स्वास्थ्य क्षेत्र में कैलफ़िशिंग हमलों का बढ़ता प्रकोप

11 जून, 2026 को, हेल्थ-आईएसएसी ने कैलफ़िशिंग (कैलेंडर फ़िशिंग) के नाम से जाने जाने वाले एक उभरते और अत्यधिक मायावी सामाजिक इंजीनियरिंग खतरे को देखा।
सारांश:
खतरे पैदा करने वाले तत्व एंटरप्राइज कैलेंडर एप्लिकेशन (जैसे माइक्रोसॉफ्ट आउटलुक और गूगल कैलेंडर) की स्वचालित प्रोसेसिंग सुविधाओं का फायदा उठाकर कर्मचारियों के दैनिक शेड्यूल में सीधे दुर्भावनापूर्ण लिंक भेज रहे हैं।
iCalendar (.ics) फ़ाइलों में फ़िशिंग यूआरएल और क्रेडेंशियल-इकट्ठा करने वाले तंत्रों को एम्बेड करके, हमलावर पारंपरिक ईमेल सुरक्षा गेटवे को बायपास कर देते हैं। यह लगातार बना रहने वाला खतरा संरक्षित स्वास्थ्य जानकारी (PHI) के लिए जोखिम पैदा करता है और स्वास्थ्य क्षेत्र की सुरक्षा टीमों द्वारा तत्काल ध्यान देने की आवश्यकता है।
विश्लेषण:
कैलफ़िशिंग उपयोगकर्ताओं के कार्य कैलेंडर पर निहित भरोसे और स्वास्थ्य सेवा परिवेश की तेज़ गति और सतर्कता की कमी का फायदा उठाती है। हमले की प्रक्रिया आम तौर पर इस प्रकार आगे बढ़ती है:
- प्रारंभिक डिलीवरी: हमलावर एक ईमेल भेजता है जिसमें एक .ics फ़ाइल संलग्न होती है या सीधे कैलेंडर आमंत्रण भेजा जाता है। ईमेल का मुख्य भाग अक्सर बहुत छोटा होता है ताकि मानक स्पैम और फ़िशिंग फ़िल्टर से बचा जा सके।
- ऑटो-प्रोसेसिंग: एंटरप्राइज ईमेल क्लाइंट अक्सर .ics फ़ाइलों को स्वचालित रूप से प्रोसेस करते हैं, जिससे पीड़ित के कैलेंडर पर एक संभावित मीटिंग जुड़ जाती है, और इसके लिए उन्हें डिलीवरी ईमेल खोलने की भी आवश्यकता नहीं होती है।
- प्रलोभन: कैलेंडर इवेंट के विवरण में अत्यावश्यक संदेश शामिल होते हैं—जैसे कि अनिवार्य सुरक्षा ब्रीफिंग, इनवॉइस पर हस्ताक्षर आवश्यक, या आईटी एडमिन अलर्ट—साथ ही एक दुर्भावनापूर्ण लिंक भी होता है।
- टोकन चोरी: लिंक पर क्लिक करने से उपयोगकर्ता को एक नकली लॉगिन पेज पर रीडायरेक्ट कर दिया जाता है। हाल के अभियानों में सेशन टोकन हासिल करने के लिए कंसेंटफिक्स (डिवाइस कोड फ़िशिंग) नामक तकनीक का उपयोग किया जाता है। इससे हमलावर मल्टी-फैक्टर ऑथेंटिकेशन (एमएफए) को बायपास कर एंटरप्राइज़ क्लाउड वातावरण में बिना पासवर्ड के स्थायी एक्सेस प्राप्त कर लेते हैं।
- निरंतरता: कैलफ़िशिंग का सबसे खतरनाक पहलू इसकी लंबी अवधि है। भले ही उपयोगकर्ता मूल ईमेल को हटा दे या उसे जंक के रूप में चिह्नित कर दे, कैलेंडर इवेंट सक्रिय रहता है। डेस्कटॉप और मोबाइल रिमाइंडर उपयोगकर्ता को लगातार याद दिलाते रहते हैं, जिससे इंटरैक्शन के लिए अधिक समय मिल जाता है। इस खतरे को केवल इवेंट को स्थायी रूप से हटाने पर ही खत्म किया जा सकता है।
अनुशंसाएँ:
