Hoppa till huvudinnehåll

Ökningen av CalPhishing-attacker inom hälsosektorn

Hälso-ISAC Hotbulletin: Ökningen av CalPhishing-attacker inom hälsosektorn.

Den 11 juni 2026 observerade Health-ISAC ett framväxande och mycket undvikande hot från social ingenjörskonst som kallas CalPhishing (kalendernätfiske).

Sammanfattning:

Hotaktörer utnyttjar de automatiska bearbetningsfunktionerna i företagskalenderprogram (som Microsoft Outlook och Google Kalender) för att leverera skadliga länkar direkt till anställdas dagliga scheman.

Genom att bädda in nätfiske-URL:er och mekanismer för insamling av autentiseringsuppgifter i iCalendar-filer (.ics) kringgår angripare traditionella e-postsäkerhetsgateways. Detta ihållande hot utgör en risk för skyddad hälsoinformation (PHI) och kräver omedelbar uppmärksamhet från säkerhetsteam inom hälso- och sjukvårdssektorn.

Analys:

CalPhishing utnyttjar det implicita förtroende som användare har för sina arbetskalendrar och den snabba, alerta och trötta naturen i vårdmiljöer. Attackkedjan utvecklas vanligtvis enligt följande:

  • Första leverans: En angripare skickar ett e-postmeddelande med en bifogad .ics-fil eller en direkt kalenderinbjudan. E-postmeddelandets brödtext är ofta minimal för att undvika vanliga skräppost- och nätfiskefilter.
  • Automatisk bearbetning: Företags e-postklienter bearbetar ofta .ics-filer automatiskt och placerar ett preliminärt möte i offrets kalender utan att de ens behöver öppna leveransmejlet.
  • Lockelsen: Kalenderhändelsen innehåller brådskande meddelanden i händelsebeskrivningen – till exempel obligatorisk säkerhetsgenomgång, fakturasignatur krävs eller varning för IT-administratörer – tillsammans med en skadlig länk.
  • Tokenstöld: Om användaren klickar på länken omdirigeras användaren till en förfalskad inloggningssida. Nyligen genomförda kampanjer använder en teknik som kallas ConsentFix (enhetskodsfiske) för att fånga sessionstokens. Detta gör det möjligt för angripare att kringgå flerfaktorautentisering (MFA) och få permanent, lösenordsfri åtkomst till företagsmolnmiljöer.
  • Persistens: Den farligaste aspekten av CalPhishing är dess långa livslängd. Även om det ursprungliga e-postmeddelandet raderas eller flaggas som skräppost av användaren förblir kalenderhändelsen aktiv. Påminnelser på datorer och mobila enheter fortsätter att uppmana användaren, vilket ger ett längre fönster för interaktion. Hotet neutraliseras bara om händelsen raderas permanent.

 

Rekommendationer:

För att minska hotet från CalPhishing bör Health-ISAC-medlemmar och hälsosektororganisationer implementera följande försvar:

  • Inaktivera automatisk bearbetning: Konfigurera inställningar för företags-e-post för att inaktivera automatisk bearbetning av externa kalenderinbjudningar. Kräv att användare manuellt granskar och accepterar externa .ics-bilagor.
  • Inspektera kalenderfiler: Behandla .ics-filer som aktivt innehåll. Uppdatera e-postsäkerhetsgateways för att djupgående inspektera kalenderbilagor för inbäddade URL:er, misstänkta domäner och skadlig data.
  • Hårdgöra åtkomstkontroller: Implementera villkorliga åtkomstpolicyer för att begränsa autentiseringsflöden för enhetskoder, vilka i stor utsträckning missbrukas i dessa kampanjer för att stjäla sessionstokens.
  • Uppdatera åtgärdsarbetsflöden: Säkerställ att incidenthanteringsprocedurer inkluderar explicita åtgärder för hård borttagning för att ta bort skadliga kalenderartefakter från berörda inkorgar, snarare än att enbart förlita sig på att rensa de första leveransmejlen.
  • Riktad medvetenhetsutbildning: Utbilda medicinsk och administrativ personal specifikt om kalendernätfiske. Utbilda anställda i att granska oväntade mötesinbjudningar, verifiera externa avsändare och ta bort misstänkta händelser direkt från sina kalendrar istället för att bara ignorera e-postmeddelandet.

 

Tack till Fortra för att de identifierade detta hot för en månad sedan och för deras bloggartikel om det här:

https://www.fortra.com/blogg/ny-kalenderinbjudan-nätfiskekampanjer-missbruk-och-efter-leverans-persistens