Den Opstig vu CalPhishing-Attacken am Gesondheetssecteur

Den 11. Juni 2026 huet Health-ISAC eng nei an héich auswäichend Social Engineering-Bedrohung observéiert, déi als CalPhishing (Calendar Phishing) bekannt ass.
Resumé:
Bedrohungsakteure notzen déi automatesch Veraarbechtungsfeatures vun Entreprisekalennerapplikatiounen (wéi Microsoft Outlook a Google Kalenner), fir béiswëlleg Linken direkt an den deegleche Kalenner vun de Mataarbechter ze liwweren.
Indem se Phishing-URLen a Mechanismen fir d'Ernte vu Dateninformatiounen an iCalendar-Dateien (.ics) integréieren, ëmgoen d'Attacker traditionell E-Mail-Sécherheetsgateways. Dës persistent Bedrohung stellt e Risiko fir geschützt Gesondheetsinformatiounen (PHI) duer a verlaangt direkt Opmierksamkeet vun de Sécherheetsteams am Gesondheetssecteur.
Analyse:
CalPhishing notzt dat implizit Vertrauen aus, dat d'Benotzer an hire Schaffkalenner hunn, an déi séier, alarméierend a midd Natur vun de Gesondheetsëmfeld. D'Attackkette entwéckelt sech typescherweis wéi follegt:
- Éischt Liwwerung: En Ugräifer schéckt eng E-Mail mat enger bäigefügter .ics-Datei oder enger direkter Kalennerinvitatioun. Den Text vun der E-Mail ass dacks minimal, fir Standard-Spam- a Phishing-Filter ze ëmgoen.
- Automatesch Veraarbechtung: Firmen-E-Mail-Clienten veraarbechten dacks automatesch .ics-Dateien, wouduerch eng virleefeg Versammlung am Kalenner vum Affer gesat gëtt, ouni datt se d'Liwwerungs-E-Mail iwwerhaapt opmaache mussen.
- De Reiz: Den Kalennerevenement enthält dréngend Messagen an der Eventbeschreiwung - wéi z. B. obligatoresche Sécherheetsbriefing, Rechnungsënnerschrëft erfuerderlech oder IT-Administrateuralarm - zesumme mat engem béiswëllege Link.
- Token-Déifstall: Wann een op de Link klickt, gëtt de Benotzer op eng gefälschte Login-Säit weidergeleet. Rezent Kampagnen notzen eng Technik mam Numm ConsentFix (Phishing vu Gerätecoden), fir Sessiounstoken ze kréien. Dëst erlaabt et den Ugräifer, d'Multi-Factor-Authentifikatioun (MFA) ze ëmgoen a persistenten, passwuertlosen Zougang zu Firmen-Cloud-Ëmfeld ze kréien.
- Persistenz: Dee geféierlechsten Aspekt vu CalPhishing ass seng laang Liewensdauer. Och wann déi ursprénglech E-Mail vum Benotzer geläscht oder als Spam markéiert gëtt, bleift den Event am Kalenner aktiv. Erënnerungen um Desktop an um Handy ginn de Benotzer weiderhin eng Opruffmeldung, wat e méi laange Fënster fir d'Interaktioun bitt. D'Gefor gëtt nëmme neutraliséiert, wann den Event permanent geläscht gëtt.
Recommandatiounen:
Fir d'Gefor vu CalPhishing ze reduzéieren, sollten d'Membere vun Health-ISAC an d'Organisatiounen am Gesondheetssecteur déi folgend Verteidegungsmoossnamen ëmsetzen:
- Automatesch Veraarbechtung deaktivéieren: Konfiguréiert d'E-Mail-Astellungen vun Entreprisen, fir déi automatesch Veraarbechtung vun externen Kalennerinvitatiounen ze deaktivéieren. Verlaangt vun de Benotzer, datt se extern .ics-Uschlëss manuell iwwerpréiwen an akzeptéieren.
- Kalennerdateien iwwerpréiwen: .ics-Dateien als aktiven Inhalt behandelen. E-Mail-Sécherheetsgateways aktualiséieren, fir Kalenner-Uschlëss grëndlech op agebette URLen, verdächteg Domainen a béiswëlleg Daten z'iwwerpréiwen.
- Verstäerkt Zougangskontrollen: Implementéiert bedingten Zougangsrichtlinnen fir d'Authentifikatiounsflëss vum Apparatcode ze limitéieren, déi an dëse Kampagnen staark mëssbraucht ginn, fir Sessiounstoken ze klauen.
- Aktualiséierungs-Remediatiouns-Workflows: Sécherstellen, datt d'Prozedure fir d'Äntwert op Incidenter explizit Aktiounen fir d'Läschen vun béiswëllege Kalennerartefakte aus de betraffene Postboxen enthalen, anstatt sech eleng op d'Läschung vun den initialen E-Maile ze verloossen.
- Gezielte Sensibiliséierungstraining: Medizinescht a administrativt Personal speziell iwwer Kalenner-Phishing informéieren. Mataarbechter trainéieren, fir onerwaart Versammlungsinvitatiounen ze iwwerpréiwen, extern Absender ze verifizéieren a verdächteg Eventer direkt aus hirem Kalenner ze läschen, anstatt d'E-Mail einfach ze ignoréieren.
Merci un Fortra fir dës Bedroung virun engem Mount z'identifizéieren an fir hire Blogartikel doriwwer hei:
- Zesummenhang Ressourcen & Neiegkeeten
- Cyberkrimineller stréimen an d'Gesondheetsbetriber wéi d'Attacken eropgoen
- DHS bréngt d'Deele vu Bedrohungen zu kritescher Infrastruktur erëm zum Virschäin, ouni de juristesche Schutz, deen d'Industrie sech wënscht
- D'Gouvernance am Gesondheetswiesen muss beschleunegt ginn, fir géint ongeautoriséiert KI-Benotzung ze kämpfen
- Monatlecht Newsletter - Juli 2026
- Cybersécherheet am Gesondheetswiesen an enger Ära vu geopolitischer Instabilitéit
- Interview mat Health-ISAC AAMI eXhange – Sécherheet vu medizineschen Apparater
- Ländlech Spideeler gräifen op Threat Intelligence Netzwierker zréck, fir hir Cybersécherheetsverdeedegung ze stäerken.
- Firwat baut eng KI-Bildfirma e Kierperscanner?
- Déi aggressivst KI-Adoptioun am Gesondheetswiesen geschitt ausserhalb vun de Bicher
- VA OIG identifizéiert Mangel u Kontroll vun de VA GenAI Chat Tools