Porast CalPhishing napada u zdravstvenom sektoru

Dana 11. lipnja 2026., Health-ISAC je uočio novu i vrlo izbjegavajuću prijetnju društvenog inženjeringa poznatu kao CalPhishing (Calendar Phishing).
Rezime:
Akteri prijetnji iskorištavaju značajke automatske obrade aplikacija za kalendar poduzeća (poput Microsoft Outlooka i Google kalendara) kako bi zlonamjerne poveznice izravno isporučivali u dnevne rasporede zaposlenika.
Ugrađivanjem phishing URL-ova i mehanizama za prikupljanje vjerodajnica unutar iCalendar (.ics) datoteka, napadači zaobilaze tradicionalne sigurnosne pristupnike e-pošte. Ova stalna prijetnja predstavlja rizik za zaštićene zdravstvene informacije (PHI) i zahtijeva hitnu pozornost sigurnosnih timova zdravstvenog sektora.
Analiza:
CalPhishing iskorištava implicitno povjerenje koje korisnici imaju u svoje radne kalendare i brzu prirodu zdravstvenih okruženja punu uzbuna. Lanac napada obično se odvija na sljedeći način:
- Početna dostava: Napadač šalje e-poruku s priloženom .ics datotekom ili izravnom pozivnicom iz kalendara. Tijelo e-poruke često je minimalno kako bi se izbjegli standardni filteri za neželjenu poštu i krađu identiteta.
- Automatska obrada: Poslovni klijenti e-pošte često automatski obrađuju .ics datoteke, stavljajući probni sastanak u kalendar žrtve bez potrebe da uopće otvori e-poštu s obavijesti o isporuci.
- Mamac: Događaj u kalendaru uključuje hitne poruke u opisu događaja - kao što su Obavezni sigurnosni brifing, Potreban potpis računa ili Upozorenje IT administratora - zajedno sa zlonamjernom poveznicom.
- Krađa tokena: Klikom na poveznicu korisnik se preusmjerava na lažnu stranicu za prijavu. Nedavne kampanje koriste tehniku pod nazivom ConsentFix (phishing koda uređaja) za hvatanje tokena sesije. To napadačima omogućuje zaobilaženje višefaktorske autentifikacije (MFA) i dobivanje trajnog pristupa bez lozinke poslovnim okruženjima u oblaku.
- Upornost: Najopasniji aspekt CalPhishinga je njegova dugotrajnost. Čak i ako korisnik izbriše ili označi izvornu e-poštu kao neželjenu, događaj u kalendaru ostaje aktivan. Podsjetnici na računalu i mobilnim uređajima nastavljaju slati poruke korisniku, pružajući dulji vremenski okvir za interakciju. Prijetnja se neutralizira samo ako se događaj trajno izbriše.
Preporuke:
Kako bi ublažili prijetnju CalPhishinga, članovi Health-ISAC-a i organizacije zdravstvenog sektora trebaju implementirati sljedeće obrane:
- Onemogući automatsku obradu: Konfigurirajte postavke e-pošte tvrtke kako biste onemogućili automatsku obradu pozivnica iz vanjskog kalendara. Zahtijevajte od korisnika da ručno pregledaju i prihvate vanjske .ics priloge.
- Pregledajte datoteke kalendara: Tretirajte .ics datoteke kao aktivni sadržaj. Ažurirajte sigurnosne pristupnike e-pošte kako biste detaljno pregledali privitke kalendara u potrazi za ugrađenim URL-ovima, sumnjivim domenama i zlonamjernim podacima.
- Pooštrite kontrole pristupa: Implementirajte politike uvjetnog pristupa kako biste ograničili tokove autentifikacije koda uređaja, koji se u tim kampanjama uvelike zloupotrebljavaju za krađu tokena sesije.
- Ažuriranje tijeka rada za sanaciju: Osigurajte da postupci odgovora na incidente uključuju eksplicitne akcije trajnog brisanja kako bi se uklonili zlonamjerni artefakti kalendara iz pogođenih pristiglih poruka, umjesto da se oslanjate isključivo na čišćenje početnih e-poruka s isporukom.
- Ciljana obuka za podizanje svijesti: Educirajte medicinsko i administrativno osoblje posebno o krađi identiteta u kalendaru. Osposobite zaposlenike za provjeru neočekivanih pozivnica za sastanke, provjeru vanjskih pošiljatelja i izravno brisanje sumnjivih događaja iz svojih kalendara umjesto da samo ignoriraju e-poštu.
Hvala Fortri što je prije mjesec dana identificirala ovu prijetnju i na njihovom blog članku o tome ovdje:
- Povezani izvori i vijesti
- Health-ISAC Hacking Healthcare 7
- Zdravstvo-ISAC Otkucaji zdravstvenog sektora – treći kvartal 2026.
- Kibernetička sigurnost u zdravstvu uvijek se vraća ljudima
- Izvješće o benchmarkingu Health-ISAC CISO-a za 2026.
- Uvidi u odgovor na incidente u lipnju
- Novi okvir za kibernetičku sigurnost kritične infrastrukture nudi opcije vlade i regionalnog vijeća
- Frontier AI u zdravstvenom sektoru: Upravljanje lancem opskrbe i rizikom dobavljača
- Stanje spremnosti poduzeća za kibernetičke krize (izvješće)
- 90-dnevni priručnik za upravljanje ljudskim rizicima
- Kibernetički kriminalci hrle u zdravstvene tvrtke zbog porasta napada