Nárast útokov CalPhishing v sektore zdravotníctva

Dňa 11. júna 2026 organizácia Health-ISAC zaznamenala vznikajúcu a veľmi vyhýbavú hrozbu sociálneho inžinierstva známu ako CalPhishing (Calendar Phishing).
zhrnutie:
Útočníci zneužívajú funkcie automatického spracovania podnikových kalendárov (ako sú Microsoft Outlook a Google Calendar) na doručovanie škodlivých odkazov priamo do denných rozvrhov zamestnancov.
Vložením phishingových URL adries a mechanizmov na získavanie poverení do súborov iCalendar (.ics) útočníci obchádzajú tradičné bezpečnostné brány e-mailov. Táto pretrvávajúca hrozba predstavuje riziko pre chránené zdravotné informácie (PHI) a vyžaduje si okamžitú pozornosť bezpečnostných tímov v zdravotníctve.
Analýza:
CalPhishing zneužíva implicitnú dôveru, ktorú používatelia vkladajú do svojich pracovných kalendárov, a rýchlu a upozorneniami vyčerpanú povahu zdravotníckych prostredí. Reťazec útoku sa zvyčajne odvíja takto:
- Počiatočné doručenie: Útočník odošle e-mail s priloženým súborom .ics alebo priamou pozvánkou z kalendára. Telo e-mailu je často minimálne, aby sa obišlo štandardné filtre spamu a phishingu.
- Automatické spracovanie: Podnikoví e-mailoví klienti často automaticky spracovávajú súbory .ics a umiestňujú predbežné stretnutie do kalendára obete bez toho, aby musela čo i len otvoriť doručovací e-mail.
- Lákadlo: Udalosť v kalendári obsahuje v popise udalosti urgentné správy – napríklad Povinné bezpečnostné informácie, Vyžaduje sa podpis faktúry alebo Upozornenie IT administrátora – spolu so škodlivým odkazom.
- Krádež tokenov: Kliknutie na odkaz presmeruje používateľa na falošnú prihlasovaciu stránku. Nedávne kampane využívajú techniku s názvom ConsentFix (phishing kódu zariadenia) na zachytenie tokenov relácie. To umožňuje útočníkom obísť viacfaktorové overovanie (MFA) a získať trvalý prístup bez hesla do podnikových cloudových prostredí.
- Trvalosť: Najnebezpečnejším aspektom CalPhishingu je jeho dlhovekosť. Aj keď používateľ pôvodný e-mail vymaže alebo označí ako spam, udalosť v kalendári zostáva aktívna. Pripomienky na počítači a mobile naďalej zobrazujú používateľovi pripomienky, čím poskytujú dlhšie okno na interakciu. Hrozba je neutralizovaná iba vtedy, ak je udalosť trvalo vymazaná.
Odporúčanie:
Aby sa zmiernila hrozba CalPhishingu, členovia Health-ISAC a organizácie v zdravotníctve by mali zaviesť nasledujúce obranné opatrenia:
- Zakázať automatické spracovanie: Nakonfigurujte nastavenia podnikového e-mailu tak, aby ste zakázali automatické spracovanie pozvánok z externého kalendára. Vyžadujte od používateľov manuálnu kontrolu a prijatie externých príloh .ics.
- Kontrola súborov kalendára: Súbory .ics sa považujú za aktívny obsah. Aktualizujte bezpečnostné brány e-mailov, aby dôkladne kontrolovali prílohy kalendára, či neobsahujú vložené adresy URL, podozrivé domény a škodlivé údaje.
- Sprísniť kontroly prístupu: Implementovať politiky podmieneného prístupu na obmedzenie tokov overovania kódu zariadenia, ktoré sú v týchto kampaniach silne zneužívané na krádež tokenov relácií.
- Aktualizácia pracovných postupov nápravy: Zabezpečte, aby postupy reakcie na incidenty zahŕňali explicitné akcie trvalého odstránenia na odstránenie škodlivých artefaktov kalendára z postihnutých schránok doručenej pošty, a nie len na vymazanie pôvodných doručených e-mailov.
- Cielené školenie zamerané na zvyšovanie povedomia: Vzdelávajte zdravotníckych a administratívnych pracovníkov špecificky o phishingu v kalendári. Zaškoľte zamestnancov, aby skúmali neočakávané pozvánky na stretnutia, overovali externých odosielateľov a odstraňovali podozrivé udalosti priamo z kalendárov, a nie aby e-maily len ignorovali.
Ďakujeme spoločnosti Fortra za identifikáciu tejto hrozby pred mesiacom a za článok o nej na blogu tu:
- Súvisiace zdroje a správy
- Vrstva ľudského rizika v umelej inteligencii
- Kybernetická bezpečnosť v laboratóriu
- Operácia Vital Signs: Prvé záťažové testy kybernetickej odolnosti zdravotníctva
- Čo je v Americkom kódexe?
- Predstavujeme agentov umelej inteligencie do vašej identity
- Kybernetické útoky na sektor zdravotníctva v prvej polovici roka 2026 vzrástli o 14 %
- Čo chcú lídri v oblasti kybernetickej bezpečnosti od svojich zamestnancov? Tieto 3 zručnosti prekonávajú certifikácie a skúsenosti.
- Nepretržité monitorovanie povrchu útoku a sofistikované hodnotenie sociálneho inžinierstva
- Nemocničné siete sa stávajú cieľmi kybernetickej vojny a nie sú vybavené na to, aby sa s ňou vysporiadali
- Súprava nástrojov pre riadenie ľudských rizík v oblasti nákupu