Nyhet —
Ökande nätfiske via kalenderinbjudningar
Barracudas säkerhetsforskare ser en växande angreppsmetod där nätfiske göms i kalenderinbjudningar. Angriparna utnyttjar ett verktyg som användarna känner igen och litar på, samtidigt som innehållet kan undgå säkerhetslösningar som främst fokuserar på traditionella e-posthot.
Nätfiske förknippas ofta med mejl som innehåller en misstänkt länk eller bilaga. Men angripare söker hela tiden nya vägar och utnyttjar i allt större utsträckning etablerade arbetsverktyg, däribland kalendrar och mötesinbjudningar.
En förklaring är att kalendrar i dag används till betydligt mer än mötesbokningar. De kan innehålla påminnelser om deadlines, utbildningar, HR-frågor och andra administrativa aktiviteter. Därför uppfattas inte en kalenderinbjudan som gäller annat än ett möte som avvikande.
Samtidigt har säkerhetslösningar traditionellt haft större fokus på innehållet i mejl och bilagor än på information i kalenderposter. Kalenderinbjudningar kan dessutom läggas till automatiskt och ligga kvar i användarens kalender även om det ursprungliga mejlet har raderats eller satts i karantän.
Angreppet göms i kalenderposten
Ett typiskt angrepp kan börja med ett enkelt mejl som innehåller en kalenderinbjudan i form av en .ics-fil. Ämnesraden kan exempelvis hänvisa till uppdaterade HR-riktlinjer, personalförmåner, lönefrågor eller obligatoriska utbildningar.
När mottagaren öppnar inbjudan visas innehåll som finns inbäddat i själva kalenderposten. Det kan handla om företagsprofilering, instruktioner, bilder, länkar eller QR-koder som ger ett trovärdigt intryck men som leder vidare till en falsk inloggningssida som kontrolleras av angriparna. Den här typen av angrepp hanteras ofta via en så kallad adversary-in-the-middle-plattform för nätfiske (AiTM).
Om användaren anger sina inloggningsuppgifter och genomför multifaktorautentisering (MFA) kan angriparna fånga upp användarnamn, lösenord och information från den autentiserade sessionen och använda detta för att komma åt kontot.
QR-koder kan göra angreppet svårare att upptäcka eftersom den bakomliggande webbadressen inte visas direkt. Användaren kan dessutom hamna på en mobil enhet, vilket flyttar aktiviteten bort från företagets dator och de säkerhetskontroller som är kopplade till den.
Kalenderinbjudningar behöver granskas noggrannare
Barracudas säkerhetsforskare rekommenderar att organisationer betraktar kalenderinbjudningar som aktivt innehåll och granskar .ics-filer med samma noggrannhet som traditionella bilagor. Det innebär bland annat att analysera kalenderfilens metadata, inbäddade länkar och bilagor, HTML-innehåll samt QR-koder och de webbadresser som dessa leder till.
Säkerhetsarbetet behöver också omfatta hela angreppskedjan och inte enbart själva leveransen av mejlet. Tecken att vara uppmärksam på är exempelvis oväntade .ics-filer från externa avsändare, brådskande meddelanden som ser ut att röra HR- eller IT-frågor, länkar och QR-koder i kalenderposter samt avvikande inloggningar och oväntad aktivitet kopplad till multifaktorautentisering.
Om en skadlig .ics-fil upptäcks är det viktigt att både det ursprungliga mejlet och den tillhörande kalenderposten tas bort från berörda användares konton.
Identitetsskyddet behöver också stärkas. Barracuda rekommenderar bland annat nätfiskeresistent multifaktorautentisering som FIDO2 eller WebAuthn, villkorsstyrd åtkomst, övervakning av sessioner och möjlighet att snabbt återkalla dem. Dessutom krävs åtgärder för att upptäcka misstänkta inloggningar och missbruk av autentiseringstoken.
Situationer som kräver särskild försiktighet
En annan viktig del är att öka användarnas medvetenhet om att även kalenderinbjudningar kan användas för nätfiske. Särskilt försiktig bör man vara vid oväntade kalenderposter som rör exempelvis HR, löner eller interna riktlinjer, framför allt om de innehåller QR-koder eller om dokument och annan information som normalt inte hör hemma i en kalenderinbjudan delas via en .ics-fil.
Kalenderinbjudningar är inte längre enbart ett verktyg för schemaläggning. Angripare använder dem i allt större utsträckning för nätfiske eftersom de kan dra nytta av användarnas förtroende, undgå traditionell e-postbaserad upptäckt och ligga kvar i kalendern långt efter att det ursprungliga mejlet har försvunnit.
Analysen är gjord av Soundharya Bharani Poomalai, Associate Threat Analyst på Barracuda.
Soundharya Bharani Poomalai, Barracuda Networks