Barracudas sikkerhetsforskere advarer om en økende form for phishing der ondsinnede lenker, QR-koder og falske innloggingssider skjules i kalenderinvitasjoner. Angrepene kan forbli i brukerens kalender selv etter at den opprinnelige e-posten er slettet eller satt i karantene.
Kalenderen har blitt et sentralt arbeidsverktøy for møter, opplæring, HR-informasjon, lønnssaker og administrative påminnelser. Dette betyr at selv uventede kalenderoppføringer kan oppfattes som legitime. Samtidig har mange sikkerhetsløsninger historisk sett fokusert mer på e-poster, lenker og vedlegg enn på selve kalenderinnholdet. Ifølge Barracuda utnytter angripere nå dette gapet til å lage troverdige angrep som er vanskeligere å oppdage.
Kalenderen blir et nytt mål for phishing
Angrepet starter ofte med en e-post som inneholder en kalenderfil i .ics-format. Invitasjonen kan se ut som den kommer fra HR, IT eller en annen intern funksjon, og kan for eksempel referere til en ny policy, obligatorisk opplæring, endrede ansattgoder eller et presserende lønnsproblem.
Når kalenderoppføringen er lagt til i brukerens kalender, får den en spesiell varighet. Den kan fortsette å vises som en påminnelse selv om sikkerhetssystemet senere sletter eller setter den opprinnelige e-posten i karantene. Dette kan eksponere mottakeren for det skadelige innholdet flere ganger, lenge etter den første leveringen.
Hvordan angrepet fungerer via .ics-filer
En .ics-fil kan inneholde mye mer enn bare tid og sted. Angripere kan sette inn logoer, formaterte instruksjoner, bilder, lenker, dokumenter og QR-koder direkte i kalenderoppføringen. Designet er ofte tilpasset for å ligne bedriftens normale kommunikasjon og for å skape tidspress.
Lenken eller QR-koden fører deretter til en falsk innloggingsside. Barracuda beskriver hvordan angrepene kan bruke såkalt adversary-in-the-middle phishing, AiTM. Teknikken plasserer angriperen mellom brukeren og den legitime tjenesten. Hvis offeret oppgir detaljene sine og utfører flerfaktorautentisering, kan angriperen fange opp både brukernavn, passord og den allerede autentiserte økten.
Dette betyr at tradisjonell MFA ikke alltid er tilstrekkelig. En stjålet øktinformasjonskapsel eller sikkerhetstoken kan i noen tilfeller gi tilgang uten at angriperen trenger å gjenta den vanlige innloggingen. Konsekvensen kan være kaprede kontoer, uautorisert tilgang til skytjenester og videre spredning i organisasjonen.
QR-koder flytter angrepet utenfor bedriftens kontrollområder
QR-koder skaper et ekstra problem fordi den faktiske destinasjonen ikke er umiddelbart synlig. Brukeren skanner ofte koden med en personlig eller bedriftsmobiltelefon, noe som kan flytte aktiviteten utenfor organisasjonens vanlige nettleser-, nettverks- og klientsikkerhet.
På en mindre mobilskjerm er det også vanskeligere å sjekke hele URL-en og oppdage små avvik i domenenavnet. Kombinasjonen av en troverdig kalenderoppføring, en hastemelding og en QR-kode kan derfor senke terskelen for å følge angriperens instruksjoner.
Barracuda anbefaler å gjennomgå hele kalenderoppføringen
Barracuda anbefaler at kalenderinvitasjoner behandles som aktivt innhold, ikke som harmløse metadata. Sikkerhetskontroller bør analysere .ics-filens metadata, avsender, innebygde lenker og vedlegg, HTML-innhold og destinasjoner bak QR-koder.
- Identifiser uventede .ics-filer fra eksterne avsendere.
- Vær spesielt oppmerksom på hastemeldinger innen HR, lønn og IT.
- Sjekk lenker, vedlagte dokumenter og QR-koder i kalenderoppføringer.
- Koble leveransen til anomale pålogginger og uventede MFA-forespørsler.
- Slett både den opprinnelige e-posten og kalenderoppføringen hvis en skadelig .ics-fil oppdages.
Så det er ikke nok å bare stoppe den første e-posten. Organisasjonen må kunne spore hele angrepskjeden, fra levert kalenderfil til klikk, innloggingsforsøk, MFA-hendelser og eventuell tokenbruk. Dette er en viktig del av moderne arbeid med nettsikkerhet.
Phishing-resistent MFA styrker identitetsbeskyttelsen
For å redusere risikoen for AiTM-angrep fremhever Barracuda phishing-resistente autentiseringsmetoder som FIDO2 og WebAuthn. De knytter autentisering til riktig nettsted og gjør det betydelig vanskeligere å lure brukeren til å godkjenne en falsk pålogging.
Beskyttelse bør kombineres med betinget tilgang, aktiv øktovervåking, rask tilbakekalling av mistenkelige økter og muligheten til å oppdage unormale pålogginger eller misbruk av sikkerhetstokener. Identitetsbeskyttelse må omfatte hva som skjer selv etter en godkjent MFA-forespørsel.
Opplæringen må inneholde kalenderinvitasjoner
Ansatte har lenge blitt opplært til å granske uventede e-poster og vedlegg. Den samme forsiktigheten må nå gjelde for kalenderen. Uventede invitasjoner om lønn, ansattgoder, endringer i policyer eller obligatorisk opplæring bør bekreftes gjennom en separat og kjent kontaktkanal.
En kalenderinvitasjon bør ikke anses som trygg bare fordi den er lagt til i kalenderen automatisk eller bruker en kjent logo. QR-koder og dokumenter i en .ics-fil bør behandles med samme mistenksomhet som det tilsvarende innholdet i en typisk phishing-e-post.
Om Barracuda Networks
Barracuda Networks utvikler løsninger for cyberrobusthet og beskyttelse av e-post, data, applikasjoner og nettverk. Selskapets BarracudaONE-plattform kombinerer sikkerhetsfunksjoner og administrerte tjenester, inkludert XDR, for å hjelpe organisasjoner med å forebygge, oppdage og håndtere cybertrusler.
Analysen av kalenderbasert phishing er produsert av Soundharya Bharani Poomalai, Assisterende trusselanalytiker hos Barracuda. Les Barracuda Teknisk Analyse og den Svensk kildeinformasjon på Mynewsdesk.








