Skip to main content

ჯანდაცვის სექტორში CalPhishing-ის შეტევების ზრდა

2026 წლის 11 ივნისს, Health-ISAC-მა დააფიქსირა ახალი და მაღალი რისკის მქონე სოციალური ინჟინერიის საფრთხე, რომელიც ცნობილია როგორც CalPhishing (კალენდარის ფიშინგი).

შემაჯამებელი:

მუქარის შემცველი აქტორები იყენებენ საწარმოს კალენდრის აპლიკაციების (როგორიცაა Microsoft Outlook და Google Calendar) ავტომატური დამუშავების ფუნქციებს, რათა მავნე ბმულები პირდაპირ განათავსონ თანამშრომლების ყოველდღიურ გრაფიკში.

iCalendar (.ics) ფაილებში ფიშინგის URL-ებისა და ავტორიზაციის მონაცემების მოპოვების მექანიზმების ჩასმით, თავდამსხმელები გვერდს უვლიან ტრადიციული ელექტრონული ფოსტის უსაფრთხოების კარიბჭეებს. ეს მუდმივი საფრთხე საფრთხეს უქმნის დაცულ ჯანმრთელობის ინფორმაციას (PHI) და საჭიროებს ჯანდაცვის სექტორის უსაფრთხოების ჯგუფების დაუყოვნებლივ ყურადღებას.

ანალიზი:

CalPhishing იყენებს იმპლიციტურ ნდობას, რომელსაც მომხმარებლები სამუშაო კალენდრების მიმართ დებენ და ჯანდაცვის გარემოს სწრაფი ტემპით მიმდინარე, ფხიზლად ყოფნის გამო დაღლილ ბუნებას. შეტევის ჯაჭვი, როგორც წესი, შემდეგნაირად ვითარდება:

  • პირველადი მიწოდება: თავდამსხმელი აგზავნის ელფოსტას თანდართული .ics ფაილით ან კალენდრის პირდაპირი მოწვევით. ელფოსტის ძირითადი ტექსტი ხშირად მინიმალურია სტანდარტული სპამისა და ფიშინგის ფილტრების თავიდან ასაცილებლად.
  • ავტომატური დამუშავება: კორპორატიული ელფოსტის კლიენტები ხშირად ავტომატურად ამუშავებენ .ics ფაილებს, მსხვერპლის კალენდარში წინასწარ შეხვედრას ათავსებენ ისე, რომ მათგან მიწოდების ელფოსტის გახსნაც კი არ არის საჭირო.
  • მახე: კალენდრის მოვლენა ღონისძიების აღწერილობაში შეიცავს სასწრაფო შეტყობინებებს, როგორიცაა „სავალდებულო უსაფრთხოების ბრიფინგი“, „ინვოისზე ხელმოწერის მოთხოვნა“ ან „IT ადმინისტრატორის გაფრთხილება“ — მავნე ბმულთან ერთად.
  • ტოკენების ქურდობა: ბმულზე დაწკაპუნება მომხმარებელს გადამისამართებს ყალბ შესვლის გვერდზე. ბოლოდროინდელი კამპანიები სესიის ტოკენების მოსაპოვებლად იყენებენ ტექნიკას, სახელწოდებით ConsentFix (მოწყობილობის კოდის ფიშინგი). ეს საშუალებას აძლევს თავდამსხმელებს, გვერდი აუარონ მრავალფაქტორიან ავთენტიფიკაციას (MFA) და მიიღონ მუდმივი, პაროლის გარეშე წვდომა საწარმოს ღრუბლოვან გარემოში.
  • მდგრადობა: CalPhishing-ის ყველაზე სახიფათო ასპექტი მისი ხანგრძლივობაა. მაშინაც კი, თუ ორიგინალი ელფოსტა წაიშლება ან მომხმარებლის მიერ მონიშნულია, როგორც არასაჭირო, კალენდრის მოვლენა აქტიური რჩება. დესკტოპის და მობილური მოწყობილობების შეხსენებები კვლავ აგრძელებს მომხმარებლის შეხსენებებს, რაც ურთიერთქმედებისთვის უფრო ხანგრძლივ ფანჯარას უზრუნველყოფს. საფრთხე მხოლოდ იმ შემთხვევაში ნეიტრალიზდება, თუ მოვლენა მყარად წაიშლება.

 

რეკომენდაციები:

CalPhishing-ის საფრთხის შესამცირებლად, Health-ISAC-ის წევრებმა და ჯანდაცვის სექტორის ორგანიზაციებმა უნდა განახორციელონ შემდეგი დაცვის ზომები:

  • ავტომატური დამუშავების გამორთვა: გარე კალენდრის მოსაწვევების ავტომატური დამუშავების გამოსართავად დააკონფიგურირეთ საწარმოს ელფოსტის პარამეტრები. მომხმარებლებისგან მოითხოვეთ გარე .ics დანართების ხელით განხილვა და მიღება.
  • კალენდრის ფაილების შემოწმება: .ics ფაილები აქტიურ კონტენტად ჩათვალეთ. განაახლეთ ელფოსტის უსაფრთხოების კარიბჭეები კალენდრის დანართების ღრმად შესამოწმებლად ჩაშენებული URL-ების, საეჭვო დომენების და მავნე მონაცემების აღმოსაჩენად.
  • წვდომის კონტროლის გამკაცრება: მოწყობილობის კოდის ავთენტიფიკაციის ნაკადების შესაზღუდად დანერგეთ პირობითი წვდომის პოლიტიკა, რომელსაც ხშირად ბოროტად იყენებენ ამ კამპანიებში სესიის ტოკენების მოსაპარად.
  • განახლების გამოსწორების სამუშაო პროცესები: დარწმუნდით, რომ ინციდენტებზე რეაგირების პროცედურები მოიცავს მავნე კალენდრის არტეფაქტების დაზარალებული შემოსულებიდან მოსაშორებლად მკაფიო, მყარი წაშლის ქმედებებს, იმის ნაცვლად, რომ მხოლოდ საწყისი მიწოდების ელფოსტის გაწმენდაზე იყოთ დამოკიდებული.
  • მიზნობრივი ცნობიერების ამაღლების ტრენინგი: სამედიცინო და ადმინისტრაციული პერსონალის განათლება კონკრეტულად კალენდრის ფიშინგის შესახებ. თანამშრომლების მომზადება მოულოდნელი შეხვედრების მოსაწვევების შესამოწმებლად, გარე გამომგზავნების დასადასტურებლად და საეჭვო მოვლენების პირდაპირ კალენდრებიდან წასაშლელად, ელფოსტის უბრალოდ იგნორირების ნაცვლად.

 

მადლობა Fortra-ს ამ საფრთხის ერთი თვის წინ იდენტიფიცირებისთვის და ამ თემაზე მათი ბლოგ სტატიისთვის აქ:

https://www.fortra.com/ბლოგი/ახალი კალენდრის მოწვევაფიშინგის კამპანიის ბოროტად გამოყენებადა მშობიარობის შემდგომი შენარჩუნება