Skip to main content

Ang Pag-usbong ng mga Pag-atake ng CalPhishing sa Sektor ng Kalusugan

Noong Hunyo 11, 2026, naobserbahan ng Health-ISAC ang isang umuusbong at lubos na umiiwas na banta ng social engineering na kilala bilang CalPhishing (Calendar Phishing).

Buod:

Sinasamantala ng mga aktor ng pagbabanta ang mga awtomatikong tampok sa pagproseso ng mga application sa kalendaryo ng mga enterprise (tulad ng Microsoft Outlook at Google Calendar) upang direktang maghatid ng mga malisyosong link sa pang-araw-araw na iskedyul ng mga empleyado.

Sa pamamagitan ng pag-embed ng mga phishing URL at mga mekanismo ng pagkuha ng kredensyal sa loob ng mga iCalendar (.ics) file, nilalampasan ng mga attacker ang mga tradisyunal na email security gateway. Ang patuloy na banta na ito ay nagdudulot ng panganib sa Protected Health Information (PHI) at nangangailangan ng agarang atensyon mula sa mga security team ng sektor ng kalusugan.

Pagsusuri:

Sinasamantala ng CalPhishing ang di-tuwirang tiwala na ibinibigay ng mga gumagamit sa kanilang mga kalendaryo sa trabaho at ang mabilis at alertong katangian ng mga kapaligirang pangkalusugan. Karaniwang nangyayari ang kadena ng pag-atake tulad ng sumusunod:

  • Paunang Paghahatid: Ang isang attacker ay nagpapadala ng email na may kalakip na .ics file o isang direktang imbitasyon sa kalendaryo. Ang katawan ng email ay kadalasang minimal upang maiwasan ang mga karaniwang spam at phishing filter.
  • Awtomatikong Pagproseso: Kadalasang awtomatikong pinoproseso ng mga enterprise email client ang mga .ics file, na naglalagay ng pansamantalang pagpupulong sa kalendaryo ng biktima nang hindi man lang nila kinakailangang buksan ang email na pang-deliver.
  • Ang Pang-akit: Kasama sa kaganapan sa kalendaryo ang mga agarang mensahe sa paglalarawan ng kaganapan—tulad ng Mandatory Security Briefing, Kinakailangan ang Lagda ng Invoice, o Alerto sa IT Admin—kasama ang isang malisyosong link.
  • Pagnanakaw ng Token: Ang pag-click sa link ay nagre-redirect sa user sa isang pekeng login page. Ginagamit ng mga kamakailang kampanya ang isang pamamaraan na tinatawag na ConsentFix (phishing ng code ng device) upang makuha ang mga token ng session. Nagbibigay-daan ito sa mga attacker na malampasan ang Multi-Factor Authentication (MFA) at makakuha ng persistent, walang password na access sa mga enterprise cloud environment.
  • Pagtitiyaga: Ang pinakamapanganib na aspeto ng CalPhishing ay ang tagal nito. Kahit na ang orihinal na email ay burahin o i-flag bilang junk ng user, ang kaganapan sa kalendaryo ay mananatiling aktibo. Ang mga paalala sa desktop at mobile ay patuloy na magpo-prompt sa user, na nagbibigay ng mas mahabang panahon para sa pakikipag-ugnayan. Ang banta ay na-neutralize lamang kung ang kaganapan ay hard-deleted.

 

Rekomendasyon:

Upang mabawasan ang banta ng CalPhishing, dapat ipatupad ng mga miyembro ng Health-ISAC at mga organisasyon sa sektor ng kalusugan ang mga sumusunod na depensa:

  • I-disable ang Awtomatikong Pagproseso: I-configure ang mga setting ng email ng enterprise upang i-disable ang awtomatikong pagproseso ng mga panlabas na imbitasyon sa kalendaryo. Hilingin sa mga user na manu-manong suriin at tanggapin ang mga panlabas na .ics attachment.
  • Siyasatin ang mga File ng Kalendaryo: Ituring ang mga .ics file bilang aktibong nilalaman. I-update ang mga security gateway ng email upang masusing siyasatin ang mga attachment ng kalendaryo para sa mga naka-embed na URL, kahina-hinalang domain, at malisyosong data.
  • Pagpapalakas ng mga Kontrol sa Pag-access: Ipatupad ang mga patakaran sa kondisyonal na pag-access upang paghigpitan ang mga daloy ng pagpapatotoo ng code ng device, na labis na inaabuso sa mga kampanyang ito upang nakawin ang mga token ng session.
  • I-update ang Mga Daloy ng Paglutas: Tiyaking kasama sa mga pamamaraan ng pagtugon sa insidente ang mga tahasang aksyon na hard-delete upang maalis ang mga nakakahamak na artifact sa kalendaryo mula sa mga apektadong inbox, sa halip na umasa lamang sa pag-purge ng mga unang email na ipinadala.
  • Pagsasanay sa Naka-target na Kamalayan: Turuan ang mga kawani ng medikal at administratibo partikular na tungkol sa calendar phishing. Sanayin ang mga empleyado na suriing mabuti ang mga hindi inaasahang imbitasyon sa pagpupulong, i-verify ang mga panlabas na nagpadala, at direktang burahin ang mga kahina-hinalang kaganapan mula sa kanilang mga kalendaryo sa halip na balewalain lamang ang email.

 

Salamat sa Fortra sa pagtukoy sa banta na ito isang buwan na ang nakalipas at para sa kanilang artikulo sa blog tungkol dito dito:

https://www.fortra.com/blog/imbitasyon-sa-bagong-kalendaryo-pang-aabuso sa mga kampanyang phishingat pagtitiyaga pagkatapos ng paghahatid