Ga naar hoofdinhoud

De toename van CalPhishing-aanvallen in de gezondheidszorg

Health-ISAC Dreigingsbulletin: De toename van Calphishing-aanvallen in de gezondheidszorg.

Op 11 juni 2026 constateerde Health-ISAC een opkomende en zeer lastig te detecteren social engineering-dreiging, bekend als CalPhishing (kalenderphishing).

Samenvatting:

Kwaadwillende actoren misbruiken de automatische verwerkingsfuncties van zakelijke agenda-applicaties (zoals Microsoft Outlook en Google Calendar) om schadelijke links rechtstreeks in de dagelijkse agenda's van werknemers te plaatsen.

Door phishing-URL's en mechanismen voor het bemachtigen van inloggegevens in iCalendar-bestanden (.ics) te verbergen, omzeilen aanvallers traditionele e-mailbeveiligingsmechanismen. Deze aanhoudende dreiging vormt een risico voor beschermde gezondheidsinformatie (PHI) en vereist onmiddellijke aandacht van beveiligingsteams in de gezondheidszorg.

Analyse:

CalPhishing maakt misbruik van het impliciete vertrouwen dat gebruikers in hun werkagenda's stellen en van de snelle, alert-vermoeiende aard van zorgomgevingen. De aanvalsketen verloopt doorgaans als volgt:

  • Eerste aflevering: Een aanvaller verstuurt een e-mail met een bijgevoegd .ics-bestand of een directe agenda-uitnodiging. De e-mailinhoud is vaak minimaal om standaard spam- en phishingfilters te omzeilen.
  • Automatische verwerking: Zakelijke e-mailclients verwerken .ics-bestanden vaak automatisch, waardoor een voorlopige afspraak in de agenda van de ontvanger wordt geplaatst zonder dat deze de e-mail hoeft te openen.
  • De valstrik: De agendagebeurtenis bevat dringende berichten in de beschrijving, zoals 'Verplichte beveiligingsbriefing', 'Factuurondertekening vereist' of 'IT-beheerderwaarschuwing', samen met een schadelijke link.
  • Tokendiefstal: Door op de link te klikken, wordt de gebruiker doorgestuurd naar een vervalste inlogpagina. Recente campagnes maken gebruik van een techniek genaamd ConsentFix (phishing met apparaatcode) om sessietokens te bemachtigen. Dit stelt aanvallers in staat om multifactorauthenticatie (MFA) te omzeilen en permanente, wachtwoordloze toegang te verkrijgen tot cloudomgevingen van bedrijven.
  • Volharding: Het gevaarlijkste aspect van CalPhishing is de lange levensduur. Zelfs als de oorspronkelijke e-mail door de gebruiker wordt verwijderd of als spam wordt gemarkeerd, blijft de agenda-afspraak actief. Herinneringen op desktop en mobiel blijven de gebruiker eraan herinneren, waardoor er langer de mogelijkheid is om te reageren. De dreiging is pas geneutraliseerd als de afspraak definitief wordt verwijderd.

 

Aanbevelingen:

Om de dreiging van CalPhishing te beperken, dienen leden van Health-ISAC en organisaties in de gezondheidszorgsector de volgende verdedigingsmaatregelen te treffen:

  • Automatische verwerking uitschakelen: Configureer de e-mailinstellingen van uw bedrijf om de automatische verwerking van externe agenda-uitnodigingen uit te schakelen. Vereis dat gebruikers externe .ics-bijlagen handmatig controleren en accepteren.
  • Controleer agendabestanden: Behandel .ics-bestanden als actieve inhoud. Update e-mailbeveiligingsgateways om agendabijlagen grondig te controleren op ingesloten URL's, verdachte domeinen en schadelijke gegevens.
  • Versterk de toegangscontrole: Implementeer voorwaardelijke toegangsbeleidsregels om authenticatiestromen via apparaatcodes te beperken. Deze worden in deze campagnes veelvuldig misbruikt om sessietokens te stelen.
  • Update de herstelworkflows: Zorg ervoor dat de procedures voor incidentafhandeling expliciete acties voor het definitief verwijderen van schadelijke agenda-items uit de getroffen inboxen omvatten, in plaats van uitsluitend te vertrouwen op het verwijderen van de oorspronkelijke bezorgmails.
  • Gerichte bewustmakingstraining: Train medisch en administratief personeel specifiek over phishing via agenda's. Train medewerkers om onverwachte uitnodigingen voor vergaderingen kritisch te bekijken, externe afzenders te controleren en verdachte gebeurtenissen direct uit hun agenda's te verwijderen in plaats van de e-mail simpelweg te negeren.

 

Met dank aan Fortra voor het signaleren van deze dreiging een maand geleden en voor hun blogartikel hierover (hier te vinden):

https://www.fortra.com/blog/nieuwe-kalender-uitnodiging-phishing-campagne-ics-misbruik-en persistentie na de bevalling