Sağlık Sektöründe CalPhishing Saldırılarının Artışı

11 Haziran 2026'da Health-ISAC, CalPhishing (Takvim Kimlik Avı) olarak bilinen, ortaya çıkan ve oldukça sinsi bir sosyal mühendislik tehdidini gözlemledi.
ÖZET:
Siber saldırganlar, kurumsal takvim uygulamalarının (Microsoft Outlook ve Google Takvim gibi) otomatik işleme özelliklerinden yararlanarak, kötü amaçlı bağlantıları doğrudan çalışanların günlük programlarına yerleştiriyorlar.
Saldırganlar, iCalendar (.ics) dosyalarına kimlik avı URL'leri ve kimlik bilgilerini ele geçirme mekanizmaları yerleştirerek geleneksel e-posta güvenlik ağ geçitlerini atlatmaktadır. Bu kalıcı tehdit, Korunan Sağlık Bilgileri (PHI) için risk oluşturmakta ve sağlık sektörü güvenlik ekiplerinin acil müdahalesini gerektirmektedir.
Makaleler:
CalPhishing, kullanıcıların iş takvimlerine duydukları örtük güveni ve sağlık hizmetleri ortamlarının hızlı tempolu, sürekli uyarılarla dolu doğasını istismar eder. Saldırı zinciri tipik olarak şu şekilde gelişir:
- İlk Gönderim: Saldırgan, ekli bir .ics dosyası veya doğrudan takvim daveti içeren bir e-posta gönderir. E-posta içeriği, standart spam ve kimlik avı filtrelerinden kaçınmak için genellikle minimum düzeydedir.
- Otomatik İşleme: Kurumsal e-posta istemcileri genellikle .ics dosyalarını otomatik olarak işleyerek, alıcının teslimat e-postasını açmasına bile gerek kalmadan takvimine geçici bir toplantı ekler.
- Tuzak: Takvim etkinliği, etkinlik açıklamasında "Zorunlu Güvenlik Bilgilendirmesi", "Fatura İmzası Gerekli" veya "BT Yöneticisi Uyarısı" gibi acil mesajlar ve kötü amaçlı bir bağlantı içeriyor.
- Token Hırsızlığı: Bağlantıya tıklamak, kullanıcıyı sahte bir giriş sayfasına yönlendirir. Son kampanyalar, oturum token'larını ele geçirmek için ConsentFix (cihaz kodu kimlik avı) adı verilen bir teknikten yararlanmaktadır. Bu, saldırganların Çok Faktörlü Kimlik Doğrulamasını (MFA) atlamasına ve kurumsal bulut ortamlarına kalıcı, parola gerektirmeyen erişim elde etmesine olanak tanır.
- Kalıcılık: CalPhishing'in en tehlikeli yönü, uzun süre aktif kalabilmesidir. Kullanıcı orijinal e-postayı silse veya spam olarak işaretlese bile, takvim etkinliği aktif kalır. Masaüstü ve mobil hatırlatıcılar kullanıcıyı uyarmaya devam ederek etkileşim için daha uzun bir süre sağlar. Tehdit ancak etkinlik kalıcı olarak silindiğinde etkisiz hale gelir.
Öneriler:
CalPhishing tehdidini azaltmak için, Health-ISAC üyeleri ve sağlık sektörü kuruluşları aşağıdaki önlemleri uygulamalıdır:
- Otomatik İşlemeyi Devre Dışı Bırak: Kurumsal e-posta ayarlarını yapılandırarak harici takvim davetlerinin otomatik işlenmesini devre dışı bırakın. Kullanıcıların harici .ics eklerini manuel olarak incelemelerini ve kabul etmelerini zorunlu kılın.
- Takvim Dosyalarını İnceleyin: .ics dosyalarını aktif içerik olarak değerlendirin. E-posta güvenlik ağ geçitlerini, takvim eklerindeki gömülü URL'leri, şüpheli alan adlarını ve kötü amaçlı verileri derinlemesine inceleyecek şekilde güncelleyin.
- Erişim Kontrollerini Güçlendirin: Bu kampanyalarda oturum belirteçlerini çalmak için yoğun olarak kötüye kullanılan cihaz kodu kimlik doğrulama akışlarını kısıtlamak için koşullu erişim politikaları uygulayın.
- Düzeltme İş Akışlarını Güncelleyin: Olay müdahale prosedürlerinin, yalnızca ilk teslimat e-postalarını silmeye güvenmek yerine, etkilenen gelen kutularından kötü amaçlı takvim öğelerini kaldırmak için açık ve kalıcı silme işlemlerini içermesini sağlayın.
- Hedefli Farkındalık Eğitimi: Tıbbi ve idari personele özel olarak takvim dolandırıcılığı konusunda eğitim verin. Çalışanları beklenmedik toplantı davetlerini dikkatlice incelemeye, harici göndericileri doğrulamaya ve şüpheli etkinlikleri e-postayı görmezden gelmek yerine doğrudan takvimlerinden silmeye eğitin.
Bu tehdidi bir ay önce tespit ettiği ve konuyla ilgili blog yazısı yayınladığı için Fortra'ya teşekkürler:
- İlgili Kaynaklar ve Haberler
- Sağlık-ISAC Sağlık Sektörü Kalp Atışı – 2. Çeyrek 2026
- Sağlık Sektöründe Siber Güvenlik Her Zaman İnsanlara Dayanır
- 2026 Sağlık-ISAC CISO Kıyaslama Raporu
- Haziran Ayı Olay Müdahale Analizleri
- Yeni kritik altyapı siber güvenlik çerçevesi, hükümet ve bölgesel konseylere yönelik seçenekler sunuyor.
- Sağlık Sektöründe Sınır Tanımayan Yapay Zeka: Tedarik Zinciri ve Tedarikçi Riskini Yönetme
- Kurumsal Siber Kriz Hazırlık Durumu (rapor)
- İnsan Kaynakları Risk Yönetimi 90 Günlük Rehberi
- Siber saldırıların artmasıyla siber suçlular sağlık sektöründeki işletmelere akın ediyor.
- DHS, Sektörün İstediği Yasal Koruma Olmadan Kritik Altyapı Tehdit Paylaşımını Yeniden Başlatıyor