Pereiti į pagrindinį turinį

Sveikatos sektoriuje didėjantis sukčiavimo apsimetant kitais asmenimis (Calfishing) atakų skaičius

2026 m. birželio 11 d. „Health-ISAC“ pastebėjo kylančią ir labai sunkiai aptinkamą socialinės inžinerijos grėsmę, vadinamą „CalPhishing“ (kalendoriaus sukčiavimas).

Santrauka:

Grėsmių kūrėjai išnaudoja įmonių kalendoriaus programų (pvz., „Microsoft Outlook“ ir „Google“ kalendoriaus) automatinio apdorojimo funkcijas, kad pateiktų kenkėjiškas nuorodas tiesiai į darbuotojų dienos tvarkaraščius.

Į „iCalendar“ (.ics) failus įterpdami sukčiavimo URL adresus ir kredencialų rinkimo mechanizmus, užpuolikai apeina tradicinius el. pašto saugumo šliuzus. Ši nuolatinė grėsmė kelia pavojų saugomai sveikatos informacijai (PHI) ir reikalauja nedelsiant atkreipti dėmesį į sveikatos sektoriaus saugumo komandas.

Analizė:

„CalPhishing“ išnaudoja numanomą vartotojų pasitikėjimą savo darbo kalendoriais ir greitą, budrumą bei nuovargį keliančią sveikatos priežiūros aplinką. Atakų grandinė paprastai vyksta taip:

  • Pradinis pristatymas: užpuolikas siunčia el. laišką su pridėtu .ics failu arba tiesioginiu kalendoriaus kvietimu. El. laiško turinys dažnai būna minimalus, kad būtų galima apeiti standartinius šlamšto ir sukčiavimo apsimetant filtrus.
  • Automatinis apdorojimas: įmonių el. pašto klientai dažnai automatiškai apdoroja .ics failus, įtraukdami preliminarų susitikimą į aukos kalendorių, nereikalaudami, kad ji net atidarytų pristatymo el. laišką.
  • Masalas: Kalendoriaus įvykio aprašyme pateikiami skubūs pranešimai, pvz., „Privalomas saugumo instruktažas“, „Reikalingas sąskaitos faktūros parašas“ arba „IT administratoriaus įspėjimas“, kartu su kenkėjiška nuoroda.
  • Žetonų vagystė: Paspaudus nuorodą, vartotojas nukreipiamas į suklastotą prisijungimo puslapį. Naujausiose kampanijose naudojama technika, vadinama „ConsentFix“ (įrenginio kodo sukčiavimas), siekiant užfiksuoti sesijos žetonus. Tai leidžia užpuolikams apeiti daugiafaktorinį autentifikavimą (MFA) ir gauti nuolatinę prieigą prie įmonės debesijos aplinkų be slaptažodžio.
  • Patvarumas: Pavojingiausias „CalPhishing“ aspektas yra jo ilgaamžiškumas. Net jei vartotojas ištrina originalų el. laišką arba pažymi jį kaip nepageidaujamą, kalendoriaus įvykis lieka aktyvus. Darbalaukio ir mobiliųjų įrenginių priminimai ir toliau ragina vartotoją, suteikdami ilgesnį laiko sąveikai. Grėsmė neutralizuojama tik tuo atveju, jei įvykis yra galutinai ištrinamas.

 

Rekomendacijos:

Siekdami sumažinti „CalPhishing“ grėsmę, „Health-ISAC“ nariai ir sveikatos sektoriaus organizacijos turėtų įdiegti šias apsaugos priemones:

  • Išjungti automatinį apdorojimą: sukonfigūruokite įmonės el. pašto nustatymus, kad būtų išjungtas automatinis išorinių kalendoriaus kvietimų apdorojimas. Reikalauti, kad vartotojai rankiniu būdu peržiūrėtų ir priimtų išorinius .ics priedus.
  • Patikrinkite kalendoriaus failus: .ics failus traktuokite kaip aktyvų turinį. Atnaujinkite el. pašto saugos šliuzus, kad būtų galima atidžiai patikrinti kalendoriaus priedus, ieškant įterptųjų URL, įtartinų domenų ir kenkėjiškų duomenų.
  • Sustiprinkite prieigos kontrolę: įdiekite sąlyginės prieigos politiką, kad apribotumėte įrenginio kodo autentifikavimo srautus, kuriais šiose kampanijose labai piktnaudžiaujama siekiant pavogti sesijos žetonus.
  • Atnaujinti taisomųjų veiksmų darbo eigas: užtikrinkite, kad incidentų reagavimo procedūros apimtų aiškius galutinio ištrynimo veiksmus, skirtus pašalinti kenkėjiškus kalendoriaus artefaktus iš paveiktų gautųjų, o ne vien pasikliauti pradinių el. laiškų išvalymu.
  • Tiksliniai informavimo mokymai: specialiai mokykite medicinos ir administracijos darbuotojus apie sukčiavimą kalendoriuose. Apmokykite darbuotojus atidžiai išnagrinėti netikėtus susitikimų kvietimus, patikrinti išorinius siuntėjus ir ištrinti įtartinus įvykius tiesiai iš savo kalendorių, o ne tiesiog ignoruoti el. laišką.

 

Dėkojame „Fortra“ už šios grėsmės nustatymą prieš mėnesį ir už jų tinklaraščio straipsnį apie ją čia:

https://www.fortra.com/tinklaraštis/naujas-kalendoriaus-kvietimas-sukčiavimo-kampanijos-ICS-piktnaudžiavimas-ir-po-pristatymo-išlikimas