Иди на главни садржај

Пораст CalPhishing напада у здравственом сектору

Дана 11. јуна 2026. године, Health-ISAC је приметио нову и веома избегавајућу претњу социјалног инжењеринга познату као CalPhishing (Calendar Phishing).

резиме:

Претње искоришћавају функције аутоматске обраде апликација за пословне календаре (као што су Microsoft Outlook и Google календар) како би злонамерне линкове директно испоручили у дневне распореде запослених.

Уграђивањем фишинг URL-ова и механизама за прикупљање акредитива унутар iCalendar (.ics) датотека, нападачи заобилазе традиционалне безбедносне капије е-поште. Ова стална претња представља ризик за заштићене здравствене информације (PHI) и захтева хитну пажњу тимова за безбедност здравственог сектора.

Анализа:

CalPhishing искоришћава имплицитно поверење које корисници имају у своје радне календаре и брзу природу здравствених окружења испуњену упозорењима. Ланац напада се обично одвија на следећи начин:

  • Почетна достава: Нападач шаље имејл са приложеном .ics датотеком или директним позивом из календара. Тело имејла је често минимално како би се избегли стандардни филтери за нежељену пошту и фишинг.
  • Аутоматска обрада: Клијенти е-поште за предузећа често аутоматски обрађују .ics датотеке, постављајући оквирни састанак у календар жртве без потребе да чак и отворе е-пошту са пријемом.
  • Мамац: Догађај у календару садржи хитне поруке у опису догађаја — као што су Обавезни безбедносни брифинг, Потребан потпис фактуре или Упозорење ИТ администратора — заједно са злонамерним линком.
  • Крађа токена: Клик на линк преусмерава корисника на лажну страницу за пријаву. Недавне кампање користе технику под називом ConsentFix (фишинг кода уређаја) за хватање токена сесије. Ово омогућава нападачима да заобиђу вишефакторску аутентификацију (MFA) и добију трајан приступ без лозинке пословним облачним окружењима.
  • Упорност: Најопаснији аспект CalPhishing-а је његова дуговечност. Чак и ако корисник обрише оригиналну е-пошту или је означи као нежељену, догађај у календару остаје активан. Подсетници на десктопу и мобилним уређајима настављају да упозоравају корисника, пружајући дужи временски оквир за интеракцију. Претња се неутралише само ако се догађај трајно обрише.

 

Препоруке:

Да би ублажили претњу CalPhishing-а, чланови Health-ISAC-а и организације здравственог сектора требало би да примене следеће мере заштите:

  • Онемогући аутоматску обраду: Конфигуриши подешавања пословне е-поште да би се онемогућила аутоматска обрада позивница из екстерног календара. Захтевај од корисника да ручно прегледају и прихвате екстерне .ics прилоге.
  • Прегледајте датотеке календара: Третирајте .ics датотеке као активни садржај. Ажурирајте безбедносне мрежне пролазе е-поште да бисте детаљно прегледали прилоге календара у потрази за уграђеним URL-овима, сумњивим доменима и злонамерним подацима.
  • Пооштрите контроле приступа: Имплементирајте политике условног приступа како бисте ограничили токове аутентификације кода уређаја, који се у овим кампањама у великој мери злоупотребљавају за крађу токена сесије.
  • Ажурирање токова посла за отклањање проблема: Осигурајте да процедуре за реаговање на инциденте укључују експлицитне акције трајног брисања како би се уклонили злонамерни артефакти календара из погођених пријемних сандучета, уместо да се ослањате искључиво на брисање почетних имејлова са испоруком.
  • Циљана обука за подизање свести: Обучите медицинско и административно особље посебно о фишингу календара. Обучите запослене да пажљиво проверавају неочекиване позиве за састанке, проверавају спољне пошиљаоце и бришу сумњиве догађаје директно из својих календара уместо да једноставно игноришу имејлове.

 

Хвала компанији Фортра што је идентификовала ову претњу пре месец дана и за њихов блог чланак о томе овде:

https://www.fortra.com/блог/нови-календар-позив-злоупотреба фишинг кампањеи истрајност након испоруке