ໃຫ້ຂ້າມໄປຫາເນື້ອໃນຕົ້ນຕໍ

ການເພີ່ມຂຶ້ນຂອງການໂຈມຕີ CalPhishing ໃນຂະແໜງສາທາລະນະສຸກ

ໃນວັນທີ 11 ມິຖຸນາ 2026, Health-ISAC ໄດ້ສັງເກດເຫັນໄພຂົ່ມຂູ່ດ້ານວິສະວະກຳສັງຄົມທີ່ເກີດຂຶ້ນໃໝ່ ແລະ ສາມາດຫຼີກລ່ຽງໄດ້ງ່າຍ ເຊິ່ງຮູ້ກັນໃນນາມ CalPhishing (ການຫຼອກລວງປະຕິທິນ).

Summary:

ຜູ້ກໍ່ໄພຄຸກຄາມກຳລັງໃຊ້ປະໂຫຍດຈາກຄຸນສົມບັດການປະມວນຜົນອັດຕະໂນມັດຂອງແອັບພລິເຄຊັນປະຕິທິນວິສາຫະກິດ (ເຊັ່ນ Microsoft Outlook ແລະ Google Calendar) ເພື່ອສົ່ງລິ້ງທີ່ເປັນອັນຕະລາຍໂດຍກົງເຂົ້າໃນຕາຕະລາງເວລາປະຈຳວັນຂອງພະນັກງານ.

ໂດຍການຝັງ URL ແບບ phishing ແລະກົນໄກການເກັບກຳຂໍ້ມູນປະຈຳຕົວພາຍໃນໄຟລ໌ iCalendar (.ics), ຜູ້ໂຈມຕີສາມາດຂ້າມປະຕູຄວາມປອດໄພອີເມວແບບດັ້ງເດີມໄດ້. ໄພຂົ່ມຂູ່ທີ່ຍັງຄົງຄ້າງນີ້ມີຄວາມສ່ຽງຕໍ່ຂໍ້ມູນສຸຂະພາບທີ່ໄດ້ຮັບການປົກປ້ອງ (PHI) ແລະຕ້ອງການຄວາມສົນໃຈທັນທີຈາກທີມງານຄວາມປອດໄພຂອງຂະແໜງສາທາລະນະສຸກ.

ການວິເຄາະ:

CalPhishing ໃຊ້ປະໂຫຍດຈາກຄວາມໄວ້ວາງໃຈທີ່ຜູ້ໃຊ້ວາງໄວ້ໃນປະຕິທິນການເຮັດວຽກຂອງເຂົາເຈົ້າ ແລະ ລັກສະນະທີ່ວ່ອງໄວ ແລະ ເມື່ອຍລ້າຂອງສະພາບແວດລ້ອມການດູແລສຸຂະພາບ. ລະບົບຕ່ອງໂສ້ການໂຈມຕີມັກຈະເປີດເຜີຍດັ່ງຕໍ່ໄປນີ້:

  • ການຈັດສົ່ງເບື້ອງຕົ້ນ: ຜູ້ໂຈມຕີສົ່ງອີເມວທີ່ມີໄຟລ໌ .ics ແນບມານຳ ຫຼື ການເຊີນປະຕິທິນໂດຍກົງ. ເນື້ອໃນອີເມວມັກຈະມີໜ້ອຍທີ່ສຸດເພື່ອຫຼີກລ່ຽງຕົວກອງສະແປມ ແລະ ການຫຼອກລວງມາດຕະຖານ.
  • ການປະມວນຜົນອັດຕະໂນມັດ: ໂປຣແກຣມອີເມວວິສາຫະກິດມັກຈະປະມວນຜົນໄຟລ໌ .ics ໂດຍອັດຕະໂນມັດ, ໂດຍວາງກອງປະຊຸມຊົ່ວຄາວໄວ້ໃນປະຕິທິນຂອງຜູ້ຖືກເຄາະຮ້າຍໂດຍທີ່ບໍ່ຕ້ອງໃຫ້ເຂົາເຈົ້າເປີດອີເມວສົ່ງ.
  • ສິ່ງລໍ້ລວງ: ເຫດການໃນປະຕິທິນປະກອບມີຂໍ້ຄວາມດ່ວນໃນຄຳອະທິບາຍເຫດການ - ເຊັ່ນ: ການລາຍງານກ່ຽວກັບຄວາມປອດໄພບັງຄັບ, ຕ້ອງມີລາຍເຊັນໃບແຈ້ງໜີ້, ຫຼື ການແຈ້ງເຕືອນຜູ້ເບິ່ງແຍງລະບົບໄອທີ - ພ້ອມກັບລິ້ງທີ່ເປັນອັນຕະລາຍ.
  • ການລັກໂທເຄັນ: ການຄລິກລິ້ງຈະປ່ຽນເສັ້ນທາງຜູ້ໃຊ້ໄປຫາໜ້າເຂົ້າສູ່ລະບົບທີ່ປອມແປງ. ແຄມເປນທີ່ຜ່ານມາໃຊ້ເຕັກນິກທີ່ເອີ້ນວ່າ ConsentFix (ການຫຼອກລວງລະຫັດອຸປະກອນ) ເພື່ອຈັບເອົາໂທເຄັນເຊສຊັນ. ສິ່ງນີ້ຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດຂ້າມການພິສູດຢືນຢັນຕົວຕົນຫຼາຍປັດໄຈ (MFA) ແລະເຂົ້າເຖິງສະພາບແວດລ້ອມຄລາວຂອງວິສາຫະກິດໄດ້ຢ່າງຕໍ່ເນື່ອງໂດຍບໍ່ຕ້ອງໃຊ້ລະຫັດຜ່ານ.
  • ຄວາມຍືນຍົງ: ລັກສະນະທີ່ອັນຕະລາຍທີ່ສຸດຂອງ CalPhishing ແມ່ນອາຍຸການໃຊ້ງານທີ່ຍາວນານ. ເຖິງແມ່ນວ່າອີເມວຕົ້ນສະບັບຈະຖືກລຶບອອກ ຫຼື ຖືກໝາຍວ່າເປັນຂີ້ເຫຍື້ອໂດຍຜູ້ໃຊ້, ເຫດການໃນປະຕິທິນຍັງຄົງເປີດໃຊ້ງານຢູ່. ການແຈ້ງເຕືອນໃນຄອມພິວເຕີ ແລະ ມືຖືຍັງສືບຕໍ່ກະຕຸ້ນຜູ້ໃຊ້, ເຊິ່ງເຮັດໃຫ້ມີເວລາດົນກວ່າສຳລັບການໂຕ້ຕອບ. ໄພຂົ່ມຂູ່ດັ່ງກ່າວຈະຖືກກຳຈັດອອກໄດ້ພຽງແຕ່ຖ້າເຫດການດັ່ງກ່າວຖືກລຶບລ້າງອອກຢ່າງຖາວອນ.

