ไปยังเนื้อหาหลัก

การเพิ่มขึ้นของการโจมตีแบบ CalPhishing ในภาคสาธารณสุข

เมื่อวันที่ 11 มิถุนายน 2026 Health-ISAC ตรวจพบภัยคุกคามด้านวิศวกรรมสังคมรูปแบบใหม่ที่ซับซ้อนและหลบเลี่ยงได้ยาก ซึ่งรู้จักกันในชื่อ CalPhishing (Calendar Phishing)

สรุป:

ผู้โจมตีใช้ประโยชน์จากคุณสมบัติการประมวลผลอัตโนมัติของแอปพลิเคชันปฏิทินขององค์กร (เช่น Microsoft Outlook และ Google Calendar) เพื่อส่งลิงก์ที่เป็นอันตรายเข้าไปในตารางงานประจำวันของพนักงานโดยตรง

ด้วยการฝัง URL หลอกลวงและกลไกการเก็บรวบรวมข้อมูลส่วนบุคคลไว้ในไฟล์ iCalendar (.ics) ผู้โจมตีสามารถหลีกเลี่ยงเกตเวย์รักษาความปลอดภัยอีเมลแบบดั้งเดิมได้ ภัยคุกคามที่เกิดขึ้นอย่างต่อเนื่องนี้ก่อให้เกิดความเสี่ยงต่อข้อมูลสุขภาพที่ได้รับการคุ้มครอง (PHI) และจำเป็นต้องได้รับการแก้ไขอย่างเร่งด่วนจากทีมรักษาความปลอดภัยในภาคสาธารณสุข

การวิเคราะห์:

CalPhishing ใช้ประโยชน์จากความไว้วางใจโดยปริยายที่ผู้ใช้มีต่อปฏิทินการทำงานของตน และลักษณะงานด้านการดูแลสุขภาพที่มีการเปลี่ยนแปลงอย่างรวดเร็วและทำให้ผู้ใช้เหนื่อยล้าจากการแจ้งเตือน การโจมตีมักเกิดขึ้นดังนี้:

  • การโจมตีในระยะเริ่มต้น: ผู้โจมตีส่งอีเมลพร้อมไฟล์ .ics แนบมา หรือส่งคำเชิญเข้าร่วมกิจกรรมในปฏิทินโดยตรง เนื้อหาในอีเมลส่วนใหญ่มักมีน้อยมากเพื่อหลีกเลี่ยงตัวกรองสแปมและฟิชชิ่งมาตรฐาน
  • การประมวลผลอัตโนมัติ: โปรแกรมอีเมลสำหรับองค์กรมักจะประมวลผลไฟล์ .ics โดยอัตโนมัติ โดยจะเพิ่มการนัดหมายชั่วคราวลงในปฏิทินของผู้รับโดยที่ผู้รับไม่จำเป็นต้องเปิดอีเมลที่ได้รับด้วยซ้ำ
  • วิธีการล่อลวง: กิจกรรมในปฏิทินประกอบด้วยข้อความเร่งด่วนในคำอธิบายกิจกรรม เช่น การบรรยายสรุปด้านความปลอดภัยที่จำเป็น การลงนามในใบแจ้งหนี้ที่จำเป็น หรือการแจ้งเตือนผู้ดูแลระบบไอที พร้อมกับลิงก์ที่เป็นอันตราย
  • การขโมยโทเค็น: การคลิกลิงก์จะนำผู้ใช้ไปยังหน้าเข้าสู่ระบบปลอม แคมเปญล่าสุดใช้เทคนิคที่เรียกว่า ConsentFix (การฟิชชิ่งรหัสอุปกรณ์) เพื่อขโมยโทเค็นเซสชัน ซึ่งทำให้ผู้โจมตีสามารถข้ามการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) และเข้าถึงสภาพแวดล้อมคลาวด์ขององค์กรได้อย่างถาวรโดยไม่ต้องใช้รหัสผ่าน
  • ความคงอยู่: สิ่งที่อันตรายที่สุดของ CalPhishing คือความคงอยู่ของมัน แม้ว่าอีเมลต้นฉบับจะถูกลบหรือผู้ใช้ตั้งค่าเป็นอีเมลขยะแล้วก็ตาม แต่กิจกรรมในปฏิทินยังคงทำงานอยู่ การแจ้งเตือนบนเดสก์ท็อปและมือถือจะยังคงแจ้งเตือนผู้ใช้อย่างต่อเนื่อง ทำให้มีช่วงเวลาในการโต้ตอบที่ยาวนานขึ้น ภัยคุกคามจะหมดไปก็ต่อเมื่อกิจกรรมนั้นถูกลบอย่างถาวรเท่านั้น

