Ir para o conteúdo principal

O aumento dos ataques de CalPhishing no setor da saúde

Em 11 de junho de 2026, o Health-ISAC observou uma ameaça emergente e altamente evasiva de engenharia social conhecida como CalPhishing (Phishing de Calendário).

Resumo:

Agentes maliciosos estão explorando os recursos de processamento automático de aplicativos de calendário corporativos (como o Microsoft Outlook e o Google Calendar) para inserir links maliciosos diretamente na agenda diária dos funcionários.

Ao incorporar URLs de phishing e mecanismos de coleta de credenciais em arquivos iCalendar (.ics), os atacantes contornam os gateways de segurança de e-mail tradicionais. Essa ameaça persistente representa um risco para as Informações de Saúde Protegidas (PHI, na sigla em inglês) e exige atenção imediata das equipes de segurança do setor de saúde.

Análise:

O CalPhishing explora a confiança implícita que os usuários depositam em seus calendários de trabalho e a natureza acelerada e sobrecarregada de alertas dos ambientes de saúde. A cadeia de ataque normalmente se desenrola da seguinte forma:

  • Entrega inicial: Um atacante envia um e-mail com um arquivo .ics anexado ou um convite direto para um calendário. O corpo do e-mail geralmente é mínimo para evitar filtros padrão de spam e phishing.
  • Processamento automático: Os clientes de e-mail corporativos costumam processar arquivos .ics automaticamente, adicionando uma reunião provisória ao calendário da vítima sem que ela precise sequer abrir o e-mail.
  • A isca: O evento no calendário inclui mensagens urgentes na descrição do evento — como "Reunião de Segurança Obrigatória", "Assinatura de Fatura Necessária" ou "Alerta de Administração de TI" — juntamente com um link malicioso.
  • Roubo de Token: Clicar no link redireciona o usuário para uma página de login falsa. Campanhas recentes exploram uma técnica chamada ConsentFix (phishing de código de dispositivo) para capturar tokens de sessão. Isso permite que os invasores burlem a Autenticação Multifator (MFA) e obtenham acesso persistente e sem senha a ambientes de nuvem corporativos.
  • Persistência: O aspecto mais perigoso do CalPhishing é a sua longevidade. Mesmo que o e-mail original seja apagado ou marcado como spam pelo usuário, o evento no calendário permanece ativo. Lembretes em computadores e dispositivos móveis continuam a notificar o usuário, proporcionando uma janela de interação maior. A ameaça só é neutralizada se o evento for excluído permanentemente.

 

Recomendações:

Para mitigar a ameaça do CalPhishing, os membros do Health-ISAC e as organizações do setor de saúde devem implementar as seguintes medidas de defesa:

  • Desativar o processamento automático: configure as definições de email corporativo para desativar o processamento automático de convites de calendário externos. Exija que os utilizadores revisem e aceitem manualmente os anexos .ics externos.
  • Inspecionar arquivos de calendário: Tratar arquivos .ics como conteúdo ativo. Atualize os gateways de segurança de e-mail para inspecionar detalhadamente os anexos de calendário em busca de URLs incorporados, domínios suspeitos e dados maliciosos.
  • Reforçar os controles de acesso: Implementar políticas de acesso condicional para restringir os fluxos de autenticação por código de dispositivo, que são amplamente explorados nessas campanhas para roubar tokens de sessão.
  • Atualizar fluxos de trabalho de remediação: Garantir que os procedimentos de resposta a incidentes incluam ações explícitas de exclusão permanente para remover artefatos maliciosos do calendário das caixas de entrada afetadas, em vez de depender apenas da exclusão dos e-mails de entrega iniciais.
  • Treinamento de Conscientização Direcionado: Eduque especificamente a equipe médica e administrativa sobre phishing de calendário. Treine os funcionários para que examinem cuidadosamente convites inesperados para reuniões, verifiquem remetentes externos e excluam eventos suspeitos diretamente de seus calendários, em vez de simplesmente ignorar o e-mail.

 

Agradecemos à Fortra por identificar essa ameaça há um mês e pelo artigo em seu blog sobre o assunto, que você pode conferir aqui:

https://www.fortra.com/blog/novo-convite-de-calendário-campanha-phishing-abuso-ics-e persistência pós-entrega