कैलफिशिंग के खतरे को कम करने के लिए, हेल्थ-आईएसएसी के सदस्यों और स्वास्थ्य क्षेत्र के संगठनों को निम्नलिखित सुरक्षा उपायों को लागू करना चाहिए:
- स्वचालित प्रोसेसिंग अक्षम करें: बाहरी कैलेंडर आमंत्रणों की स्वचालित प्रोसेसिंग को अक्षम करने के लिए एंटरप्राइज़ ईमेल सेटिंग्स को कॉन्फ़िगर करें। उपयोगकर्ताओं को बाहरी .ics अटैचमेंट की मैन्युअल रूप से समीक्षा करने और स्वीकार करने की आवश्यकता होगी।
- कैलेंडर फ़ाइलों की जांच करें: .ics फ़ाइलों को सक्रिय सामग्री के रूप में मानें। ईमेल सुरक्षा गेटवे को अपडेट करें ताकि कैलेंडर अटैचमेंट में छिपे URL, संदिग्ध डोमेन और दुर्भावनापूर्ण डेटा की गहन जांच की जा सके।
- पहुँच नियंत्रण को मजबूत करें: डिवाइस कोड प्रमाणीकरण प्रवाह को प्रतिबंधित करने के लिए सशर्त पहुँच नीतियों को लागू करें, जिनका इन अभियानों में सत्र टोकन चुराने के लिए बड़े पैमाने पर दुरुपयोग किया जाता है।
- निवारण कार्यप्रवाह को अद्यतन करें: सुनिश्चित करें कि घटना प्रतिक्रिया प्रक्रियाओं में प्रभावित इनबॉक्स से दुर्भावनापूर्ण कैलेंडर कलाकृतियों को हटाने के लिए स्पष्ट हार्ड-डिलीट क्रियाएं शामिल हों, न कि केवल प्रारंभिक डिलीवरी ईमेल को हटाने पर निर्भर रहना।
- लक्षित जागरूकता प्रशिक्षण: चिकित्सा और प्रशासनिक कर्मचारियों को विशेष रूप से कैलेंडर फ़िशिंग के बारे में शिक्षित करें। कर्मचारियों को अप्रत्याशित मीटिंग आमंत्रणों की सावधानीपूर्वक जांच करने, बाहरी प्रेषकों की पुष्टि करने और ईमेल को अनदेखा करने के बजाय संदिग्ध घटनाओं को सीधे अपने कैलेंडर से हटाने के लिए प्रशिक्षित करें।
एक महीने पहले इस खतरे की पहचान करने और इस बारे में अपने ब्लॉग लेख के लिए फोर्ट्रा का धन्यवाद:
https://www.fortra.com/
- संबंधित संसाधन एवं समाचार
- स्वास्थ्य-आईएसएसी स्वास्थ्य क्षेत्र की धड़कन - 2026 की तीसरी तिमाही
- स्वास्थ्य सेवा साइबर सुरक्षा अंततः लोगों से ही जुड़ी होती है।
- 2026 हेल्थ-आईएसएसी सीआईएसओ बेंचमार्किंग रिपोर्ट
- जून की घटना प्रतिक्रिया संबंधी जानकारी
- नए महत्वपूर्ण अवसंरचना साइबर सुरक्षा ढांचे में सरकार और क्षेत्रीय परिषद के विकल्प शामिल हैं।
- स्वास्थ्य क्षेत्र में अत्याधुनिक एआई: आपूर्ति श्रृंखला और विक्रेता जोखिम का प्रबंधन
- उद्यमों की साइबर संकट से निपटने की तैयारी की स्थिति (रिपोर्ट)
- मानव जोखिम प्रबंधन 90-दिवसीय प्लेबुक
- साइबर अपराधियों ने स्वास्थ्य सेवा क्षेत्र के व्यवसायों को निशाना बनाया क्योंकि हमलों में तेजी आई।
- डीएचएस ने महत्वपूर्ण अवसंरचना संबंधी खतरों को साझा करने की नीति को पुनर्जीवित किया है, लेकिन उद्योग जगत द्वारा अपेक्षित कानूनी सुरक्षा कवच के बिना।