Hopp til hovedinnhold

Fremveksten av CalPhishing-angrep i helsesektoren

11. juni 2026 observerte Health-ISAC en fremvoksende og svært unnvikende sosial manipuleringstrussel kjent som CalPhishing (kalenderphishing).

Sammendrag:

Trusselaktører utnytter de automatiske behandlingsfunksjonene i bedriftskalenderapplikasjoner (som Microsoft Outlook og Google Kalender) for å levere ondsinnede lenker direkte til de ansattes daglige timeplaner.

Ved å legge inn phishing-URL-er og mekanismer for innsamling av påloggingsinformasjon i iCalendar-filer (.ics), omgår angripere tradisjonelle sikkerhetsportaler for e-post. Denne vedvarende trusselen utgjør en risiko for beskyttet helseinformasjon (PHI) og krever umiddelbar oppmerksomhet fra sikkerhetsteam i helsesektoren.

Analyse:

CalPhishing utnytter den implisitte tilliten brukere har til arbeidskalendere sine og den raske, årvåkne og utmattede naturen til helsemiljøer. Angrepskjeden utfolder seg vanligvis som følger:

  • Første levering: En angriper sender en e-post med en vedlagt .ics-fil eller en direkte kalenderinvitasjon. E-postteksten er ofte minimal for å unngå standard spam- og phishing-filtre.
  • Automatisk behandling: E-postklienter for bedrifter behandler ofte .ics-filer automatisk, og plasserer et foreløpig møte i offerets kalender uten at de i det hele tatt trenger å åpne leverings-e-posten.
  • Lokkemiddelet: Kalenderhendelsen inneholder hastemeldinger i hendelsesbeskrivelsen – for eksempel obligatorisk sikkerhetsbriefing, fakturasignatur kreves eller IT-administratorvarsel – sammen med en ondsinnet lenke.
  • Tokentyveri: Ved å klikke på lenken omdirigeres brukeren til en forfalsket innloggingsside. Nylige kampanjer bruker en teknikk kalt ConsentFix (enhetskode-phishing) for å fange opp økttokener. Dette lar angripere omgå flerfaktorautentisering (MFA) og få vedvarende, passordløs tilgang til bedriftsskymiljøer.
  • Vedvarende: Det farligste aspektet ved CalPhishing er hvor lenge det varer. Selv om den opprinnelige e-posten slettes eller flagges som søppelpost av brukeren, forblir kalenderhendelsen aktiv. Påminnelser på datamaskiner og mobilenheter fortsetter å gi brukeren beskjed, noe som gir et lengre vindu for samhandling. Trusselen nøytraliseres bare hvis hendelsen slettes permanent.

 

Anbefalinger:

For å redusere trusselen fra CalPhishing, bør Health-ISAC-medlemmer og helseorganisasjoner implementere følgende forsvar:

  • Deaktiver automatisk behandling: Konfigurer e-postinnstillinger for bedrifter for å deaktivere automatisk behandling av eksterne kalenderinvitasjoner. Krev at brukere manuelt gjennomgår og godtar eksterne .ics-vedlegg.
  • Inspiser kalenderfiler: Behandle .ics-filer som aktivt innhold. Oppdater e-postsikkerhetsportaler for å inspisere kalendervedlegg grundig for innebygde URL-er, mistenkelige domener og skadelige data.
  • Hardere tilgangskontroller: Implementer betingede tilgangspolicyer for å begrense enhetskodeautentiseringsflyter, som i stor grad misbrukes i disse kampanjene for å stjele økttokener.
  • Oppdater utbedringsarbeidsflyter: Sørg for at prosedyrer for hendelsesrespons inkluderer eksplisitte handlinger for permanent sletting for å fjerne skadelige kalenderartefakter fra berørte innbokser, i stedet for å bare stole på å slette de opprinnelige e-postene som ble levert.
  • Målrettet bevisstgjøringsopplæring: Opplær medisinsk og administrativt personale spesielt i kalenderphishing. Tren ansatte til å granske uventede møteinvitasjoner, bekrefte eksterne avsendere og slette mistenkelige hendelser direkte fra kalenderne sine i stedet for bare å ignorere e-posten.

 

Takk til Fortra for å ha identifisert denne trusselen for en måned siden og for bloggartikkelen deres om den her:

https://www.fortra.com/blogg/ny-kalenderinvitasjon-phishing-kampanjer-misbruk-og vedvarende etter levering