 

แนะนำ:

เพื่อลดภัยคุกคามจาก CalPhishing สมาชิก Health-ISAC และองค์กรในภาคสาธารณสุขควรดำเนินการป้องกันดังต่อไปนี้:

  • ปิดใช้งานการประมวลผลอัตโนมัติ: กำหนดค่าการตั้งค่าอีเมลขององค์กรเพื่อปิดใช้งานการประมวลผลอัตโนมัติของคำเชิญเข้าร่วมปฏิทินภายนอก กำหนดให้ผู้ใช้ตรวจสอบและยอมรับไฟล์แนบ .ics ภายนอกด้วยตนเอง
  • ตรวจสอบไฟล์ปฏิทิน: ถือว่าไฟล์ .ics เป็นเนื้อหาที่ใช้งานได้ อัปเดตเกตเวย์ความปลอดภัยอีเมลเพื่อตรวจสอบไฟล์แนบในปฏิทินอย่างละเอียดเพื่อหา URL ที่ฝังอยู่ โดเมนที่น่าสงสัย และข้อมูลที่เป็นอันตราย
  • เสริมความแข็งแกร่งให้กับการควบคุมการเข้าถึง: นำนโยบายการเข้าถึงแบบมีเงื่อนไขมาใช้เพื่อจำกัดการตรวจสอบสิทธิ์ด้วยรหัสอุปกรณ์ ซึ่งมักถูกนำไปใช้ในทางที่ผิดในแคมเปญเหล่านี้เพื่อขโมยโทเค็นเซสชัน
  • ปรับปรุงขั้นตอนการแก้ไขปัญหา: ตรวจสอบให้แน่ใจว่าขั้นตอนการตอบสนองต่อเหตุการณ์รวมถึงการดำเนินการลบอย่างถาวรอย่างชัดเจน เพื่อลบไฟล์ปฏิทินที่เป็นอันตรายออกจากกล่องจดหมายที่ได้รับผลกระทบ แทนที่จะพึ่งพาเพียงแค่การลบอีเมลที่ส่งมาในครั้งแรกเท่านั้น
  • การฝึกอบรมเพื่อสร้างความตระหนักรู้แบบเจาะจง: ให้ความรู้แก่บุคลากรทางการแพทย์และฝ่ายบริหารโดยเฉพาะเกี่ยวกับกลโกงการหลอกลวงทางปฏิทิน ฝึกอบรมพนักงานให้ตรวจสอบคำเชิญเข้าร่วมประชุมที่ไม่คาดคิด ตรวจสอบผู้ส่งจากภายนอก และลบกิจกรรมที่น่าสงสัยออกจากปฏิทินโดยตรง แทนที่จะเพิกเฉยต่ออีเมลเหล่านั้น

 

ขอขอบคุณ Fortra ที่ได้ระบุภัยคุกคามนี้เมื่อเดือนที่แล้ว และได้เขียนบทความเกี่ยวกับเรื่องนี้ไว้ในบล็อก (ดูได้ที่นี่):

https://www.fortra.com/บล็อก/คำเชิญปฏิทินใหม่-phishing-campaign-ics-abuse-และการคงอยู่หลังการส่งมอบ