Перейти до основного матеріалу

Зростання кількості атак CalPhishing у секторі охорони здоров'я

11 червня 2026 року Health-ISAC виявила нову та дуже хибну загрозу соціальної інженерії, відому як CalPhishing (фішинг календаря).

Резюме:

Зловмисники використовують функції автоматичної обробки корпоративних календарних програм (таких як Microsoft Outlook та Google Calendar), щоб доставляти шкідливі посилання безпосередньо у щоденні розклади співробітників.

Вбудовуючи фішингові URL-адреси та механізми збору облікових даних у файли iCalendar (.ics), зловмисники обходять традиційні шлюзи безпеки електронної пошти. Ця постійна загроза становить ризик для захищеної медичної інформації (PHI) та вимагає негайної уваги команд безпеки сектору охорони здоров’я.

Аналіз:

CalPhishing використовує неявну довіру користувачів до своїх робочих календарів та швидкий, виснажливий характер медичних закладів. Ланцюг атаки зазвичай розгортається наступним чином:

  • Початкова доставка: Зловмисник надсилає електронний лист із вкладеним файлом .ics або прямим запрошенням із календаря. Тіло листа часто мінімальне, щоб обійти стандартні фільтри спаму та фішингу.
  • Автоматична обробка: Корпоративні поштові клієнти часто автоматично обробляють файли .ics, розміщуючи попередню зустріч у календарі жертви, навіть не вимагаючи від неї відкривати електронний лист про доставку.
  • Приманка: Подія календаря містить термінові повідомлення в описі події, такі як «Обов’язковий брифінг з безпеки», «Потрібен підпис рахунку-фактури» або «Сповіщення ІТ-адміністратора», а також шкідливе посилання.
  • Крадіжка токенів: Натискання на посилання перенаправляє користувача на підроблену сторінку входу. Нещодавні кампанії використовують техніку під назвою ConsentFix (фішинг коду пристрою) для захоплення токенів сеансу. Це дозволяє зловмисникам обійти багатофакторну автентифікацію (MFA) та отримати постійний доступ без пароля до хмарних середовищ підприємства.
  • Збереження: Найнебезпечнішим аспектом CalPhishing є його довговічність. Навіть якщо оригінальний електронний лист видалено або позначено користувачем як небажаний, подія календаря залишається активною. Нагадування на комп’ютері та мобільних пристроях продовжують надсилати користувачеві сповіщення, забезпечуючи довше вікно для взаємодії. Загроза нейтралізується лише в разі остаточного видалення події.

 

Рекомендації:

Щоб зменшити загрозу CalPhishing, члени Health-ISAC та організації сектору охорони здоров’я повинні впровадити такі захисні заходи:

  • Вимкнути автоматичну обробку: налаштуйте параметри корпоративної електронної пошти, щоб вимкнути автоматичну обробку запрошень із зовнішнього календаря. Вимагайте від користувачів ручної перевірки та прийняття зовнішніх вкладень .ics.
  • Перевірка файлів календаря: Обробляйте файли .ics як активний вміст. Оновіть шлюзи безпеки електронної пошти, щоб ретельно перевіряти вкладення календаря на наявність вбудованих URL-адрес, підозрілих доменів і шкідливих даних.
  • Посилити контроль доступу: впровадити політики умовного доступу для обмеження потоків автентифікації коду пристрою, які в цих кампаніях сильно зловживаються для крадіжки токенів сеансу.
  • Робочі процеси виправлення оновлень: Забезпечте, щоб процедури реагування на інциденти включали чіткі дії остаточного видалення шкідливих артефактів календаря з уражених поштових скриньок, а не покладалися виключно на видалення початкових електронних листів про доставку.
  • Цільове навчання з підвищення обізнаності: Навчіть медичний та адміністративний персонал спеціально з питань фішингу календарів. Навчіть співробітників ретельно перевіряти неочікувані запрошення на зустрічі, перевіряти зовнішніх відправників та видаляти підозрілі події безпосередньо зі своїх календарів, а не просто ігнорувати електронні листи.

 

Дякую Fortra за виявлення цієї загрози місяць тому та за статтю в блозі про неї тут:

https://www.fortra.com/блог/нове-запрошення-до-календаря-зловживання фішинговою кампанією з використанням інтелектуальної безпекита збереження після доставки