Gå direkt till innehåll

Nyhet

Ökande nätfiske via kalenderinbjudningar

Barracudas säkerhetsforskare ser en växande angreppsmetod där nätfiske göms i kalenderinbjudningar. Angriparna utnyttjar ett verktyg som användarna känner igen och litar på, samtidigt som innehållet kan undgå säkerhetslösningar som främst fokuserar på traditionella e-posthot.

Nätfiske förknippas ofta med mejl som innehåller en misstänkt länk eller bilaga. Men angripare söker hela tiden nya vägar och utnyttjar i allt större utsträckning etablerade arbetsverktyg, däribland kalendrar och mötesinbjudningar.

En förklaring är att kalendrar i dag används till betydligt mer än mötesbokningar. De kan innehålla påminnelser om deadlines, utbildningar, HR-frågor och andra administrativa aktiviteter. Därför uppfattas inte en kalenderinbjudan som gäller annat än ett möte som avvikande.

Samtidigt har säkerhetslösningar traditionellt haft större fokus på innehållet i mejl och bilagor än på information i kalenderposter. Kalenderinbjudningar kan dessutom läggas till automatiskt och ligga kvar i användarens kalender även om det ursprungliga mejlet har raderats eller satts i karantän.

Angreppet göms i kalenderposten
Ett typiskt angrepp kan börja med ett enkelt mejl som innehåller en kalenderinbjudan i form av en .ics-fil. Ämnesraden kan exempelvis hänvisa till uppdaterade HR-riktlinjer, personalförmåner, lönefrågor eller obligatoriska utbildningar.

När mottagaren öppnar inbjudan visas innehåll som finns inbäddat i själva kalenderposten. Det kan handla om företagsprofilering, instruktioner, bilder, länkar eller QR-koder som ger ett trovärdigt intryck men som leder vidare till en falsk inloggningssida som kontrolleras av angriparna. Den här typen av angrepp hanteras ofta via en så kallad adversary-in-the-middle-plattform för nätfiske (AiTM).

Om användaren anger sina inloggningsuppgifter och genomför multifaktorautentisering (MFA) kan angriparna fånga upp användarnamn, lösenord och information från den autentiserade sessionen och använda detta för att komma åt kontot.

QR-koder kan göra angreppet svårare att upptäcka eftersom den bakomliggande webbadressen inte visas direkt. Användaren kan dessutom hamna på en mobil enhet, vilket flyttar aktiviteten bort från företagets dator och de säkerhetskontroller som är kopplade till den.

Kalenderinbjudningar behöver granskas noggrannare
Barracudas säkerhetsforskare rekommenderar att organisationer betraktar kalenderinbjudningar som aktivt innehåll och granskar .ics-filer med samma noggrannhet som traditionella bilagor. Det innebär bland annat att analysera kalenderfilens metadata, inbäddade länkar och bilagor, HTML-innehåll samt QR-koder och de webbadresser som dessa leder till.

Säkerhetsarbetet behöver också omfatta hela angreppskedjan och inte enbart själva leveransen av mejlet. Tecken att vara uppmärksam på är exempelvis oväntade .ics-filer från externa avsändare, brådskande meddelanden som ser ut att röra HR- eller IT-frågor, länkar och QR-koder i kalenderposter samt avvikande inloggningar och oväntad aktivitet kopplad till multifaktorautentisering.

Om en skadlig .ics-fil upptäcks är det viktigt att både det ursprungliga mejlet och den tillhörande kalenderposten tas bort från berörda användares konton.

Identitetsskyddet behöver också stärkas. Barracuda rekommenderar bland annat nätfiskeresistent multifaktorautentisering som FIDO2 eller WebAuthn, villkorsstyrd åtkomst, övervakning av sessioner och möjlighet att snabbt återkalla dem. Dessutom krävs åtgärder för att upptäcka misstänkta inloggningar och missbruk av autentiseringstoken.

Situationer som kräver särskild försiktighet
En annan viktig del är att öka användarnas medvetenhet om att även kalenderinbjudningar kan användas för nätfiske. Särskilt försiktig bör man vara vid oväntade kalenderposter som rör exempelvis HR, löner eller interna riktlinjer, framför allt om de innehåller QR-koder eller om dokument och annan information som normalt inte hör hemma i en kalenderinbjudan delas via en .ics-fil.

Kalenderinbjudningar är inte längre enbart ett verktyg för schemaläggning. Angripare använder dem i allt större utsträckning för nätfiske eftersom de kan dra nytta av användarnas förtroende, undgå traditionell e-postbaserad upptäckt och ligga kvar i kalendern långt efter att det ursprungliga mejlet har försvunnit.

Analysen är gjord av Soundharya Bharani Poomalai, Associate Threat Analyst på Barracuda.

Läs mer här»

Soundharya Bharani Poomalai, Barracuda Networks

Relaterade länkar

Ämnen

Kategorier

Kontakter

  • Soundharya Bharani Poomalai, Barracuda.png
    Licens:
    Medieanvändning
    Filformat:
    .png
    Storlek:
    1086 x 1448, 1,94 MB
    Ladda ner
  • Nätfiske via kalenderinbjudningar.jpg
    Licens:
    Medieanvändning
    Filformat:
    .jpg
    Storlek:
    3840 x 2160, 717 KB
    Ladda ner

Relaterat innehåll

  • Identitetsangrepp vanligaste cyberhotet – avvikande inloggningar toppar säkerhetslarmen

    En ny rapport från Barracuda visar att attacker mot användaridentiteter är den vanligaste typen av hot som upptäcks. Inloggningar som är fysiskt omöjliga och avviker från användarens normala beteende är en av de tydligaste varningssignalerna på ett pågående intrång. Försöker en medarbetare logga in från Malmö och Hanoi nästan samtidigt är det något som måste utredas direkt.

  • AI-drivna e-postattacker kan gå från första klick till varaktigt intrång på fem minuter

    Nya studier från Barracuda Research visar hur snabbt moderna e‑postattacker kan utvecklas till fullskaliga säkerhetsincidenter. I en kontrollerad simulering genomförd av Barracudas Red Team ledde ett enda nätfiskemejl till identitetsstöld, kringgående av multifaktorautentisering (MFA), varaktig åtkomst och kompromettering av en enhet. Allt på bara fem minuter.

  • AI och färdiga tjänster för nätfiske ökar antalet mejlattacker

    Vart tredje mejl är i dag oönskat eller skadligt. Samtidigt ökar angripare sina attacker med hjälp av AI och färdiga nätfisketjänster (PhaaS). Rapporten visar att 90 procent av omfattande nätfiskekampanjer använder ”phishing-as-a-service”. Det framkommer i en ny rapport från Barracuda som omfattar analys av 3,1 miljarder e-postmeddelanden.

  • Anställda installerar piratkopierad programvara på arbetsdatorer – trots hög risk för skadlig kod

    Säkerhetsföretaget Barracuda har vid upprepade tillfällen upptäckt att användare försöker installera piratkopierade eller manipulerade versioner av programvara på sina arbetsenheter. Samtliga fall stoppades av säkerhetstjänsten Barracuda Managed XDR innan de hann få fäste, men händelserna visar hur den här typen av mjukvara kan bli en ingång till allvarliga säkerhetsincidenter.