiques. Cette menace persistante représente un risque pour les données de santé protégées et exige une intervention immédiate des équipes de sécurité du secteur de la santé.
Analyse:
CalPhishing exploite la confiance implicite que les utilisateurs accordent à leurs calendriers professionnels et le rythme effréné et la fatigue d'attention qui caractérisent les environnements de soins de santé. Le déroulement de l'attaque est généralement le suivant :
- Première diffusion : Un attaquant envoie un courriel contenant un fichier .ics en pièce jointe ou une invitation directe à un calendrier. Le contenu du courriel est généralement minimal afin de contourner les filtres anti-spam et anti-phishing classiques.
- Traitement automatique : les clients de messagerie d’entreprise traitent souvent automatiquement les fichiers .ics, en plaçant une réunion provisoire dans le calendrier de la victime sans même qu’elle ait besoin d’ouvrir le courriel de livraison.
- L'appât : L'événement du calendrier inclut un message urgent dans sa description — tel que « Réunion d'information obligatoire sur la sécurité », « Signature de facture requise » ou « Alerte administrateur informatique » — ainsi qu'un lien malveillant.
- Vol de jetons : Cliquer sur le lien redirige l’utilisateur vers une page de connexion falsifiée. Les campagnes récentes exploitent une technique appelée ConsentFix (hameçonnage par code d’appareil) pour capturer les jetons de session. Cela permet aux attaquants de contourner l’authentification multifacteur (MFA) et d’obtenir un accès permanent et sans mot de passe aux environnements cloud d’entreprise.
- Persistance : Le principal danger du CalPhishing réside dans sa persistance. Même si l’e-mail initial est supprimé ou marqué comme indésirable par l’utilisateur, l’événement du calendrier reste actif. Les rappels sur ordinateur et mobile continuent d’alerter l’utilisateur, prolongeant ainsi la période d’interaction. La menace n’est neutralisée que si l’événement est définitivement supprimé.
Recommandations:
Pour atténuer la menace du CalPhishing, les membres de Health-ISAC et les organisations du secteur de la santé devraient mettre en œuvre les mesures de défense suivantes :
- Désactivation du traitement automatique : configurez les paramètres de messagerie d’entreprise pour désactiver le traitement automatique des invitations de calendrier externes. Les utilisateurs devront alors examiner et accepter manuellement les pièces jointes .ics externes.
- Inspectez les fichiers de calendrier : traitez les fichiers .ics comme du contenu actif. Mettez à jour les passerelles de sécurité de messagerie afin d’inspecter en profondeur les pièces jointes de calendrier et de détecter les URL intégrées, les domaines suspects et les données malveillantes.
- Renforcer les contrôles d'accès : Mettre en œuvre des politiques d'accès conditionnel pour restreindre les flux d'authentification par code de l'appareil, qui sont largement exploités dans ces campagnes pour voler des jetons de session.
- Mise à jour des flux de travail de correction : assurez-vous que les procédures de réponse aux incidents incluent des actions de suppression définitive explicites pour retirer les éléments malveillants du calendrier des boîtes de réception affectées, plutôt que de se fier uniquement à la purge des e-mails de livraison initiaux.
- Formation de sensibilisation ciblée : Sensibiliser le personnel médical et administratif aux risques liés à l’hameçonnage par calendrier. Former les employés à examiner attentivement les invitations à des réunions inattendues, à vérifier l’identité des expéditeurs externes et à supprimer les événements suspects directement de leur calendrier plutôt que de simplement ignorer le courriel.
Merci à Fortra d'avoir identifié cette menace il y a un mois et pour leur article de blog à ce sujet ici :
- Ressources et actualités connexes
- Le niveau de risque humain de l'IA
- La cybersécurité en laboratoire
- Opération Signes vitaux : Des tests de résistance à l’effort inédits évaluent la cyber-résilience du secteur de la santé
- Que contient le code américain ?
- Intégration d'agents IA à votre infrastructure d'identité
- Les cyberattaques contre le secteur de la santé ont bondi de 14 % au premier semestre 2026.
- Que recherchent les responsables de la cybersécurité chez leurs collaborateurs ? Ces 3 compétences priment sur les certifications et l’expérience.
- Surveillance continue de la surface d'attaque et évaluation sophistiquée de l'ingénierie sociale
- Les réseaux hospitaliers deviennent des cibles de la cyberguerre et ils ne sont pas préparés à y faire face.
- Boîte à outils d'achat pour la gestion des risques humains