Barracudan tietoturvatutkijat varoittavat kasvavasta tietojenkalasteluhyökkäyksestä, jossa haitallisia linkkejä, QR-koodeja ja väärennettyjä kirjautumissivuja piilotetaan kalenterikutsuihin. Hyökkäykset voivat jäädä käyttäjän kalenteriin, vaikka alkuperäinen sähköposti olisi poistettu tai asetettu karanteeniin.
Kalenterista on tullut keskeinen työväline kokouksille, koulutuksille, henkilöstöhallinnon tiedoille, palkanlaskennalle ja hallinnollisille muistutuksille. Tämä tarkoittaa, että jopa odottamattomat kalenterimerkinnät voidaan tulkita oikeiksi. Samaan aikaan monet tietoturvaratkaisut ovat historiallisesti keskittyneet enemmän sähköposteihin, linkkeihin ja liitteisiin kuin itse kalenterin sisältöön. Barracudan mukaan hyökkääjät hyödyntävät nyt tätä aukkoa luodakseen uskottavia hyökkäyksiä, joita on vaikeampi havaita.
Kalenterista uusi tietojenkalastelukohde
Hyökkäys alkaa usein sähköpostiviestillä, joka sisältää .ics-muodossa olevan kalenteritiedoston. Kutsu voi näyttää tulevan HR:ltä, IT:ltä tai muulta sisäiseltä toiminnalta ja voi viitata esimerkiksi uuteen käytäntöön, pakolliseen koulutukseen, muuttuneisiin työntekijöiden etuihin tai kiireelliseen palkanlaskentaongelmaan.
Kun kalenterimerkintä on lisätty käyttäjän kalenteriin, se saa erityisen pysyvyyden. Se voi edelleen näkyä muistutuksena, vaikka turvajärjestelmä myöhemmin poistaisi tai asettaisi alkuperäisen sähköpostin karanteeniin. Tämä voi altistaa vastaanottajan haitalliselle sisällölle useita kertoja, kauan alkuperäisen toimituksen jälkeen.
Kuinka hyökkäys toimii .ics-tiedostojen kautta
.ics-tiedosto voi sisältää paljon muutakin kuin vain ajan ja sijainnin. Hyökkääjät voivat lisätä logoja, muotoiltuja ohjeita, kuvia, linkkejä, dokumentteja ja QR-koodeja suoraan kalenterimerkintään. Ulkoasua räätälöidään usein muistuttamaan yrityksen normaalia viestintää ja luomaan aikapaineita.
Linkki tai QR-koodi johtaa sitten väärennetylle kirjautumissivulle. Barracuda kuvailee, kuinka hyökkäyksissä voidaan käyttää niin sanottua välikäden avulla tapahtuvaa tietojenkalastelua (AiTM). Tekniikka asettaa hyökkääjän käyttäjän ja laillisen palvelun väliin. Jos uhri antaa tietonsa ja suorittaa monivaiheisen todennuksen, hyökkääjä voi tallentaa sekä käyttäjätunnuksen, salasanan että jo todennetun istunnon.
Tämä tarkoittaa, että perinteinen monitunnistus ei aina riitä. Varastettu istuntoeväste tai suojaustunnus voi joissakin tapauksissa myöntää käyttöoikeuden ilman, että hyökkääjän tarvitsee toistaa tavallista kirjautumista. Seurauksena voi olla tilien kaappaaminen, luvaton pääsy pilvipalveluihin ja leviäminen organisaation sisällä.
QR-koodit siirtävät hyökkäyksen yritysten hallinnan ulkopuolelle
QR-koodit aiheuttavat lisäongelman, koska todellinen kohde ei ole heti näkyvissä. Käyttäjä skannaa koodin usein henkilökohtaisella tai yrityksen matkapuhelimella, mikä voi siirtää toiminnan organisaation tavanomaisen selaimen, verkon ja asiakastietojen suojauksen ulkopuolelle.
