Fremveksten av CalPhishing-angrep i helsesektoren

11. juni 2026 observerte Health-ISAC en fremvoksende og svært unnvikende sosial manipuleringstrussel kjent som CalPhishing (kalenderphishing).
Sammendrag:
Trusselaktører utnytter de automatiske behandlingsfunksjonene i bedriftskalenderapplikasjoner (som Microsoft Outlook og Google Kalender) for å levere ondsinnede lenker direkte til de ansattes daglige timeplaner.
Ved å legge inn phishing-URL-er og mekanismer for innsamling av påloggingsinformasjon i iCalendar-filer (.ics), omgår angripere tradisjonelle sikkerhetsportaler for e-post. Denne vedvarende trusselen utgjør en risiko for beskyttet helseinformasjon (PHI) og krever umiddelbar oppmerksomhet fra sikkerhetsteam i helsesektoren.
Analyse:
CalPhishing utnytter den implisitte tilliten brukere har til arbeidskalendere sine og den raske, årvåkne og utmattede naturen til helsemiljøer. Angrepskjeden utfolder seg vanligvis som følger:
- Første levering: En angriper sender en e-post med en vedlagt .ics-fil eller en direkte kalenderinvitasjon. E-postteksten er ofte minimal for å unngå standard spam- og phishing-filtre.
- Automatisk behandling: E-postklienter for bedrifter behandler ofte .ics-filer automatisk, og plasserer et foreløpig møte i offerets kalender uten at de i det hele tatt trenger å åpne leverings-e-posten.
- Lokkemiddelet: Kalenderhendelsen inneholder hastemeldinger i hendelsesbeskrivelsen – for eksempel obligatorisk sikkerhetsbriefing, fakturasignatur kreves eller IT-administratorvarsel – sammen med en ondsinnet lenke.
- Tokentyveri: Ved å klikke på lenken omdirigeres brukeren til en forfalsket innloggingsside. Nylige kampanjer bruker en teknikk kalt ConsentFix (enhetskode-phishing) for å fange opp økttokener. Dette lar angripere omgå flerfaktorautentisering (MFA) og få vedvarende, passordløs tilgang til bedriftsskymiljøer.
- Vedvarende: Det farligste aspektet ved CalPhishing er hvor lenge det varer. Selv om den opprinnelige e-posten slettes eller flagges som søppelpost av brukeren, forblir kalenderhendelsen aktiv. Påminnelser på datamaskiner og mobilenheter fortsetter å gi brukeren beskjed, noe som gir et lengre vindu for samhandling. Trusselen nøytraliseres bare hvis hendelsen slettes permanent.
Anbefalinger:
For å redusere trusselen fra CalPhishing, bør Health-ISAC-medlemmer og helseorganisasjoner implementere følgende forsvar:
- Deaktiver automatisk behandling: Konfigurer e-postinnstillinger for bedrifter for å deaktivere automatisk behandling av eksterne kalenderinvitasjoner. Krev at brukere manuelt gjennomgår og godtar eksterne .ics-vedlegg.
- Inspiser kalenderfiler: Behandle .ics-filer som aktivt innhold. Oppdater e-postsikkerhetsportaler for å inspisere kalendervedlegg grundig for innebygde URL-er, mistenkelige domener og skadelige data.
- Hardere tilgangskontroller: Implementer betingede tilgangspolicyer for å begrense enhetskodeautentiseringsflyter, som i stor grad misbrukes i disse kampanjene for å stjele økttokener.
- Oppdater utbedringsarbeidsflyter: Sørg for at prosedyrer for hendelsesrespons inkluderer eksplisitte handlinger for permanent sletting for å fjerne skadelige kalenderartefakter fra berørte innbokser, i stedet for å bare stole på å slette de opprinnelige e-postene som ble levert.
- Målrettet bevisstgjøringsopplæring: Opplær medisinsk og administrativt personale spesielt i kalenderphishing. Tren ansatte til å granske uventede møteinvitasjoner, bekrefte eksterne avsendere og slette mistenkelige hendelser direkte fra kalenderne sine i stedet for bare å ignorere e-posten.
Takk til Fortra for å ha identifisert denne trusselen for en måned siden og for bloggartikkelen deres om den her:
- Relaterte ressurser og nyheter
- Helse-ISAC Helsesektorens hjerteslag – 2. kvartal 2026
- Helsevesenets nettsikkerhet kommer alltid tilbake til menneskene
- 2026 Helse-ISAC CISO Benchmarking-rapport
- Innsikt i hendelsesrespons i juni
- Nytt rammeverk for cybersikkerhet i kritisk infrastruktur inneholder alternativer fra myndighetene og regionrådet
- Frontier AI i helsesektoren: Håndtering av forsyningskjede- og leverandørrisiko
- Status for bedrifters beredskap for cyberkriser (rapport)
- 90-dagers strategibok for menneskelig risikostyring
- Nettkriminelle strømmer til helseforetak etter hvert som angrepene øker
- DHS gjenoppliver deling av trusler mot kritisk infrastruktur, uten det juridiske skjoldet bransjen ønsker.