Wiessel Haaptberäich

Den Opstig vu CalPhishing-Attacken am Gesondheetssecteur

Den 11. Juni 2026 huet Health-ISAC eng nei an héich auswäichend Social Engineering-Bedrohung observéiert, déi als CalPhishing (Calendar Phishing) bekannt ass.

Resumé:

Bedrohungsakteure notzen déi automatesch Veraarbechtungsfeatures vun Entreprisekalennerapplikatiounen (wéi Microsoft Outlook a Google Kalenner), fir béiswëlleg Linken direkt an den deegleche Kalenner vun de Mataarbechter ze liwweren.

Indem se Phishing-URLen a Mechanismen fir d'Ernte vu Dateninformatiounen an iCalendar-Dateien (.ics) integréieren, ëmgoen d'Attacker traditionell E-Mail-Sécherheetsgateways. Dës persistent Bedrohung stellt e Risiko fir geschützt Gesondheetsinformatiounen (PHI) duer a verlaangt direkt Opmierksamkeet vun de Sécherheetsteams am Gesondheetssecteur.

Analyse:

CalPhishing notzt dat implizit Vertrauen aus, dat d'Benotzer an hire Schaffkalenner hunn, an déi séier, alarméierend a midd Natur vun de Gesondheetsëmfeld. D'Attackkette entwéckelt sech typescherweis wéi follegt:

  • Éischt Liwwerung: En Ugräifer schéckt eng E-Mail mat enger bäigefügter .ics-Datei oder enger direkter Kalennerinvitatioun. Den Text vun der E-Mail ass dacks minimal, fir Standard-Spam- a Phishing-Filter ze ëmgoen.
  • Automatesch Veraarbechtung: Firmen-E-Mail-Clienten veraarbechten dacks automatesch .ics-Dateien, wouduerch eng virleefeg Versammlung am Kalenner vum Affer gesat gëtt, ouni datt se d'Liwwerungs-E-Mail iwwerhaapt opmaache mussen.
  • De Reiz: Den Kalennerevenement enthält dréngend Messagen an der Eventbeschreiwung - wéi z. B. obligatoresche Sécherheetsbriefing, Rechnungsënnerschrëft erfuerderlech oder IT-Administrateuralarm - zesumme mat engem béiswëllege Link.
  • Token-Déifstall: Wann een op de Link klickt, gëtt de Benotzer op eng gefälschte Login-Säit weidergeleet. Rezent Kampagnen notzen eng Technik mam Numm ConsentFix (Phishing vu Gerätecoden), fir Sessiounstoken ze kréien. Dëst erlaabt et den Ugräifer, d'Multi-Factor-Authentifikatioun (MFA) ze ëmgoen a persistenten, passwuertlosen Zougang zu Firmen-Cloud-Ëmfeld ze kréien.
  • Persistenz: Dee geféierlechsten Aspekt vu CalPhishing ass seng laang Liewensdauer. Och wann déi ursprénglech E-Mail vum Benotzer geläscht oder als Spam markéiert gëtt, bleift den Event am Kalenner aktiv. Erënnerungen um Desktop an um Handy ginn de Benotzer weiderhin eng Opruffmeldung, wat e méi laange Fënster fir d'Interaktioun bitt. D'Gefor gëtt nëmme neutraliséiert, wann den Event permanent geläscht gëtt.

 

Recommandatiounen:

Fir d'Gefor vu CalPhishing ze reduzéieren, sollten d'Membere vun Health-ISAC an d'Organisatiounen am Gesondheetssecteur déi folgend Verteidegungsmoossnamen ëmsetzen:

  • Automatesch Veraarbechtung deaktivéieren: Konfiguréiert d'E-Mail-Astellungen vun Entreprisen, fir déi automatesch Veraarbechtung vun externen Kalennerinvitatiounen ze deaktivéieren. Verlaangt vun de Benotzer, datt se extern .ics-Uschlëss manuell iwwerpréiwen an akzeptéieren.
  • Kalennerdateien iwwerpréiwen: .ics-Dateien als aktiven Inhalt behandelen. E-Mail-Sécherheetsgateways aktualiséieren, fir Kalenner-Uschlëss grëndlech op agebette URLen, verdächteg Domainen a béiswëlleg Daten z'iwwerpréiwen.
  • Verstäerkt Zougangskontrollen: Implementéiert bedingten Zougangsrichtlinnen fir d'Authentifikatiounsflëss vum Apparatcode ze limitéieren, déi an dëse Kampagnen staark mëssbraucht ginn, fir Sessiounstoken ze klauen.
  • Aktualiséierungs-Remediatiouns-Workflows: Sécherstellen, datt d'Prozedure fir d'Äntwert op Incidenter explizit Aktiounen fir d'Läschen vun béiswëllege Kalennerartefakte aus de betraffene Postboxen enthalen, anstatt sech eleng op d'Läschung vun den initialen E-Maile ze verloossen.
  • Gezielte Sensibiliséierungstraining: Medizinescht a administrativt Personal speziell iwwer Kalenner-Phishing informéieren. Mataarbechter trainéieren, fir onerwaart Versammlungsinvitatiounen ze iwwerpréiwen, extern Absender ze verifizéieren a verdächteg Eventer direkt aus hirem Kalenner ze läschen, anstatt d'E-Mail einfach ze ignoréieren.

 

Merci un Fortra fir dës Bedroung virun engem Mount z'identifizéieren an fir hire Blogartikel doriwwer hei:

https://www.fortra.com/Blog/nei-Kalender-Invitatioun-Phishing-Kampagnen-Mëssbrauch-an-no-liwwerung-Persistenz