Barracudas sikkerhedsforskere advarer om en voksende form for phishing, hvor ondsindede links, QR-koder og falske login-sider skjules i kalenderinvitationer. Angrebene kan forblive i brugerens kalender, selv efter at den oprindelige e-mail er blevet slettet eller sat i karantæne.
Kalenderen er blevet et centralt arbejdsværktøj til møder, træning, HR-information, lønsager og administrative påmindelser. Det betyder, at selv uventede kalenderposter kan opfattes som legitime. Samtidig har mange sikkerhedsløsninger historisk set fokuseret mere på e-mails, links og vedhæftede filer end på selve kalenderindholdet. Ifølge Barracuda udnytter angribere nu dette hul til at skabe troværdige angreb, der er sværere at opdage.
Kalenderen bliver et nyt mål for phishing
Angrebet starter ofte med en e-mail, der indeholder en kalenderfil i .ics-format. Invitationen kan se ud til at komme fra HR, IT eller en anden intern funktion og kan f.eks. henvise til en ny politik, obligatorisk træning, ændrede medarbejdergoder eller et presserende lønproblem.
Når kalenderposten er føjet til brugerens kalender, får den en særlig permanent status. Den kan fortsætte med at vises som en påmindelse, selvom sikkerhedssystemet senere sletter eller sætter den oprindelige e-mail i karantæne. Dette kan udsætte modtageren for det skadelige indhold flere gange, længe efter den oprindelige levering.
Sådan fungerer angrebet via .ics-filer
En .ics-fil kan indeholde meget mere end blot tid og sted. Angribere kan indsætte logoer, formaterede instruktioner, billeder, links, dokumenter og QR-koder direkte i kalenderposten. Designet er ofte tilpasset, så det minder om virksomhedens normale kommunikation og skaber tidspres.
Linket eller QR-koden fører derefter til en falsk loginside. Barracuda beskriver, hvordan angrebene kan bruge såkaldt adversary-in-the-middle phishing, AiTM. Teknikken placerer angriberen mellem brugeren og den legitime tjeneste. Hvis offeret indtaster sine oplysninger og udfører multifaktorgodkendelse, kan angriberen få fat i både brugernavn, adgangskode og den allerede godkendte session.
Det betyder, at traditionel MFA ikke altid er tilstrækkelig. En stjålet sessionscookie eller sikkerhedstoken kan i nogle tilfælde give adgang uden at angriberen behøver at gentage det almindelige login. Konsekvensen kan være kaprede konti, uautoriseret adgang til cloudtjenester og yderligere spredning inden for organisationen.
QR-koder flytter angrebet uden for virksomhedens kontrol
QR-koder skaber et yderligere problem, fordi den sande destination ikke er umiddelbart synlig. Brugeren scanner ofte koden med en personlig eller virksomheds mobiltelefon, hvilket kan flytte aktiviteten uden for organisationens sædvanlige browser-, netværks- og klientsikkerhed.
På en mindre mobilskærm er det også vanskeligere at kontrollere hele URL'en og opdage små uoverensstemmelser i domænenavnet. Kombinationen af en troværdig kalenderpost, en vigtig besked og en QR-kode kan derfor sænke tærsklen for at følge angriberens instruktioner.
Barracuda anbefaler at gennemgå hele kalenderposten
Barracuda anbefaler, at kalenderinvitationer behandles som aktivt indhold, ikke som harmløse metadata. Sikkerhedstjek bør analysere .ics-filens metadata, afsender, integrerede links og vedhæftede filer, HTML-indhold og destinationer bag QR-koder.
- Identificer uventede .ics-filer fra eksterne afsendere.
- Vær særlig opmærksom på presserende HR-, løn- og IT-beskeder.
- Tjek links, vedhæftede dokumenter og QR-koder i kalenderposter.
- Knyt leveringen til anomale logins og uventede MFA-anmodninger.
- Slet både den oprindelige e-mail og kalenderposten, hvis der registreres en skadelig .ics-fil.
Så det er ikke nok bare at stoppe den første e-mail. Organisationen skal kunne spore hele angrebskæden, fra leveret kalenderfil til klik, loginforsøg, MFA-hændelser og enhver tokenbrug. Dette er en vigtig del af moderne arbejde med cybersikkerhed.
Phishing-resistent MFA styrker identitetsbeskyttelsen
For at mindske risikoen for AiTM-angreb fremhæver Barracuda phishing-resistente godkendelsesmetoder som FIDO2 og WebAuthn. De knytter godkendelse til det korrekte websted og gør det betydeligt vanskeligere at narre brugeren til at godkende et falsk login.
Beskyttelse bør kombineres med betinget adgang, aktiv sessionsovervågning, hurtig tilbagekaldelse af mistænkelige sessioner og evnen til at opdage unormale logins eller misbrug af sikkerhedstokens. Identitetsbeskyttelse skal omfatte, hvad der sker, selv efter en godkendt MFA-anmodning.
Træningen skal indeholde kalenderinvitationer
Medarbejdere har længe været trænet i at granske uventede e-mails og vedhæftede filer. Den samme forsigtighed skal nu gælde for kalenderen. Uventede invitationer om løn, medarbejdergoder, politikændringer eller obligatorisk træning bør verificeres via en separat og kendt kontaktkanal.
En kalenderinvitation bør ikke betragtes som sikker, blot fordi den automatisk er blevet tilføjet til kalenderen eller bruger et velkendt logo. QR-koder og dokumenter i en .ics-fil bør behandles med samme mistænksomhed som det tilsvarende indhold i en typisk phishing-e-mail.
Om Barracuda Networks
Barracuda Networks udvikler løsninger til cyberrobusthed og beskyttelse af e-mail, data, applikationer og netværk. Virksomhedens BarracudaONE-platform kombinerer sikkerhedsfunktioner og administrerede tjenester, herunder XDR, for at hjælpe organisationer med at forebygge, opdage og håndtere cybertrusler.
Analysen af kalenderbaseret phishing er produceret af Soundharya Bharani Poomalai, Associate Threat Analyst hos Barracuda. Læs Barracuda Teknisk Analyse og den Svensk kildeinformation på Mynewsdesk.








