การเพิ่มขึ้นของการโจมตีแบบ CalPhishing ในภาคสาธารณสุข

เมื่อวันที่ 11 มิถุนายน 2026 Health-ISAC ตรวจพบภัยคุกคามด้านวิศวกรรมสังคมรูปแบบใหม่ที่ซับซ้อนและหลบเลี่ยงได้ยาก ซึ่งรู้จักกันในชื่อ CalPhishing (Calendar Phishing)
สรุป:
ผู้โจมตีใช้ประโยชน์จากคุณสมบัติการประมวลผลอัตโนมัติของแอปพลิเคชันปฏิทินขององค์กร (เช่น Microsoft Outlook และ Google Calendar) เพื่อส่งลิงก์ที่เป็นอันตรายเข้าไปในตารางงานประจำวันของพนักงานโดยตรง
ด้วยการฝัง URL หลอกลวงและกลไกการเก็บรวบรวมข้อมูลส่วนบุคคลไว้ในไฟล์ iCalendar (.ics) ผู้โจมตีสามารถหลีกเลี่ยงเกตเวย์รักษาความปลอดภัยอีเมลแบบดั้งเดิมได้ ภัยคุกคามที่เกิดขึ้นอย่างต่อเนื่องนี้ก่อให้เกิดความเสี่ยงต่อข้อมูลสุขภาพที่ได้รับการคุ้มครอง (PHI) และจำเป็นต้องได้รับการแก้ไขอย่างเร่งด่วนจากทีมรักษาความปลอดภัยในภาคสาธารณสุข
การวิเคราะห์:
CalPhishing ใช้ประโยชน์จากความไว้วางใจโดยปริยายที่ผู้ใช้มีต่อปฏิทินการทำงานของตน และลักษณะงานด้านการดูแลสุขภาพที่มีการเปลี่ยนแปลงอย่างรวดเร็วและทำให้ผู้ใช้เหนื่อยล้าจากการแจ้งเตือน การโจมตีมักเกิดขึ้นดังนี้:
- การโจมตีในระยะเริ่มต้น: ผู้โจมตีส่งอีเมลพร้อมไฟล์ .ics แนบมา หรือส่งคำเชิญเข้าร่วมกิจกรรมในปฏิทินโดยตรง เนื้อหาในอีเมลส่วนใหญ่มักมีน้อยมากเพื่อหลีกเลี่ยงตัวกรองสแปมและฟิชชิ่งมาตรฐาน
- การประมวลผลอัตโนมัติ: โปรแกรมอีเมลสำหรับองค์กรมักจะประมวลผลไฟล์ .ics โดยอัตโนมัติ โดยจะเพิ่มการนัดหมายชั่วคราวลงในปฏิทินของผู้รับโดยที่ผู้รับไม่จำเป็นต้องเปิดอีเมลที่ได้รับด้วยซ้ำ
- วิธีการล่อลวง: กิจกรรมในปฏิทินประกอบด้วยข้อความเร่งด่วนในคำอธิบายกิจกรรม เช่น การบรรยายสรุปด้านความปลอดภัยที่จำเป็น การลงนามในใบแจ้งหนี้ที่จำเป็น หรือการแจ้งเตือนผู้ดูแลระบบไอที พร้อมกับลิงก์ที่เป็นอันตราย
- การขโมยโทเค็น: การคลิกลิงก์จะนำผู้ใช้ไปยังหน้าเข้าสู่ระบบปลอม แคมเปญล่าสุดใช้เทคนิคที่เรียกว่า ConsentFix (การฟิชชิ่งรหัสอุปกรณ์) เพื่อขโมยโทเค็นเซสชัน ซึ่งทำให้ผู้โจมตีสามารถข้ามการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) และเข้าถึงสภาพแวดล้อมคลาวด์ขององค์กรได้อย่างถาวรโดยไม่ต้องใช้รหัสผ่าน
- ความคงอยู่: สิ่งที่อันตรายที่สุดของ CalPhishing คือความคงอยู่ของมัน แม้ว่าอีเมลต้นฉบับจะถูกลบหรือผู้ใช้ตั้งค่าเป็นอีเมลขยะแล้วก็ตาม แต่กิจกรรมในปฏิทินยังคงทำงานอยู่ การแจ้งเตือนบนเดสก์ท็อปและมือถือจะยังคงแจ้งเตือนผู้ใช้อย่างต่อเนื่อง ทำให้มีช่วงเวลาในการโต้ตอบที่ยาวนานขึ้น ภัยคุกคามจะหมดไปก็ต่อเมื่อกิจกรรมนั้นถูกลบอย่างถาวรเท่านั้น
