2026년 6월 11일, Health-ISAC은 CalPhishing(캘린더 피싱)으로 알려진, 매우 교묘한 새로운 사회공학적 위협을 발견했습니다.
제품 개요:
공격자들은 마이크로소프트 아웃룩이나 구글 캘린더와 같은 기업용 캘린더 애플리케이션의 자동 처리 기능을 악용하여 직원들의 일정에 악성 링크를 직접 삽입하고 있습니다.
공격자들은 iCalendar(.ics) 파일 내에 피싱 URL과 자격 증명 탈취 메커니즘을 삽입하여 기존 이메일 보안 게이트웨이를 우회합니다. 이러한 지속적인 위협은 개인 의료 정보(PHI)에 위험을 초래하며, 의료 부문 보안팀의 즉각적인 조치가 필요합니다.
분석:
캘피싱(CalPhishing)은 사용자들이 업무 일정에 대해 갖는 암묵적인 신뢰와 의료 환경의 빠른 속도와 잦은 알림으로 인한 피로감을 악용합니다. 공격 과정은 일반적으로 다음과 같이 진행됩니다.
- 초기 공격 방식: 공격자는 .ics 파일이 첨부된 이메일이나 캘린더 초대 링크를 보냅니다. 스팸 및 피싱 필터를 피하기 위해 이메일 본문은 대개 간략하게 작성됩니다.
- 자동 처리: 기업용 이메일 클라이언트는 종종 .ics 파일을 자동으로 처리하여, 수신자가 이메일을 열어보지 않아도 잠정적인 회의 일정을 수신자의 일정에 추가합니다.
- 함정: 캘린더 이벤트 설명에 "필수 보안 브리핑", "송장 서명 필요", "IT 관리자 알림"과 같은 긴급 메시지와 악성 링크가 포함되어 있습니다.
- 토큰 탈취: 링크를 클릭하면 사용자가 위조된 로그인 페이지로 이동합니다. 최근 공격 캠페인에서는 ConsentFix(기기 코드 피싱)라는 기법을 사용하여 세션 토큰을 탈취합니다. 이를 통해 공격자는 다단계 인증(MFA)을 우회하고 기업 클라우드 환경에 영구적으로 비밀번호 없이 접근할 수 있습니다.
- 지속성: 캘피싱의 가장 위험한 측면은 지속성입니다. 사용자가 원래 이메일을 삭제하거나 스팸으로 표시하더라도 캘린더 이벤트는 계속 활성화된 상태로 남아 있습니다. 데스크톱과 모바일 알림이 계속해서 사용자에게 알림을 보내므로 사용자가 상호 작용할 수 있는 시간이 더 길어집니다. 이 위협은 캘린더 이벤트를 완전히 삭제해야만 제거됩니다.
추천:
캘피싱(CalPhishing)의 위협을 완화하기 위해 Health-ISAC 회원 및 의료 부문 기관은 다음과 같은 방어 조치를 시행해야 합니다.
- 자동 처리 비활성화: 외부 캘린더 초대 자동 처리를 비활성화하도록 기업 이메일 설정을 구성합니다. 사용자가 외부 .ics 첨부 파일을 수동으로 검토하고 수락하도록 요구합니다.
- 캘린더 파일 검사: .ics 파일을 활성 콘텐츠로 취급하십시오. 이메일 보안 게이트웨이를 업데이트하여 캘린더 첨부 파일에 포함된 URL, 의심스러운 도메인 및 악성 데이터를 심층적으로 검사하도록 하십시오.
- 접근 제어 강화: 세션 토큰을 탈취하기 위해 악용되는 기기 코드 인증 흐름을 제한하는 조건부 접근 정책을 구현하십시오.
- 업데이트된 복구 워크플로: 사고 대응 절차에 초기 전송 이메일 삭제에만 의존하는 대신, 영향을 받은 받은 편지함에서 악성 캘린더 관련 파일을 완전히 삭제하는 명시적인 강제 삭제 조치가 포함되도록 하십시오.
- 맞춤형 인식 교육: 의료 및 행정 직원을 대상으로 캘린더 피싱에 대한 교육을 실시합니다. 직원들이 예상치 못한 회의 초대를 꼼꼼히 검토하고, 외부 발신자를 확인하며, 의심스러운 일정을 이메일을 무시하는 대신 캘린더에서 직접 삭제하도록 교육합니다.
한 달 전에 이 위협을 발견하고 관련 블로그 게시글을 작성해준 Fortra에 감사드립니다.
https://www.fortra.com/
- 관련 리소스 및 뉴스
- 새로운 중요 인프라 사이버 보안 프레임워크에는 정부 및 지방 의회의 선택권이 포함되어 있습니다.
- 의료 분야의 첨단 AI: 공급망 및 공급업체 위험 관리
- 기업 사이버 위기 대비 현황 보고서
- 인적 위험 관리 90일 플레이북
- 사이버 범죄자들이 의료기관을 대상으로 공격을 집중하고 있다.
- 국토안보부(DHS)는 업계가 요구하는 법적 보호 장치 없이 핵심 기반 시설 위협 정보 공유를 재개했습니다.
- 의료 분야의 거버넌스는 승인되지 않은 AI 사용에 대응하기 위해 속도를 내야 합니다.
- 월간 뉴스레터 - 2026년 XNUMX월
- 지정학적 불안정 시대의 의료 사이버 보안
- Health-ISAC AAMI eXchange 인터뷰 – 의료기기 보안
