Farðu á aðalefni

Aukning á CalPhishing-árásum í heilbrigðisgeiranum

Þann 11. júní 2026 varð Health-ISAC var við vaxandi og mjög forvitnileg ógn í forgrunni félagsverkfræði sem kallast CalPhishing (Calendar Phishing).

Yfirlit:

Ógnandi aðilar nýta sér sjálfvirka vinnsluaðgerðir í dagatalsforritum fyrirtækja (eins og Microsoft Outlook og Google Calendar) til að senda illgjarn tengla beint inn í daglegar stundaskrár starfsmanna.

Með því að fella vefslóðir fyrir netveiðar og aðferðir til að safna upplýsingum inn í iCalendar skrár (.ics) komast árásarmenn framhjá hefðbundnum öryggisgáttum tölvupósts. Þessi viðvarandi ógn skapar áhættu fyrir verndaðar heilbrigðisupplýsingar (PHI) og krefst tafarlausrar athygli öryggisteyma heilbrigðisgeirans.

Greining:

CalPhishing nýtir sér óbeint traust sem notendur bera til vinnudagatalanna sinna og hraða, árveknis- og þreytulega eðli heilbrigðisumhverfisins. Árásarkeðjan þróast venjulega sem hér segir:

  • Upphafleg afhending: Árásarmaður sendir tölvupóst með viðhengi í .ics skrá eða beinni dagatalsboði. Meginmál tölvupóstsins er oft í lágmarki til að komast hjá hefðbundnum ruslpósts- og netveiðasíum.
  • Sjálfvirk vinnsla: Tölvupóstforrit fyrirtækja vinna oft sjálfkrafa úr .ics skrám og setja þannig bráðabirgðafund á dagatal fórnarlambsins án þess að viðkomandi þurfi einu sinni að opna tölvupóstinn sem hann fékk.
  • Tálbeitan: Dagatalsviðburðurinn inniheldur áríðandi skilaboð í lýsingu viðburðarins — eins og Skyldubundin öryggiskynning, Undirskrift reiknings krafist eða Viðvörun upplýsingatæknistjóra — ásamt illgjarnri hlekk.
  • Táknþjófnaður: Með því að smella á tengilinn er notandinn vísaður á falsaða innskráningarsíðu. Nýlegar herferðir nota tækni sem kallast ConsentFix (netveiðar á tækiskóða) til að ná í lotutákn. Þetta gerir árásarmönnum kleift að komast framhjá fjölþátta auðkenningu (MFA) og fá varanlegan, lykilorðslausan aðgang að skýjaumhverfi fyrirtækja.
  • Þrálátleiki: Hættulegasti þátturinn í CalPhishing er langlífi þess. Jafnvel þótt upprunalega tölvupóstinum sé eytt eða hann merktur sem ruslpóstur af notandanum, þá helst dagatalsviðburðurinn virkur. Áminningar í tölvum og farsímum halda áfram að senda notandanum áminningar, sem gefur lengri tíma til að hafa samskipti. Ógnin er aðeins óvirk ef viðburðinum er eytt með fullri nákvæmni.

 

Tillögur:

Til að draga úr ógninni af CalPhishing ættu meðlimir Health-ISAC og stofnanir í heilbrigðisgeiranum að innleiða eftirfarandi varnir:

  • Slökkva á sjálfvirkri vinnslu: Stilltu stillingar fyrirtækjatölvupósts til að slökkva á sjálfvirkri vinnslu á utanaðkomandi dagatalboðum. Krefjast þess að notendur skoði handvirkt og samþykki utanaðkomandi .ics viðhengi.
  • Skoða dagatalskrár: Meðhöndla .ics skrár sem virkt efni. Uppfæra öryggisgátt tölvupósts til að skoða viðhengi í dagatali vandlega fyrir innfelld vefslóðir, grunsamleg lén og skaðleg gögn.
  • Herða aðgangsstýringar: Innleiða skilyrta aðgangsstefnu til að takmarka auðkenningarflæði tækjakóða, sem er mikið misnotað í þessum herferðum til að stela lotutáknum.
  • Uppfærsluferlar vegna úrbóta: Tryggið að viðbragðsferli við atvikum innihaldi skýrar aðgerðir til að fjarlægja skaðleg dagatalsbrot úr viðkomandi pósthólfum, frekar en að reiða sig eingöngu á að hreinsa upphaflega tölvupósta sem berast.
  • Markviss vitundarvakning: Fræða heilbrigðis- og stjórnsýslufólk sérstaklega um dagatalsveiðar. Þjálfa starfsmenn til að grandskoða óvænt fundarboð, staðfesta utanaðkomandi sendendur og eyða grunsamlegum atburðum beint úr dagatölum sínum frekar en að hunsa tölvupóstinn.

 

Þökk sé Fortra fyrir að bera kennsl á þessa ógn fyrir mánuði síðan og fyrir blogggrein þeirra um hana hér:

https://www.fortra.com/blogg/nýtt-dagatalsboð-misnotkun á phishing-herferðumog viðvarandi eftir afhendingu