Оди до главна содржина

Порастот на CalPhishing нападите во здравствениот сектор

Билтен за закани на Health-ISAC: Порастот на CalPhishing напади во здравствениот сектор.

На 11 јуни 2026 година, Health-ISAC забележа нова и многу избегнувачка закана од социјален инженеринг позната како CalPhishing (Calendar Phishing).

Резиме:

Заканувачките актери ги искористуваат функциите за автоматска обработка на апликациите за корпоративен календар (како Microsoft Outlook и Google Calendar) за да достават малициозни линкови директно во дневните распореди на вработените.

Со вградување на URL-адреси за фишинг и механизми за собирање акредитиви во iCalendar (.ics) датотеките, напаѓачите ги заобиколуваат традиционалните безбедносни портали за е-пошта. Оваа постојана закана претставува ризик за заштитените здравствени информации (PHI) и бара итно внимание од тимовите за безбедност на здравствениот сектор.

Анализа:

CalPhishing ја експлоатира имплицитната доверба што корисниците ја имаат во своите работни календари и брзата, преоптоварена со будност природа на здравствените средини. Синџирот на напад обично се одвива на следниов начин:

  • Првична испорака: Напаѓачот испраќа е-пошта со прикачена .ics датотека или директна покана од календарот. Телото на е-поштата е често минимално за да се избегнат стандардните филтри за спам и фишинг.
  • Автоматска обработка: Е-пошта клиентите за претпријатија честопати автоматски ги обработуваат .ics датотеките, ставајќи пробен состанок во календарот на жртвата без да се бара од неа дури и да ја отвори е-поштата за испорака.
  • Мамката: Настанот во календарот вклучува итни пораки во описот на настанот - како што се Задолжително безбедносно известување, Потребен е потпис на фактура или Предупредување од ИТ администратор - заедно со злонамерен линк.
  • Кражба на токени: Кликнувањето на линкот го пренасочува корисникот кон лажна страница за најавување. Неодамнешните кампањи користат техника наречена ConsentFix (фишинг на код на уред) за да ги фатат токените на сесијата. Ова им овозможува на напаѓачите да ја заобиколат повеќефакторската автентикација (MFA) и да добијат постојан пристап без лозинка до корпоративните облачни средини.
  • Упорност: Најопасниот аспект на CalPhishing е неговата долготрајност. Дури и ако оригиналната е-пошта е избришана или означена како непотребна од страна на корисникот, настанот во календарот останува активен. Потсетниците на десктоп и мобилни уреди продолжуваат да го потсетуваат корисникот, обезбедувајќи подолг прозорец за интеракција. Заканата се неутрализира само ако настанот е тврдо избришан.

 

Препораки:

За да се ублажи заканата од CalPhishing, членовите на Health-ISAC и организациите од здравствениот сектор треба да ги имплементираат следните одбрани:

  • Оневозможи автоматска обработка: Конфигурирајте ги поставките за е-пошта на претпријатието за да ја оневозможите автоматската обработка на покани од надворешен календар. Побарајте од корисниците рачно да ги прегледуваат и прифаќаат надворешните .ics прилози.
  • Проверка на датотеки од календарот: Третирајте ги датотеките .ics како активна содржина. Ажурирајте ги безбедносните портали за е-пошта за длабинска проверка на прилозите од календарот за вградени URL-адреси, сомнителни домени и злонамерни податоци.
  • Засилени контроли за пристап: Имплементирајте политики за условен пристап за да ги ограничите тековите за автентикација на кодот на уредот, кои се злоупотребуваат во овие кампањи за кражба на токени за сесии.
  • Работни процеси за санација на ажурирања: Осигурајте се дека процедурите за одговор на инциденти вклучуваат експлицитни дејства за бришење за отстранување на злонамерни артефакти од календарот од засегнатите приемни сандачиња, наместо да се потпирате само на чистење на првичните е-пораки за испорака.
  • Целна обука за подигање на свеста: Едуцирајте го медицинскиот и административниот персонал конкретно за фишинг на календарот. Обучете ги вработените да ги проверуваат неочекуваните покани за состаноци, да ги проверуваат надворешните испраќачи и да ги бришат сомнителните настани директно од нивните календари, наместо само да ја игнорираат е-поштата.

 

Благодарност до Fortra за идентификувањето на оваа закана пред еден месец и за нивниот блог напис за неа овде:

https://www.fortra.com/блог/покана-за-нов-календар-злоупотреба-на-фишинг-кампањи-и-и-упорност-по-породувањето