แนะนำ:
เพื่อลดภัยคุกคามจาก CalPhishing สมาชิก Health-ISAC และองค์กรในภาคสาธารณสุขควรดำเนินการป้องกันดังต่อไปนี้:
- ปิดใช้งานการประมวลผลอัตโนมัติ: กำหนดค่าการตั้งค่าอีเมลขององค์กรเพื่อปิดใช้งานการประมวลผลอัตโนมัติของคำเชิญเข้าร่วมปฏิทินภายนอก กำหนดให้ผู้ใช้ตรวจสอบและยอมรับไฟล์แนบ .ics ภายนอกด้วยตนเอง
- ตรวจสอบไฟล์ปฏิทิน: ถือว่าไฟล์ .ics เป็นเนื้อหาที่ใช้งานได้ อัปเดตเกตเวย์ความปลอดภัยอีเมลเพื่อตรวจสอบไฟล์แนบในปฏิทินอย่างละเอียดเพื่อหา URL ที่ฝังอยู่ โดเมนที่น่าสงสัย และข้อมูลที่เป็นอันตราย
- เสริมความแข็งแกร่งให้กับการควบคุมการเข้าถึง: นำนโยบายการเข้าถึงแบบมีเงื่อนไขมาใช้เพื่อจำกัดการตรวจสอบสิทธิ์ด้วยรหัสอุปกรณ์ ซึ่งมักถูกนำไปใช้ในทางที่ผิดในแคมเปญเหล่านี้เพื่อขโมยโทเค็นเซสชัน
- ปรับปรุงขั้นตอนการแก้ไขปัญหา: ตรวจสอบให้แน่ใจว่าขั้นตอนการตอบสนองต่อเหตุการณ์รวมถึงการดำเนินการลบอย่างถาวรอย่างชัดเจน เพื่อลบไฟล์ปฏิทินที่เป็นอันตรายออกจากกล่องจดหมายที่ได้รับผลกระทบ แทนที่จะพึ่งพาเพียงแค่การลบอีเมลที่ส่งมาในครั้งแรกเท่านั้น
- การฝึกอบรมเพื่อสร้างความตระหนักรู้แบบเจาะจง: ให้ความรู้แก่บุคลากรทางการแพทย์และฝ่ายบริหารโดยเฉพาะเกี่ยวกับกลโกงการหลอกลวงทางปฏิทิน ฝึกอบรมพนักงานให้ตรวจสอบคำเชิญเข้าร่วมประชุมที่ไม่คาดคิด ตรวจสอบผู้ส่งจากภายนอก และลบกิจกรรมที่น่าสงสัยออกจากปฏิทินโดยตรง แทนที่จะเพิกเฉยต่ออีเมลเหล่านั้น
ขอขอบคุณ Fortra ที่ได้ระบุภัยคุกคามนี้เมื่อเดือนที่แล้ว และได้เขียนบทความเกี่ยวกับเรื่องนี้ไว้ในบล็อก (ดูได้ที่นี่):
https://www.fortra.com/
- แหล่งข้อมูลและข่าวสารที่เกี่ยวข้อง
- การแฮ็กระบบสุขภาพ-ISAC 7-16-2026
- อัตราการเต้นหัวใจของภาคส่วนสุขภาพ Health-ISAC – ไตรมาส 2 ปี 2026
- ความปลอดภัยทางไซเบอร์ในด้านการดูแลสุขภาพนั้น มักเกี่ยวข้องกับผู้คนเสมอ
- รายงานการเปรียบเทียบมาตรฐาน CISO ของ Health-ISAC ปี 2026
- ข้อมูลเชิงลึกเกี่ยวกับการตอบสนองต่อเหตุการณ์ในเดือนมิถุนายน
- กรอบการรักษาความปลอดภัยทางไซเบอร์สำหรับโครงสร้างพื้นฐานที่สำคัญใหม่นี้ มีตัวเลือกสำหรับภาครัฐและสภาท้องถิ่น
- ปัญญาประดิษฐ์ล้ำสมัยในภาคสุขภาพ: การจัดการห่วงโซ่อุปทานและความเสี่ยงของผู้จำหน่าย
- รายงานสถานการณ์ความพร้อมรับมือวิกฤตไซเบอร์ขององค์กร
- คู่มือบริหารความเสี่ยงด้านมนุษย์ 90 วัน
- เหล่าอาชญากรไซเบอร์แห่โจมตีธุรกิจด้านการดูแลสุขภาพ ขณะเดียวกันการโจมตีก็เพิ่มสูงขึ้น