医療分野におけるCalPhishing攻撃の増加

2026年6月11日、Health-ISACは、CalPhishing(カレンダーフィッシング)として知られる、新たに出現した非常に巧妙なソーシャルエンジニアリングの脅威を確認しました。
製品概要:
攻撃者は、企業向けカレンダーアプリケーション(Microsoft OutlookやGoogleカレンダーなど)の自動処理機能を悪用し、悪意のあるリンクを従業員の毎日のスケジュールに直接送り込んでいます。
攻撃者は、iCalendar(.ics)ファイルにフィッシングURLや認証情報窃盗の仕組みを埋め込むことで、従来のメールセキュリティゲートウェイを回避します。この継続的な脅威は、保護対象医療情報(PHI)にリスクをもたらし、医療分野のセキュリティチームによる迅速な対応が求められます。
分析:
CalPhishingは、ユーザーが仕事用カレンダーに抱く暗黙の信頼と、医療現場特有のペースの速さや警戒疲れといった性質を悪用します。攻撃の連鎖は通常、次のように展開されます。
- 初回配信:攻撃者は、.icsファイルを添付したメール、またはカレンダーへの直接招待メールを送信します。メール本文は、一般的なスパムフィルターやフィッシングフィルターを回避するために、多くの場合最小限の内容になっています。
- 自動処理:企業向けメールクライアントは、多くの場合、.icsファイルを自動的に処理し、受信者が配信メールを開く必要すらなく、仮の会議を受信者のカレンダーに登録します。
- 誘い文句:カレンダーイベントの説明には、「セキュリティ説明会への参加必須」「請求書への署名が必要」「IT管理者への警告」といった緊急メッセージと、悪意のあるリンクが含まれています。
- トークン窃盗:リンクをクリックすると、偽のログインページにリダイレクトされます。最近の攻撃キャンペーンでは、ConsentFix(デバイスコードフィッシング)と呼ばれる手法を用いてセッショントークンを窃取しています。これにより、攻撃者は多要素認証(MFA)を回避し、企業クラウド環境への永続的なパスワード不要のアクセス権を取得できます。
- 持続性:CalPhishingの最も危険な点は、その持続性です。たとえ元のメールがユーザーによって削除されたり、迷惑メールとしてフラグ付けされたりしても、カレンダーのイベントはアクティブなままです。デスクトップやモバイル端末のリマインダーがユーザーに通知し続け、より長い期間にわたって操作の機会を与えます。この脅威は、イベントを完全に削除した場合にのみ無力化されます。
クライアントの声:
CalPhishingの脅威を軽減するために、Health-ISACのメンバーおよび医療関連組織は、以下の対策を実施する必要があります。
- 自動処理を無効にする:企業メールの設定で、外部カレンダーの招待の自動処理を無効にします。外部の.ics添付ファイルは、ユーザーが手動で確認して承認する必要があります。
- カレンダーファイルの検査:.icsファイルをアクティブコンテンツとして扱います。メールセキュリティゲートウェイを更新し、カレンダー添付ファイルに埋め込まれたURL、疑わしいドメイン、悪意のあるデータがないか詳細に検査します。
- アクセス制御を強化する:セッショントークンを盗むためにこれらの攻撃キャンペーンで悪用されることが多いデバイスコード認証フローを制限するために、条件付きアクセスポリシーを実装する。
- 修復ワークフローの更新:インシデント対応手順には、最初の配信メールの削除だけに頼るのではなく、影響を受けた受信トレイから悪意のあるカレンダーの痕跡を削除するための明確なハード削除アクションを含めるようにしてください。
- 対象を絞った意識向上トレーニング:医療スタッフと事務スタッフを対象に、カレンダーフィッシングに関する具体的な教育を実施します。従業員に対し、予期せぬ会議招待メールを精査し、外部送信者を確認し、疑わしいイベントはメールを無視するのではなく、カレンダーから直接削除するようトレーニングします。
1か月前にこの脅威を特定し、それに関するブログ記事を掲載してくれたFortraに感謝します。
https://www.fortra.com/
- 関連リソースとニュース
- 6月のインシデント対応に関する考察
- 新たな重要インフラサイバーセキュリティフレームワークには、政府や地方議会の選択肢が含まれている。
- 医療分野における最先端AI:サプライチェーンとベンダーリスクの管理
- 企業におけるサイバー危機対応準備状況(報告書)
- 人的リスク管理90日間プレイブック
- サイバー犯罪者が医療機関に殺到、攻撃が急増
- 国土安全保障省、重要インフラ脅威情報共有を再開するも、業界が求める法的保護はなし
- 医療分野におけるガバナンスは、無許可のAI利用に対処するために加速する必要がある。
- 月刊ニュースレター – 2026 年 XNUMX 月
- 地政学的不安定の時代における医療サイバーセキュリティ