Przejdź do głównej zawartości

Wzrost liczby ataków CalPhishing w sektorze opieki zdrowotnej

11 czerwca 2026 r. Health-ISAC zaobserwował nowe i niezwykle trudne do wykrycia zagrożenie socjotechniczne znane jako CalPhishing (Calendar Phishing).

Podsumowanie:

Atakujący wykorzystują funkcje automatycznego przetwarzania w aplikacjach kalendarzowych przedsiębiorstw (takich jak Microsoft Outlook i Kalendarz Google) w celu dostarczania złośliwych linków bezpośrednio do codziennych harmonogramów pracowników.

Osadzając adresy URL phishingowe i mechanizmy zbierania danych uwierzytelniających w plikach iCalendar (.ics), atakujący omijają tradycyjne zabezpieczenia poczty e-mail. To uporczywe zagrożenie stanowi zagrożenie dla chronionych informacji medycznych (PHI) i wymaga natychmiastowej interwencji zespołów ds. bezpieczeństwa w sektorze opieki zdrowotnej.

Analiza:

CalPhishing wykorzystuje ukryte zaufanie użytkowników do swoich kalendarzy służbowych oraz dynamiczną i pełną alertów naturę placówek opieki zdrowotnej. Łańcuch ataku zazwyczaj przebiega następująco:

  • Dostarczenie początkowe: Atakujący wysyła wiadomość e-mail z załączonym plikiem .ics lub bezpośrednim zaproszeniem do kalendarza. Treść wiadomości e-mail jest często minimalna, aby uniknąć standardowych filtrów antyspamowych i antyphishingowych.
  • Automatyczne przetwarzanie: korporacyjne programy pocztowe często automatycznie przetwarzają pliki .ics, umieszczając wstępny termin spotkania w kalendarzu ofiary, bez konieczności otwierania przez nią dostarczonej wiadomości e-mail.
  • Przynęta: Opis wydarzenia w kalendarzu zawiera pilne wiadomości — takie jak Obowiązkowa odprawa bezpieczeństwa, Wymagany podpis na fakturze lub Alert administratora IT — a także złośliwy link.
  • Kradzież tokenów: Kliknięcie linku przekierowuje użytkownika na sfałszowaną stronę logowania. Ostatnie kampanie wykorzystują technikę ConsentFix (phishing z wykorzystaniem kodu urządzenia) do przechwytywania tokenów sesji. Pozwala to atakującym ominąć uwierzytelnianie wieloskładnikowe (MFA) i uzyskać trwały, bezhasłowy dostęp do korporacyjnych środowisk chmurowych.
  • Uporczywość: Najgroźniejszym aspektem CalPhishingu jest jego długotrwałość. Nawet jeśli oryginalny e-mail zostanie usunięty lub oznaczony przez użytkownika jako niechciany, wydarzenie w kalendarzu pozostaje aktywne. Przypomnienia na komputerze i telefonie komórkowym nadal wyświetlają użytkownikowi komunikaty, dając mu dłuższe okno na interakcję. Zagrożenie jest neutralizowane tylko wtedy, gdy wydarzenie zostanie trwale usunięte.

 

Zalecenia:

Aby ograniczyć zagrożenie atakiem CalPhishing, członkowie Health-ISAC i organizacje sektora ochrony zdrowia powinni wdrożyć następujące środki obrony:

  • Wyłącz automatyczne przetwarzanie: Skonfiguruj ustawienia firmowej poczty e-mail, aby wyłączyć automatyczne przetwarzanie zewnętrznych zaproszeń do kalendarza. Wymagaj od użytkowników ręcznego przeglądania i akceptowania zewnętrznych załączników .ics.
  • Inspekcja plików kalendarza: Traktuj pliki .ics jako aktywną zawartość. Zaktualizuj bramy bezpieczeństwa poczty e-mail, aby dokładnie sprawdzać załączniki kalendarza pod kątem osadzonych adresów URL, podejrzanych domen i złośliwych danych.
  • Wzmocnij kontrolę dostępu: Wprowadź zasady dostępu warunkowego, aby ograniczyć przepływy uwierzytelniania kodu urządzenia, które są często nadużywane w tego typu kampaniach w celu kradzieży tokenów sesji.
  • Zaktualizuj przepływy pracy w zakresie napraw: upewnij się, że procedury reagowania na incydenty obejmują wyraźne działania polegające na trwałym usuwaniu szkodliwych artefaktów kalendarza ze skrzynek odbiorczych, zamiast polegać wyłącznie na usuwaniu początkowych wiadomości e-mail.
  • Szkolenie z zakresu ukierunkowanej świadomości: Edukuj personel medyczny i administracyjny, szczególnie w zakresie phishingu w kalendarzach. Przeszkol pracowników, aby analizowali nieoczekiwane zaproszenia na spotkania, weryfikowali zewnętrznych nadawców i usuwali podejrzane wydarzenia bezpośrednio z kalendarzy, zamiast po prostu ignorować wiadomość e-mail.

 

Dziękujemy firmie Fortra za zidentyfikowanie tego zagrożenia miesiąc temu i za zamieszczenie na jego temat artykułu na blogu:

https://www.fortra.com/blog/nowy-kalendarz-zaproszenie-kampania-phishingowa-nadużycia-ICS-i-po-dostarczeniu-trwałość