Ugrás a tartalomra

A CalPhishing támadások térnyerése az egészségügyi szektorban

Egészségügyi ISAC fenyegetési közlemény: A CalPhishing támadások számának növekedése az egészségügyi szektorban.

2026. június 11-én a Health-ISAC egy újonnan megjelenő és rendkívül nehezen kikerülhető társadalmi manipulációra utaló fenyegetést figyelt meg, amelyet CalPhishing (naptár-adathalászat) néven ismernek.

Összegzésként:

A fenyegetések elkövetői a vállalati naptáralkalmazások (például a Microsoft Outlook és a Google Naptár) automatikus feldolgozási funkcióit kihasználva rosszindulatú hivatkozásokat juttatnak el közvetlenül az alkalmazottak napi beosztásába.

Az iCalendar (.ics) fájlokba ágyazott adathalász URL-ek és hitelesítő adatok gyűjtésére szolgáló mechanizmusok révén a támadók megkerülhetik a hagyományos e-mail biztonsági átjárókat. Ez az állandó fenyegetés kockázatot jelent a védett egészségügyi információkra (PHI), és azonnali figyelmet igényel az egészségügyi szektor biztonsági csapataitól.

Elemzés:

A CalPhishing kihasználja a felhasználók munkanaptárukba vetett implicit bizalmát, valamint az egészségügyi környezet gyors tempójú, éberségtől kimerült jellegét. A támadási lánc jellemzően a következőképpen bontakozik ki:

  • Kezdeti kézbesítés: A támadó egy csatolt .ics fájllal vagy közvetlen naptármeghívóval ellátott e-mailt küld. Az e-mail törzse gyakran minimális, hogy megkerülje a szokásos spam- és adathalász szűrőket.
  • Automatikus feldolgozás: A vállalati e-mail kliensek gyakran automatikusan feldolgozzák az .ics fájlokat, és előzetes találkozót helyeznek el az áldozat naptárában anélkül, hogy a kézbesítési e-mailt meg kellene nyitniuk.
  • A csábítás: A naptári esemény leírása sürgős üzeneteket tartalmaz – például Kötelező biztonsági tájékoztató, Számla aláírása szükséges vagy IT-adminisztrátori riasztás –, valamint egy rosszindulatú hivatkozást.
  • Tokenlopás: A linkre kattintva a felhasználó egy hamis bejelentkezési oldalra kerül átirányításra. A legújabb kampányok a ConsentFix (eszközkód-adathalászat) nevű technikát alkalmazzák a munkamenet-tokenek rögzítésére. Ez lehetővé teszi a támadók számára, hogy megkerüljék a többtényezős hitelesítést (MFA), és állandó, jelszó nélküli hozzáférést szerezzenek a vállalati felhőkörnyezetekhez.
  • Kitartóság: A CalPhishing legveszélyesebb aspektusa a hosszú távú fennmaradása. Még ha a felhasználó törli vagy levélszemétként jelöli meg az eredeti e-mailt, a naptáresemény aktív marad. Az asztali és mobil emlékeztetők továbbra is emlékeztetik a felhasználót, így hosszabb időablakot biztosítva az interakcióra. A fenyegetés csak akkor semlegesül, ha az esemény véglegesen törlődik.

 

ajánlások:

A CalPhishing fenyegetésének mérséklése érdekében a Health-ISAC tagjainak és az egészségügyi szektor szervezeteinek a következő védekezési intézkedéseket kell végrehajtaniuk:

  • Automatikus feldolgozás letiltása: Konfigurálja a vállalati e-mail-beállításokat a külső naptármeghívók automatikus feldolgozásának letiltásához. Kötelessé teheti a felhasználókat a külső .ics mellékletek manuális ellenőrzésére és elfogadására.
  • Naptárfájlok vizsgálata: Az .ics fájlokat aktív tartalomként kezelheti. Frissítheti az e-mail biztonsági átjárókat, hogy alaposan megvizsgálják a naptármellékleteket beágyazott URL-ek, gyanús domainek és rosszindulatú adatok szempontjából.
  • Hozzáférés-vezérlés megerősítése: Feltételes hozzáférési szabályzatok megvalósítása az eszközkód-hitelesítési folyamatok korlátozására, amelyeket ezekben a kampányokban gyakran visszaélnek a munkamenet-tokenek ellopása érdekében.
  • Frissítési hibaelhárítási munkafolyamatok: Gondoskodjon arról, hogy az incidensekre adott válaszok tartalmazzák a rosszindulatú naptári elemek eltávolítására szolgáló explicit végleges törlési műveleteket az érintett postaládákból, ahelyett, hogy kizárólag a kezdeti kézbesítési e-mailek végleges törlésére hagyatkozna.
  • Célzott tudatosságnövelő képzés: Az orvosi és adminisztratív személyzetet kifejezetten a naptáralapú adathalászattal kapcsolatos ismeretek terjesztése céljából oktassa. Képezze ki az alkalmazottakat a váratlan értekezleti meghívók alapos vizsgálatára, a külső feladók ellenőrzésére és a gyanús események közvetlen törlésére a naptárukból, ahelyett, hogy egyszerűen figyelmen kívül hagynák az e-mailt.

 

Köszönet a Fortrának, hogy egy hónappal ezelőtt azonosította ezt a fenyegetést, és köszönöm a róla szóló blogbejegyzésüket itt:

https://www.fortra.com/blog/új-naptár-meghívó-adathalász-kampány-ICS-visszaélés-és-szülés-utáni-megmaradás