Sự gia tăng các cuộc tấn công CalPhishing trong lĩnh vực y tế

Vào ngày 11 tháng 6 năm 2026, Health-ISAC đã phát hiện một mối đe dọa kỹ thuật xã hội mới nổi và rất khó phát hiện, được gọi là CalPhishing (Lừa đảo qua lịch).
Tổng kết:
Các đối tượng tấn công đang lợi dụng tính năng xử lý tự động của các ứng dụng lịch doanh nghiệp (như Microsoft Outlook và Google Calendar) để chèn các liên kết độc hại trực tiếp vào lịch trình hàng ngày của nhân viên.
Bằng cách nhúng các URL lừa đảo và cơ chế thu thập thông tin đăng nhập vào các tệp iCalendar (.ics), kẻ tấn công vượt qua các cổng bảo mật email truyền thống. Mối đe dọa dai dẳng này gây rủi ro cho Thông tin Sức khỏe Được Bảo vệ (PHI) và cần sự chú ý ngay lập tức từ các nhóm an ninh trong lĩnh vực y tế.
nghiên cứu:
Tấn công CalPhishing lợi dụng sự tin tưởng ngầm của người dùng vào lịch làm việc của họ và tính chất nhanh chóng, mệt mỏi vì nhiều cảnh báo trong môi trường chăm sóc sức khỏe. Chuỗi tấn công thường diễn ra như sau:
- Phương thức tấn công ban đầu: Kẻ tấn công gửi email có tệp đính kèm .ics hoặc lời mời trực tiếp vào sự kiện trên lịch. Nội dung email thường rất ngắn gọn để tránh bị các bộ lọc thư rác và lừa đảo thông thường phát hiện.
- Xử lý tự động: Các phần mềm email doanh nghiệp thường tự động xử lý các tệp .ics, đặt một cuộc họp dự kiến vào lịch của người nhận mà không cần họ phải mở email thông báo.
- Chiêu trò: Sự kiện trên lịch bao gồm các thông báo khẩn cấp trong phần mô tả sự kiện — chẳng hạn như Buổi họp an ninh bắt buộc, Yêu cầu chữ ký trên hóa đơn hoặc Cảnh báo quản trị viên CNTT — cùng với một liên kết độc hại.
- Đánh cắp mã thông báo: Nhấp vào liên kết sẽ chuyển hướng người dùng đến một trang đăng nhập giả mạo. Các chiến dịch gần đây sử dụng kỹ thuật gọi là ConsentFix (lừa đảo mã thiết bị) để đánh cắp mã thông báo phiên. Điều này cho phép kẻ tấn công vượt qua xác thực đa yếu tố (MFA) và giành quyền truy cập lâu dài, không cần mật khẩu vào môi trường đám mây của doanh nghiệp.
- Tính dai dẳng: Khía cạnh nguy hiểm nhất của CalPhishing là khả năng tồn tại lâu dài. Ngay cả khi người dùng xóa hoặc đánh dấu email gốc là thư rác, sự kiện trên lịch vẫn hoạt động. Các lời nhắc trên máy tính và thiết bị di động tiếp tục nhắc nhở người dùng, tạo ra khoảng thời gian tương tác dài hơn. Mối đe dọa chỉ bị vô hiệu hóa nếu sự kiện bị xóa vĩnh viễn.
Khuyến nghị:
Để giảm thiểu mối đe dọa từ CalPhishing, các thành viên Health-ISAC và các tổ chức trong lĩnh vực y tế nên thực hiện các biện pháp phòng vệ sau:
- Vô hiệu hóa xử lý tự động: Cấu hình cài đặt email doanh nghiệp để vô hiệu hóa việc xử lý tự động các lời mời tham dự sự kiện từ bên ngoài. Yêu cầu người dùng xem xét và chấp nhận thủ công các tệp đính kèm .ics từ bên ngoài.
- Kiểm tra tệp lịch: Coi các tệp .ics là nội dung hoạt động. Cập nhật cổng bảo mật email để kiểm tra kỹ lưỡng các tệp đính kèm lịch nhằm phát hiện các URL nhúng, tên miền đáng ngờ và dữ liệu độc hại.
- Tăng cường kiểm soát truy cập: Triển khai các chính sách truy cập có điều kiện để hạn chế luồng xác thực mã thiết bị, vốn bị lạm dụng nghiêm trọng trong các chiến dịch đánh cắp mã thông báo phiên.
- Cập nhật quy trình khắc phục sự cố: Đảm bảo các quy trình ứng phó sự cố bao gồm các hành động xóa vĩnh viễn rõ ràng để loại bỏ các tệp lịch độc hại khỏi hộp thư đến bị ảnh hưởng, thay vì chỉ dựa vào việc xóa các email được gửi ban đầu.
- Đào tạo nâng cao nhận thức có mục tiêu: Giáo dục nhân viên y tế và hành chính về vấn nạn lừa đảo qua lịch. Huấn luyện nhân viên cách kiểm tra kỹ các lời mời họp bất ngờ, xác minh người gửi bên ngoài và xóa các sự kiện đáng ngờ trực tiếp khỏi lịch của họ thay vì chỉ bỏ qua email.
Cảm ơn Fortra đã phát hiện ra mối đe dọa này cách đây một tháng và đã đăng bài viết trên blog về vấn đề này tại đây:
- Tài nguyên liên quan & Tin tức
- Health-ISAC Health Sector Heartbeat – Quý 2 năm 2026
- An ninh mạng trong lĩnh vực chăm sóc sức khỏe luôn xoay quanh con người.
- Báo cáo so sánh chuẩn mực CISO Health-ISAC năm 2026
- Thông tin chi tiết về ứng phó sự cố tháng Sáu
- Khung an ninh mạng cơ sở hạ tầng trọng yếu mới bao gồm các lựa chọn dành cho chính phủ và hội đồng khu vực.
- Ứng dụng Trí tuệ Nhân tạo Tiên tiến trong Lĩnh vực Y tế: Quản lý Rủi ro Chuỗi Cung ứng và Nhà cung cấp
- Tình trạng sẵn sàng ứng phó khủng hoảng an ninh mạng của doanh nghiệp (báo cáo)
- Cẩm nang quản lý rủi ro con người trong 90 ngày
- Tội phạm mạng đổ xô nhắm vào các doanh nghiệp chăm sóc sức khỏe khi các cuộc tấn công gia tăng.
- Bộ An ninh Nội địa (DHS) khôi phục việc chia sẻ thông tin về các mối đe dọa đối với cơ sở hạ tầng trọng yếu, nhưng không kèm theo lá chắn pháp lý mà ngành công nghiệp mong muốn.