עלייתן של מתקפות CalPhishing במגזר הבריאות

ב-11 ביוני 2026, Health-ISAC הבחינה באיום הנדסה חברתית מתפתח וחמקמק ביותר המכונה CalPhishing (Calendar Phishing).
<br> סיכום:
גורמי איום מנצלים את תכונות העיבוד האוטומטי של יישומי לוח שנה ארגוניים (כגון Microsoft Outlook ו-Google Calendar) כדי להעביר קישורים זדוניים ישירות ללוחות הזמנים היומיים של העובדים.
על ידי הטמעת כתובות URL של פישינג ומנגנוני איסוף אישורים בתוך קבצי iCalendar (.ics), תוקפים עוקפים שערי אבטחה מסורתיים של דוא"ל. איום מתמשך זה מהווה סיכון למידע רפואי מוגן (PHI) ודורש תשומת לב מיידית מצוותי אבטחה של מגזר הבריאות.
אָנָלִיזָה:
CalPhishing מנצל את האמון המרומז שמשתמשים נותנים בלוח השנה של העבודה שלהם ואת האופי המהיר, העייף והערני של סביבות שירותי הבריאות. שרשרת התקיפה מתפתחת בדרך כלל באופן הבא:
- מסירה ראשונית: תוקף שולח אימייל עם קובץ .ics מצורף או הזמנה ישירה ליומן. גוף האימייל לרוב מינימלי כדי לעקוף מסנני ספאם ופישינג סטנדרטיים.
- עיבוד אוטומטי: לקוחות דוא"ל ארגוניים מעבדים לעתים קרובות קבצי .ics באופן אוטומטי, ומכניסים פגישה זמנית ללוח השנה של הקורבן מבלי לדרוש מהם אפילו לפתוח את דוא"ל המסירה.
- הפיתוי: אירוע היומן כולל הודעות דחופות בתיאור האירוע - כגון תדרוך אבטחה חובה, נדרשת חתימה על חשבונית או התראת מנהל IT - יחד עם קישור זדוני.
- גניבת אסימונים: לחיצה על הקישור מפנה את המשתמש לדף כניסה מזויף. קמפיינים אחרונים מנצלים טכניקה בשם ConsentFix (פישינג קוד מכשיר) כדי ללכוד אסימוני סשן. זה מאפשר לתוקפים לעקוף אימות רב-גורמי (MFA) ולקבל גישה מתמשכת, ללא סיסמה, לסביבות ענן ארגוניות.
- התמדה: ההיבט המסוכן ביותר של CalPhishing הוא אורך החיים שלו. גם אם האימייל המקורי נמחק או מסומן כזבל על ידי המשתמש, אירוע היומן נשאר פעיל. תזכורות במחשב ובנייד ממשיכות להראות למשתמש, ומספקות חלון זמן ארוך יותר לאינטראקציה. האיום מנוטרל רק אם האירוע נמחק באופן קשיח.
המלצות:
כדי למתן את איום CalPhishing, חברי Health-ISAC וארגוני מגזר הבריאות צריכים ליישם את ההגנות הבאות:
- השבתת עיבוד אוטומטי: קבע את הגדרות הדוא"ל הארגוניות כדי להשבית את העיבוד האוטומטי של הזמנות ליומנים חיצוניים. דרוש מהמשתמשים לבדוק ולקבל באופן ידני קבצים מצורפים חיצוניים בפורמט .ics.
- בדיקת קבצי לוח שנה: התייחסו לקבצי .ics כתוכן פעיל. עדכנו שערי אבטחת דוא"ל כדי לבדוק לעומק קבצים מצורפים ללוח שנה עבור כתובות URL מוטמעות, דומיינים חשודים ונתונים זדוניים.
- הקשחת בקרות גישה: הטמעת מדיניות גישה מותנית כדי להגביל את זרימות אימות קוד המכשיר, אשר מנוצלות לרעה בקמפיינים אלה לגניבת אסימוני סשן.
- תהליכי עבודה לתיקון תקלות: יש לוודא שנהלי תגובה לאירועים כוללים פעולות מחיקה קשיחות מפורשות להסרת פריטי לוח שנה זדוניים מתיבות הדואר הנכנס המושפעות, במקום להסתמך אך ורק על מחיקת הודעות הדוא"ל הראשוניות שנשלחו.
- הכשרת מודעות ממוקדת: יש לחנך צוות רפואי ומנהלי באופן ספציפי בנושא פישינג ביומנים. להכשיר עובדים לבחון בקפידה הזמנות לפגישות בלתי צפויות, לאמת שולחים חיצוניים ולמחוק אירועים חשודים ישירות מהיומנים שלהם במקום פשוט להתעלם מהאימייל.
תודה ל-Fortra על זיהוי האיום הזה לפני חודש ועל מאמר הבלוג שלהם בנושא כאן:
https://www.fortra.com/
- משאבים וחדשות קשורים
- שכבת הסיכון האנושי של בינה מלאכותית
- אבטחת סייבר במעבדה
- מבצע סימנים חיוניים: תרגיל ראשון מסוגו בוחן את חוסן הסייבר של מגזר הבריאות
- מה כתוב בקוד של אמריקה?
- הצגת סוכני בינה מלאכותית למארג הזהות שלך
- מתקפות סייבר על מגזר הבריאות זינקו ב-14% במחצית הראשונה של 2026
- מה רוצים מנהיגי אבטחת סייבר בצוות? 3 מיומנויות אלו גוברות על הסמכות וניסיון
- ניטור רציף של משטחי התקפה והערכה מתוחכמת של הנדסה חברתית
- רשתות בתי חולים הופכות למטרות בלוחמת סייבר, והן אינן מצוידות להתמודד איתה
- ערכת כלים לניהול סיכוני אנוש לרכש