Кількість фішингових атак через календарні запрошення різко зросла

Кількість фішингових атак через календарні запрошення різко зросла

Фішингові атаки через фальшиві календарні запрошення різко зросли. Як розпізнати ризик і захистити пошту та календар.

Кількість фішингових атак із використанням фальшивих календарних запрошень упродовж літа різко зросла: за даними компанії Sublime, у червні їх стало на 282% більше, ніж місяцем раніше, у липні — на 338%, а в серпні — на 1216%. На вересень компанія прогнозувала збільшення ще на 2852% порівняно із серпнем, повідомляє ZDNET.

Зловмисники застосовують так званий ICS-фішинг — надсилають файли стандарту iCalendar із даними про нібито зустріч або подію. У Microsoft Outlook, Gmail та Apple Mail такі запрошення можуть автоматично додаватися до календаря ще до того, як одержувач погодиться чи відхилить їх.

 

Чому запрошення обходять захист

 

Шахрайські події одночасно з’являються у поштовій скриньці та календарі. Засоби захисту пошти можуть блокувати листи, але не завжди перевіряють записи календаря. Навіть коли електронний лист виявлено й відфільтровано, подія може залишитися в календарі. Значну частину таких атак надсилають через сервіси Google, зокрема Gmail і Google Calendar, а також через інфраструктуру Microsoft, що може ускладнювати автоматичне виявлення через використання довірених платформ.

Одна з атак, яку описала Sublime, маскувалася під повідомлення про нібито кредит за нещодавнім рахунком і пропонувала обговорити це на зустрічі. Посилання у запрошенні вело на сторінку, де користувачу пропонували завантажити начебто кредит-ноту. Насправді завантажувався MSI-файл із шкідливим вмістом та конфігурацією для використання легітимного інструменту віддаленого доступу ScreenConnect як сервера керування.

 

Як зменшити ризик

 

Фахівці радять не переходити за посиланнями та не сканувати QR-коди з неочікуваних запрошень. Також не варто відповідати на такі листи, підтверджувати участь або натискати «Відхилити», оскільки це може повідомити відправнику, що адреса електронної пошти активна. Підозрілу подію слід видалити з календаря та позначити як спам або фішинг, якщо така функція доступна.

У налаштуваннях Google Calendar можна вимкнути автоматичне додавання подій від невідомих відправників і обрати додавання запрошень лише після відповіді на лист. Користувачам також рекомендують перевіряти повну адресу й домен відправника, не лише відображуване ім’я, та насторожено ставитися до повідомлень, які вимагають термінових фінансових чи інших дій.