mail-nation

Управляем почтой: от домена до конверсий

Новость

Фишинг через Google Calendar: как злоумышленники используют автоприглашения для обхода защиты

По данным The Guardian, исследователи Sublime Security зафиксировали резкий рост фишинговых атак через автоматическое добавление событий в электронные календари жертв напрямую из входящих писем.

Фишинг через Google Calendar: как злоумышленники используют автоприглашения для обхода защиты

Новая волна атак через Google Calendar: мошенники обходят почтовые фильтры с помощью автоприглашений

Злоумышленники рассылают инвайты со ссылками на поддельные страницы авторизации Google, Microsoft и PayPal, минуя стандартную проверку ящиков. Для администратора почтовой инфраструктуры следствие очевидно: сигнатурные фильтры здесь бессильны, атака идёт через легитимный API календарного сервиса, а не через поддельный домен отправителя.

Механика обхода через ICS

Инвайт приходит как штатный ICS-файл. MTA видит валидный объект от доверенного отправителя и доставляет письмо без задержки. URL фишинговой формы спрятан в поле описания события. Получатель видит баннер календаря, нажимает кнопку принятия приглашения и переходит по ссылке. Перехват учётных данных происходит уже на поддельной странице авторизации, до любых клиентских проверок.

Отключите автопринятие инвайтов от внешних отправителей в Google Calendar, Microsoft Outlook и любых корпоративных CalDAV-клиентах. Настройте фильтрацию по полю ORGANIZER. Игнорируйте события от неизвестных организаторов до проверки URL вручную.

LOTS как смежный вектор

KnowBe4 Threat Lab фиксирует параллельный рост тактики LOTS — Living Off Trusted Services. Злоумышленники эксплуатируют подлинную инфраструктуру DocuSign, SharePoint и Google Drive для рассылки фишинговых документов и форм. Доверенная репутация отправляющих доменов обеспечивает прохождение через SEG. Проверки SPF, DKIM, DMARC здесь ничего не дают: домен настоящий, репутация отправителя чистая.

Пересмотрите правила SEG. Анализируйте URL внутри тела письма, а не только домен From. Блокируйте исходящие ссылки в документах Office, PDF и HTML по типовым фишинговым шаблонам. Добавьте sandbox для вложений с активным контентом. Перенаправляйте легитимные URL через прокси с проверкой репутации в реальном времени.

Что отслеживать на MTA и клиенте

Настройте журналирование ICS-вложений на MTA. Выявляйте аномальные паттерны: массовый приход приглашений от незнакомых организаторов, повторяющиеся UID событий, нетипичные домены в ORGANIZER. Поднимите алерты в SIEM по этим признакам. Передавайте список подозрительных UID в threat intel для корреляции с другими векторами.

В Google Workspace централизованно отключите автодобавление событий через Calendar API и политики sharing outside the organization. В Microsoft Outlook: File → Options → Mail → отключите автоматическую обработку приглашений. Для корпоративных CalDAV-клиентов примените правила фильтрации на уровне почтового шлюза до доставки в ящик.

Проведите тренинг пользователей. Календарный фишинг распознаётся по косвенным признакам: незнакомый организатор, тема вне рабочего контекста, ссылка на внешний домен в описании события, давление на срочность. Любое из этих условий — основание для эскалации в SOC без клика по ссылке.