O auxe dos ataques de CalPhishing no sector sanitario

O 11 de xuño de 2026, Health-ISAC observou unha ameaza de enxeñaría social emerxente e altamente evasiva coñecida como CalPhishing (Calendar Phishing).
Resumo:
Os actores ameazantes están a aproveitar as funcións de procesamento automático das aplicacións de calendario empresarial (como Microsoft Outlook e Google Calendar) para introducir ligazóns maliciosas directamente nas axendas diarias dos empregados.
Ao integrar URL de phishing e mecanismos de recollida de credenciais nos ficheiros iCalendar (.ics), os atacantes evitan as pasarelas de seguridade tradicionais do correo electrónico. Esta ameaza persistente supón un risco para a información sanitaria protexida (PHI) e require a atención inmediata dos equipos de seguridade do sector sanitario.
Análise:
O CalPhishing aproveita a confianza implícita que os usuarios depositan nos seus calendarios de traballo e a natureza acelerada e fatigada polas alertas dos entornos sanitarios. A cadea de ataque normalmente desenvólvese do seguinte xeito:
- Entrega inicial: Un atacante envía un correo electrónico cun ficheiro .ics adxunto ou unha invitación directa ao calendario. O corpo do correo electrónico adoita ser mínimo para evadir os filtros estándar de spam e phishing.
- Procesamento automático: Os clientes de correo electrónico empresariais adoitan procesar automaticamente os ficheiros .ics, colocando unha reunión provisional no calendario da vítima sen necesidade de que esta abra sequera o correo electrónico de entrega.
- O atractivo: o evento do calendario inclúe mensaxes urxentes na descrición do evento (como "Informe de seguranza obrigatorio", "Sinatura de factura requirida" ou "Alerta de administrador de TI"), xunto cunha ligazón maliciosa.
- Roubo de tokens: Ao facer clic na ligazón, o usuario redirixe a unha páxina de inicio de sesión falsificada. As campañas recentes aproveitan unha técnica chamada ConsentFix (phishing de código de dispositivo) para capturar tokens de sesión. Isto permite aos atacantes eludir a autenticación multifactor (MFA) e obter acceso persistente e sen contrasinal a entornos de nube empresariais.
- Persistencia: O aspecto máis perigoso do CalPhishing é a súa lonxevidade. Mesmo se o usuario elimina ou marca o correo electrónico orixinal como lixo, o evento do calendario permanece activo. Os recordatorios de escritorio e móbil continúan avisando ao usuario, o que proporciona unha xanela de interacción máis longa. A ameaza só se neutraliza se o evento se elimina permanentemente.
Recomendacións:
Para mitigar a ameaza do CalPhishing, os membros de Health-ISAC e as organizacións do sector sanitario deben implementar as seguintes defensas:
- Desactivar o procesamento automático: Configura a configuración do correo electrónico da empresa para desactivar o procesamento automático de invitacións de calendario externo. Solicita que os usuarios revisen e acepten manualmente os anexos .ics externos.
- Inspeccionar ficheiros de calendario: Tratar os ficheiros .ics como contido activo. Actualizar as pasarelas de seguranza do correo electrónico para inspeccionar en profundidade os anexos do calendario en busca de URL incrustadas, dominios sospeitosos e datos maliciosos.
- Reforzar os controis de acceso: implementar políticas de acceso condicional para restrinxir os fluxos de autenticación do código do dispositivo, que se empregan de forma abusiva nestas campañas para roubar tokens de sesión.
- Actualizar os fluxos de traballo de corrección: garantir que os procedementos de resposta a incidentes inclúan accións explícitas de eliminación permanente para eliminar artefactos de calendario maliciosos das caixas de entrada afectadas, en lugar de depender unicamente de eliminar os correos electrónicos de entrega inicial.
- Formación de concienciación específica: Educar o persoal médico e administrativo especificamente sobre o phishing no calendario. Formar os empregados para que examinen as invitacións inesperadas a reunións, verifiquen os remitentes externos e eliminen eventos sospeitosos directamente dos seus calendarios en lugar de simplemente ignorar o correo electrónico.
Grazas a Fortra por identificar esta ameaza hai un mes e polo seu artigo no blog sobre ela aquí:
- Recursos e noticias relacionados
- Saúde-ISAC Hacking Healthcare 7-16-2026
- Latido do sector sanitario de Saúde-ISAC: terceiro trimestre de 2026
- A ciberseguridade sanitaria sempre volve ás persoas
- Informe de referencia de CISO de saúde-ISAC de 2026
- Información sobre a resposta a incidentes de xuño
- O novo marco de ciberseguridade para infraestruturas críticas inclúe opcións para o goberno e os consellos rexionais
- IA de fronteira no sector sanitario: xestión da cadea de subministración e do risco dos provedores
- O estado da preparación das empresas para as crises cibernéticas (informe)
- Manual de estratexias de xestión de riscos humanos de 90 días
- Os ciberdelincuentes acoden ás empresas sanitarias a medida que aumentan os ataques