Pienemmällä mobiilinäytöllä on myös vaikeampi tarkistaa koko URL-osoitetta ja havaita pieniä eroja verkkotunnuksessa. Uskottavan kalenterimerkinnän, kiireellisen viestin ja QR-koodin yhdistelmä voi siis madaltaa kynnystä hyökkääjän ohjeiden noudattamiseen.
Barracuda suosittelee koko kalenterimerkinnän tarkistamista
Barracuda suosittelee, että kalenterikutsuja käsitellään aktiivisena sisältönä, ei harmittomina metatietoina. Tietoturvatarkastusten tulisi analysoida .ics-tiedoston metatiedot, lähettäjä, upotetut linkit ja liitteet, HTML-sisältö ja QR-koodien takana olevat kohteet.
- Tunnista odottamattomat .ics-tiedostot ulkoisilta lähettäjiltä.
- Kiinnitä erityistä huomiota kiireellisiin henkilöstöhallinnon, palkanlaskennan ja IT-viestien.
- Tarkista linkit, liitetyt asiakirjat ja QR-koodit kalenterimerkinnöistä.
- Yhdistä toimitus poikkeaviin kirjautumisiin ja odottamattomiin MFA-pyyntöihin.
- Poista sekä alkuperäinen sähköposti että kalenterimerkintä, jos haitallinen .ics-tiedosto havaitaan.
Pelkkä ensimmäisen sähköpostin pysäyttäminen ei siis riitä. Organisaation on kyettävä seuraamaan koko hyökkäysketjua toimitetusta kalenteritiedostosta klikkauksiin, kirjautumisyrityksiin, MFA-tapahtumiin ja kaikkiin tokenien käyttötapoihin. Tämä on tärkeä osa nykyaikaista työtä… kyberturvallisuus.
Tietojenkalastelulta suojattu MFA vahvistaa identiteettisuojausta
AiTM-hyökkäysten riskin lieventämiseksi Barracuda nostaa esiin tietojenkalastelulta suojattuja todennusmenetelmiä, kuten FIDO2 ja WebAuthn. Ne sitovat todennuksen oikeaan verkkosivustoon ja tekevät huomattavasti vaikeammaksi huijata käyttäjää hyväksymään väärennetty kirjautuminen.
Suojaukseen tulisi yhdistää ehdollinen pääsy, aktiivinen istuntovalvonta, epäilyttävien istuntojen nopea takaisinkutsu ja kyky havaita poikkeavat kirjautumiset tai suojaustunnusten väärinkäyttö. Identiteettisuojauksen on katettava myös se, mitä tapahtuu hyväksytyn MFA-pyynnön jälkeen.
Koulutuksen on sisällettävä kalenterikutsut
Työntekijöitä on jo pitkään koulutettu tarkkailemaan odottamattomia sähköposteja ja liitteitä. Samaa varovaisuutta on nyt noudatettava kalenterin suhteen. Odottamattomat kutsut palkasta, työntekijöiden eduista, käytäntömuutoksista tai pakollisesta koulutuksesta tulisi varmistaa erillisen ja tunnetun yhteyskanavan kautta.
Kalenterikutsua ei pidä pitää turvallisena vain siksi, että se on lisätty automaattisesti kalenteriin tai siinä on tunnettu logo. QR-koodeihin ja .ics-tiedoston sisällä oleviin dokumentteihin tulisi suhtautua samalla epäluuloisesti kuin vastaavaan sisältöön tyypillisessä tietojenkalasteluviestissä.
Tietoja Barracuda Networksista
Barracuda-verkot kehittää ratkaisuja sähköpostin, datan, sovellusten ja verkkojen kyberturvallisuuteen ja suojaukseen. Yrityksen BarracudaONE-alusta yhdistää tietoturvaominaisuudet ja hallitut palvelut, mukaan lukien XDR:n, auttaakseen organisaatioita ehkäisemään, havaitsemaan ja hallitsemaan kyberuhkia.
Kalenteripohjaisen tietojenkalastelun analyysin tuottaa Soundharya Bharani Poomalai, Associate Threat Analyst Barracudalla. Lue Barracudan tekninen analyysi ja Ruotsalaiset lähdetiedot Mynewsdeskissä.








