O aumento dos ataques de CalPhishing no setor da saúde

Em 11 de junho de 2026, o Health-ISAC observou uma ameaça emergente e altamente evasiva de engenharia social conhecida como CalPhishing (Phishing de Calendário).
Resumo:
Agentes maliciosos estão explorando os recursos de processamento automático de aplicativos de calendário corporativos (como o Microsoft Outlook e o Google Calendar) para inserir links maliciosos diretamente na agenda diária dos funcionários.
Ao incorporar URLs de phishing e mecanismos de coleta de credenciais em arquivos iCalendar (.ics), os atacantes contornam os gateways de segurança de e-mail tradicionais. Essa ameaça persistente representa um risco para as Informações de Saúde Protegidas (PHI, na sigla em inglês) e exige atenção imediata das equipes de segurança do setor de saúde.
Análise:
O CalPhishing explora a confiança implícita que os usuários depositam em seus calendários de trabalho e a natureza acelerada e sobrecarregada de alertas dos ambientes de saúde. A cadeia de ataque normalmente se desenrola da seguinte forma:
- Entrega inicial: Um atacante envia um e-mail com um arquivo .ics anexado ou um convite direto para um calendário. O corpo do e-mail geralmente é mínimo para evitar filtros padrão de spam e phishing.
- Processamento automático: Os clientes de e-mail corporativos costumam processar arquivos .ics automaticamente, adicionando uma reunião provisória ao calendário da vítima sem que ela precise sequer abrir o e-mail.
- A isca: O evento no calendário inclui mensagens urgentes na descrição do evento — como "Reunião de Segurança Obrigatória", "Assinatura de Fatura Necessária" ou "Alerta de Administração de TI" — juntamente com um link malicioso.
- Roubo de Token: Clicar no link redireciona o usuário para uma página de login falsa. Campanhas recentes exploram uma técnica chamada ConsentFix (phishing de código de dispositivo) para capturar tokens de sessão. Isso permite que os invasores burlem a Autenticação Multifator (MFA) e obtenham acesso persistente e sem senha a ambientes de nuvem corporativos.
- Persistência: O aspecto mais perigoso do CalPhishing é a sua longevidade. Mesmo que o e-mail original seja apagado ou marcado como spam pelo usuário, o evento no calendário permanece ativo. Lembretes em computadores e dispositivos móveis continuam a notificar o usuário, proporcionando uma janela de interação maior. A ameaça só é neutralizada se o evento for excluído permanentemente.
Recomendações:
Para mitigar a ameaça do CalPhishing, os membros do Health-ISAC e as organizações do setor de saúde devem implementar as seguintes medidas de defesa:
- Desativar o processamento automático: configure as definições de email corporativo para desativar o processamento automático de convites de calendário externos. Exija que os utilizadores revisem e aceitem manualmente os anexos .ics externos.
- Inspecionar arquivos de calendário: Tratar arquivos .ics como conteúdo ativo. Atualize os gateways de segurança de e-mail para inspecionar detalhadamente os anexos de calendário em busca de URLs incorporados, domínios suspeitos e dados maliciosos.
- Reforçar os controles de acesso: Implementar políticas de acesso condicional para restringir os fluxos de autenticação por código de dispositivo, que são amplamente explorados nessas campanhas para roubar tokens de sessão.
- Atualizar fluxos de trabalho de remediação: Garantir que os procedimentos de resposta a incidentes incluam ações explícitas de exclusão permanente para remover artefatos maliciosos do calendário das caixas de entrada afetadas, em vez de depender apenas da exclusão dos e-mails de entrega iniciais.
- Treinamento de Conscientização Direcionado: Eduque especificamente a equipe médica e administrativa sobre phishing de calendário. Treine os funcionários para que examinem cuidadosamente convites inesperados para reuniões, verifiquem remetentes externos e excluam eventos suspeitos diretamente de seus calendários, em vez de simplesmente ignorar o e-mail.
Agradecemos à Fortra por identificar essa ameaça há um mês e pelo artigo em seu blog sobre o assunto, que você pode conferir aqui:
- Recursos e notícias relacionados
- Saúde-ISAC Hacking Healthcare 7-16-2026
- Saúde-ISAC Health Sector Heartbeat – 2º trimestre de 2026
- A segurança cibernética na área da saúde sempre se resume às pessoas.
- Relatório de Benchmarking de CISOs da Health-ISAC 2026
- Análises sobre a resposta a incidentes em junho
- Novo modelo de cibersegurança para infraestruturas críticas apresenta opções para governos e conselhos regionais.
- Inteligência Artificial de Vanguarda no Setor da Saúde: Gerenciando a Cadeia de Suprimentos e os Riscos de Fornecedores
- O Estado da Preparação das Empresas para Crises Cibernéticas (relatório)
- Manual de Gestão de Riscos Humanos para 90 Dias
- Criminosos cibernéticos estão visando empresas da área da saúde em meio a um aumento expressivo de ataques.