Preskoči na glavni sadržaj

Porast CalPhishing napada u zdravstvenom sektoru

Dana 11. lipnja 2026., Health-ISAC je uočio novu i vrlo izbjegavajuću prijetnju društvenog inženjeringa poznatu kao CalPhishing (Calendar Phishing).

Rezime:

Akteri prijetnji iskorištavaju značajke automatske obrade aplikacija za kalendar poduzeća (poput Microsoft Outlooka i Google kalendara) kako bi zlonamjerne poveznice izravno isporučivali u dnevne rasporede zaposlenika.

Ugrađivanjem phishing URL-ova i mehanizama za prikupljanje vjerodajnica unutar iCalendar (.ics) datoteka, napadači zaobilaze tradicionalne sigurnosne pristupnike e-pošte. Ova stalna prijetnja predstavlja rizik za zaštićene zdravstvene informacije (PHI) i zahtijeva hitnu pozornost sigurnosnih timova zdravstvenog sektora.

Analiza:

CalPhishing iskorištava implicitno povjerenje koje korisnici imaju u svoje radne kalendare i brzu prirodu zdravstvenih okruženja punu uzbuna. Lanac napada obično se odvija na sljedeći način:

  • Početna dostava: Napadač šalje e-poruku s priloženom .ics datotekom ili izravnom pozivnicom iz kalendara. Tijelo e-poruke često je minimalno kako bi se izbjegli standardni filteri za neželjenu poštu i krađu identiteta.
  • Automatska obrada: Poslovni klijenti e-pošte često automatski obrađuju .ics datoteke, stavljajući probni sastanak u kalendar žrtve bez potrebe da uopće otvori e-poštu s obavijesti o isporuci.
  • Mamac: Događaj u kalendaru uključuje hitne poruke u opisu događaja - kao što su Obavezni sigurnosni brifing, Potreban potpis računa ili Upozorenje IT administratora - zajedno sa zlonamjernom poveznicom.
  • Krađa tokena: Klikom na poveznicu korisnik se preusmjerava na lažnu stranicu za prijavu. Nedavne kampanje koriste tehniku ​​pod nazivom ConsentFix (phishing koda uređaja) za hvatanje tokena sesije. To napadačima omogućuje zaobilaženje višefaktorske autentifikacije (MFA) i dobivanje trajnog pristupa bez lozinke poslovnim okruženjima u oblaku.
  • Upornost: Najopasniji aspekt CalPhishinga je njegova dugotrajnost. Čak i ako korisnik izbriše ili označi izvornu e-poštu kao neželjenu, događaj u kalendaru ostaje aktivan. Podsjetnici na računalu i mobilnim uređajima nastavljaju slati poruke korisniku, pružajući dulji vremenski okvir za interakciju. Prijetnja se neutralizira samo ako se događaj trajno izbriše.

 

Preporuke:

Kako bi ublažili prijetnju CalPhishinga, članovi Health-ISAC-a i organizacije zdravstvenog sektora trebaju implementirati sljedeće obrane:

  • Onemogući automatsku obradu: Konfigurirajte postavke e-pošte tvrtke kako biste onemogućili automatsku obradu pozivnica iz vanjskog kalendara. Zahtijevajte od korisnika da ručno pregledaju i prihvate vanjske .ics priloge.
  • Pregledajte datoteke kalendara: Tretirajte .ics datoteke kao aktivni sadržaj. Ažurirajte sigurnosne pristupnike e-pošte kako biste detaljno pregledali privitke kalendara u potrazi za ugrađenim URL-ovima, sumnjivim domenama i zlonamjernim podacima.
  • Pooštrite kontrole pristupa: Implementirajte politike uvjetnog pristupa kako biste ograničili tokove autentifikacije koda uređaja, koji se u tim kampanjama uvelike zloupotrebljavaju za krađu tokena sesije.
  • Ažuriranje tijeka rada za sanaciju: Osigurajte da postupci odgovora na incidente uključuju eksplicitne akcije trajnog brisanja kako bi se uklonili zlonamjerni artefakti kalendara iz pogođenih pristiglih poruka, umjesto da se oslanjate isključivo na čišćenje početnih e-poruka s isporukom.
  • Ciljana obuka za podizanje svijesti: Educirajte medicinsko i administrativno osoblje posebno o krađi identiteta u kalendaru. Osposobite zaposlenike za provjeru neočekivanih pozivnica za sastanke, provjeru vanjskih pošiljatelja i izravno brisanje sumnjivih događaja iz svojih kalendara umjesto da samo ignoriraju e-poštu.

 

Hvala Fortri što je prije mjesec dana identificirala ovu prijetnju i na njihovom blog članku o tome ovdje:

https://www.fortra.com/blog/novi-kalendar-poziv-zlouporaba phishing kampanjei postojanost nakon isporuke