Salt la conținutul principal

Creșterea atacurilor CalPhishing în sectorul sănătății

Pe 11 iunie 2026, Health-ISAC a observat o amenințare emergentă și extrem de evazivă de inginerie socială, cunoscută sub numele de CalPhishing (Calendar Phishing).

Rezumat:

Actorii amenințători exploatează funcțiile de procesare automată ale aplicațiilor de calendar ale întreprinderilor (cum ar fi Microsoft Outlook și Google Calendar) pentru a livra linkuri rău intenționate direct în programul zilnic al angajaților.

Prin încorporarea URL-urilor de phishing și a mecanismelor de recoltare a acreditărilor în fișierele iCalendar (.ics), atacatorii ocolesc gateway-urile tradiționale de securitate a e-mailului. Această amenințare persistentă reprezintă un risc pentru informațiile protejate de sănătate (PHI) și necesită atenție imediată din partea echipelor de securitate din sectorul sănătății.

Analiză:

CalPhishing exploatează încrederea implicită pe care utilizatorii o au în calendarele lor de lucru și natura rapidă și obosită de alertă a mediilor medicale. Lanțul de atac se desfășoară de obicei după cum urmează:

  • Transmitere inițială: Un atacator trimite un e-mail cu un fișier .ics atașat sau o invitație directă în calendar. Corpul e-mailului este adesea minimalist pentru a evita filtrele standard de spam și phishing.
  • Procesare automată: Clienții de e-mail ai companiilor procesează adesea automat fișierele .ics, plasând o întâlnire provizorie în calendarul victimei fără a fi nevoie ca aceasta să deschidă măcar e-mailul de livrare.
  • Momeala: Evenimentul din calendar include mesaje urgente în descrierea evenimentului — cum ar fi Informare obligatorie despre securitate, Semnătură pe factură necesară sau Alertă de administrator IT — împreună cu un link rău intenționat.
  • Furt de tokenuri: Dacă se dă clic pe link, utilizatorul este redirecționat către o pagină de conectare falsă. Campaniile recente utilizează o tehnică numită ConsentFix (phishing prin codul dispozitivului) pentru a captura tokenuri de sesiune. Aceasta permite atacatorilor să ocolească autentificarea multi-factor (MFA) și să obțină acces persistent, fără parolă, la mediile cloud ale întreprinderilor.
  • Persistență: Cel mai periculos aspect al CalPhishing este longevitatea sa. Chiar dacă e-mailul original este șters sau marcat ca nedorit de către utilizator, evenimentul din calendar rămâne activ. Mementourile de pe desktop și mobil continuă să anunțe utilizatorul, oferind o fereastră mai lungă pentru interacțiune. Amenințarea este neutralizată doar dacă evenimentul este șters definitiv.

 

Recomandări:

Pentru a atenua amenințarea CalPhishing, membrii Health-ISAC și organizațiile din sectorul sănătății ar trebui să implementeze următoarele măsuri de apărare:

  • Dezactivați procesarea automată: Configurați setările de e-mail ale companiei pentru a dezactiva procesarea automată a invitațiilor din calendarul extern. Solicitați utilizatorilor să revizuiască și să accepte manual atașamentele .ics externe.
  • Inspectați fișierele calendar: Tratați fișierele .ics ca și conținut activ. Actualizați gateway-urile de securitate pentru e-mail pentru a inspecta în profunzime atașamentele calendarului pentru adrese URL încorporate, domenii suspecte și date rău intenționate.
  • Consolidarea controalelor de acces: Implementarea politicilor de acces condiționat pentru a restricționa fluxurile de autentificare a codului dispozitivului, care sunt intens utilizate în aceste campanii de furt de token-uri de sesiune.
  • Actualizați fluxurile de lucru pentru remediere: Asigurați-vă că procedurile de răspuns la incidente includ acțiuni explicite de ștergere definitivă pentru a elimina artefactele de calendar rău intenționate din inbox-urile afectate, în loc să se bazeze exclusiv pe eliminarea e-mailurilor livrate inițial.
  • Instruire de conștientizare specifică: Educați personalul medical și administrativ în mod specific cu privire la phishing-ul din calendar. Instruiți angajații să examineze cu atenție invitațiile neașteptate la întâlniri, să verifice expeditorii externi și să șteargă evenimentele suspecte direct din calendarele lor, în loc să ignore pur și simplu e-mailul.

 

Mulțumiri Fortra pentru identificarea acestei amenințări acum o lună și pentru articolul lor de pe blog despre aceasta, aici:

https://www.fortra.com/blog/invitație-nouă-în-calendarabuzuri-campanii-de-phishingși persistența după livrare