Barracudas säkerhetsforskare varnar för en växande form av nätfiske där skadliga länkar, QR-koder och falska inloggningssidor göms i kalenderinbjudningar. Angreppen kan ligga kvar i användarens kalender även efter att det ursprungliga mejlet har raderats eller satts i karantän.
Kalendern har blivit ett centralt arbetsverktyg för möten, utbildningar, HR-information, löneärenden och administrativa påminnelser. Det gör att även oväntade kalenderposter kan uppfattas som legitima. Samtidigt har många säkerhetslösningar historiskt fokuserat mer på mejl, länkar och bilagor än på själva kalenderinnehållet. Enligt Barracuda utnyttjar angripare nu detta glapp för att skapa trovärdiga attacker som är svårare att upptäcka.
Kalendern blir en ny angreppsyta för nätfiske
Attacken börjar ofta med ett mejl som innehåller en kalenderfil i formatet .ics. Inbjudan kan se ut att komma från HR, IT-avdelningen eller en annan intern funktion och hänvisa till exempelvis en ny policy, obligatorisk utbildning, förändrade personalförmåner eller ett brådskande löneärende.
När kalenderposten läggs till i användarens kalender får den en särskild uthållighet. Den kan fortsätta att visas som en påminnelse även om säkerhetssystemet senare tar bort eller sätter originalmejlet i karantän. Därmed kan mottagaren exponeras för det skadliga innehållet flera gånger, långt efter den första leveransen.
Så fungerar attacken via .ics-filer
En .ics-fil kan innehålla betydligt mer än tid och plats. Angripare kan lägga in logotyper, formaterade instruktioner, bilder, länkar, dokument och QR-koder direkt i kalenderposten. Utformningen anpassas ofta för att likna företagets normala kommunikation och för att skapa tidspress.
Länken eller QR-koden leder därefter till en falsk inloggningssida. Barracuda beskriver hur attackerna kan använda så kallat adversary-in-the-middle-nätfiske, AiTM. Tekniken placerar angriparen mellan användaren och den legitima tjänsten. Om offret anger sina uppgifter och genomför multifaktorautentisering kan angriparen fånga både användarnamn, lösenord och den redan autentiserade sessionen.
Det innebär att traditionell MFA inte alltid är tillräcklig. En stulen sessionscookie eller säkerhetstoken kan i vissa fall ge åtkomst utan att angriparen behöver upprepa den vanliga inloggningen. Konsekvensen kan bli kapade konton, obehörig åtkomst till molntjänster och fortsatt spridning inom organisationen.
QR-koder flyttar attacken utanför företagets kontroller
QR-koder skapar ytterligare ett problem eftersom den verkliga destinationen inte syns direkt. Användaren skannar ofta koden med en privat eller företagsägd mobiltelefon, vilket kan flytta aktiviteten utanför organisationens vanliga webbläsar-, nätverks- och klientskydd.
På en mindre mobilskärm är det dessutom svårare att kontrollera hela webbadressen och upptäcka små avvikelser i domännamnet. Kombinationen av en trovärdig kalenderpost, ett brådskande budskap och en QR-kod kan därför sänka tröskeln för att följa angriparens instruktioner.
Barracuda rekommenderar granskning av hela kalenderposten
Barracuda rekommenderar att kalenderinbjudningar behandlas som aktivt innehåll, inte som ofarlig metadata. Säkerhetskontroller bör analysera .ics-filens metadata, avsändare, inbäddade länkar och bilagor, HTML-innehåll samt destinationer bakom QR-koder.
- Identifiera oväntade .ics-filer från externa avsändare.
- Var särskilt uppmärksam på brådskande HR-, löne- och IT-budskap.
- Kontrollera länkar, bifogade dokument och QR-koder i kalenderposter.
- Koppla leveransen till avvikande inloggningar och oväntade MFA-förfrågningar.
- Ta bort både originalmejlet och kalenderposten om en skadlig .ics-fil upptäcks.
Det räcker alltså inte att bara stoppa det första mejlet. Organisationen behöver kunna följa hela attackkedjan, från levererad kalenderfil till klick, inloggningsförsök, MFA-händelser och eventuell tokenanvändning. Detta är en viktig del av ett modernt arbete med cybersäkerhet.
Nätfiskeresistent MFA stärker identitetsskyddet
För att minska risken vid AiTM-attacker lyfter Barracuda fram nätfiskeresistenta autentiseringsmetoder som FIDO2 och WebAuthn. De binder autentiseringen till rätt webbplats och gör det betydligt svårare att lura användaren att godkänna en falsk inloggning.
Skyddet bör kombineras med villkorsstyrd åtkomst, övervakning av aktiva sessioner, snabb återkallelse av misstänkta sessioner och förmåga att upptäcka avvikande inloggningar eller missbruk av säkerhetstoken. Identitetsskyddet måste omfatta vad som händer även efter en godkänd MFA-förfrågan.
Utbildning måste omfatta kalenderinbjudningar
Medarbetare har länge utbildats i att granska oväntade mejl och bilagor. Samma försiktighet behöver nu gälla kalendern. Oväntade inbjudningar om lön, personalförmåner, policyförändringar eller obligatoriska utbildningar bör verifieras via en separat och känd kontaktväg.
En kalenderinbjudan ska inte betraktas som säker bara för att den automatiskt har lagts till i kalendern eller använder en välkänd logotyp. QR-koder och dokument inuti en .ics-fil bör behandlas med samma misstänksamhet som motsvarande innehåll i ett vanligt nätfiskemejl.
Om Barracuda Networks
Barracuda Networks utvecklar lösningar för cyberresiliens och skydd av e-post, data, applikationer och nätverk. Företagets plattform BarracudaONE kombinerar säkerhetsfunktioner och hanterade tjänster, inklusive XDR, för att hjälpa organisationer att förebygga, upptäcka och hantera cyberhot.
Analysen av kalenderbaserat nätfiske är framtagen av Soundharya Bharani Poomalai, Associate Threat Analyst på Barracuda. Läs Barracudas tekniska analys och den svenska källinformationen på Mynewsdesk.