 

ຂໍ້ສະເຫນີແນະ:

ເພື່ອຫຼຸດຜ່ອນໄພຂົ່ມຂູ່ຂອງ CalPhishing, ສະມາຊິກ Health-ISAC ແລະ ອົງການຈັດຕັ້ງຂະແໜງສາທາລະນະສຸກຄວນຈັດຕັ້ງປະຕິບັດການປ້ອງກັນດັ່ງຕໍ່ໄປນີ້:

  • ປິດການປະມວນຜົນອັດຕະໂນມັດ: ຕັ້ງຄ່າອີເມວວິສາຫະກິດເພື່ອປິດການປະມວນຜົນອັດຕະໂນມັດຂອງການເຊີນປະຕິທິນພາຍນອກ. ຮຽກຮ້ອງໃຫ້ຜູ້ໃຊ້ກວດສອບ ແລະ ຍອມຮັບໄຟລ໌ແນບ .ics ພາຍນອກດ້ວຍຕົນເອງ.
  • ກວດສອບໄຟລ໌ປະຕິທິນ: ປະຕິບັດຕໍ່ໄຟລ໌ .ics ຄືກັບເນື້ອຫາທີ່ໃຊ້ງານຢູ່. ອັບເດດເກດເວຄວາມປອດໄພຂອງອີເມວເພື່ອກວດສອບໄຟລ໌ແນບປະຕິທິນຢ່າງລະອຽດເພື່ອຊອກຫາ URL ທີ່ຝັງຢູ່, ໂດເມນທີ່ໜ້າສົງໄສ ແລະ ຂໍ້ມູນທີ່ເປັນອັນຕະລາຍ.
  • ການຄວບຄຸມການເຂົ້າເຖິງ Harden: ຈັດຕັ້ງປະຕິບັດນະໂຍບາຍການເຂົ້າເຖິງແບບມີເງື່ອນໄຂເພື່ອຈຳກັດກະແສການກວດສອບຄວາມຖືກຕ້ອງຂອງລະຫັດອຸປະກອນ, ເຊິ່ງຖືກໃຊ້ໃນທາງທີ່ຜິດຢ່າງໜັກໜ່ວງໃນແຄມເປນເຫຼົ່ານີ້ເພື່ອລັກເອົາໂທເຄັນເຊດຊັນ.
  • ອັບເດດຂັ້ນຕອນການແກ້ໄຂ: ຮັບປະກັນວ່າຂັ້ນຕອນການຕອບສະໜອງເຫດການປະກອບມີການກະທຳລຶບອອກຢ່າງຈະແຈ້ງເພື່ອລຶບສິ່ງປອມປະຕິທິນທີ່ເປັນອັນຕະລາຍອອກຈາກກ່ອງຈົດໝາຍທີ່ໄດ້ຮັບຜົນກະທົບ, ແທນທີ່ຈະອີງໃສ່ການລຶບລ້າງອີເມວສົ່ງເບື້ອງຕົ້ນຢ່າງດຽວ.
  • ການຝຶກອົບຮົມສ້າງຈິດສຳນຶກເປົ້າໝາຍ: ສຶກສາອົບຮົມພະນັກງານແພດ ແລະ ບໍລິຫານໂດຍສະເພາະກ່ຽວກັບການຫຼອກລວງປະຕິທິນ. ຝຶກອົບຮົມພະນັກງານໃຫ້ກວດສອບການເຊີນເຂົ້າຮ່ວມກອງປະຊຸມທີ່ບໍ່ຄາດຄິດ, ກວດສອບຜູ້ສົ່ງພາຍນອກ, ແລະ ລຶບເຫດການທີ່ໜ້າສົງໄສໂດຍກົງຈາກປະຕິທິນຂອງເຂົາເຈົ້າແທນທີ່ຈະບໍ່ສົນໃຈອີເມວ.

 

ຂໍຂອບໃຈ Fortra ສຳລັບການລະບຸໄພຂົ່ມຂູ່ນີ້ໃນເດືອນກ່ອນ ແລະ ສຳລັບບົດຄວາມ blog ຂອງເຂົາເຈົ້າກ່ຽວກັບມັນຢູ່ທີ່ນີ້:

https://www.fortra.com/ບລັອກ/ຄຳເຊີນປະຕິທິນໃໝ່ການລ່ວງລະເມີດແຄມເປນການຫຼອກລວງແບບ phishingແລະຄວາມຍືນຍົງຫຼັງການສົ່ງ