mail-nation

Управляем почтой: от домена до конверсий

Новость

Фишинг через календарь: как защитить почту от атак через ICS-файлы

По данным исследователей Sublime, с мая 2026 года фишинг через файлы календаря (.ics) вырос примерно на 33 000%.

Фишинг через календарь: как защитить почту от атак через ICS-файлы

Атакующий использует легитимный бесплатный сервис вроде Gmail для рассылки приглашений: SPF, DKIM и DMARC проходят проверку, фильтры пропускают письмо, а жертва видит его дважды — во входящих и в календаре. Для инженеров почтовой инфраструктуры это новый обход привычного периметра, требующий отдельной обработки calendar-объектов на стороне MTA.

Как работает вектор

Злоумышленник создает.ics-приглашение на инфраструктуре публичного почтового сервиса. По данным отчета Sublime, письмо приходит в почту и одновременно отображается в календаре жертвы. Внутри приглашения — ссылка на загрузку инструмента удаленного мониторинга и управления (RMM), например ScreenConnect. После установки атакующий получает контроль над конечной точкой и разворачивает вторичную нагрузку: инфостилеры, ransomware, эксфильтрация учетных данных и документов.

Динамика по месяцам: май–июнь +282%, июнь–июль +338%, июль–август +1216%, первая половина сентября +1426% относительно августа. Прогноз на весь сентябрь — +2852% к августу. Вектор окончательно перешел из нишевого в массовый: атака дешевая, масштабируется почти бесплатно и не требует подготовки собственной инфраструктуры.

Что настроить на периметре

Проверьте обработку content-type text/calendar на входящем MTA. Стандартный конвейер разбирает тело письма, но не вложенный объект календаря. Вынесите.ics-файлы в отдельный поток обработки: парсите DESCRIPTION и URL, прогоняйте ссылки через репутационные списки и песочницу до того, как объект появится в клиенте.

Ужесточите политики обработки внешних приглашений. В Microsoft Outlook и Google Workspace отключите автоматическое принятие событий от внешних отправителей, отключите авто-рендер превью ссылок из.ics, поместите такие приглашения в карантинную папку до явного подтверждения пользователем. Для критичных подразделений — белый список доменов, имеющих право присылать calendar-приглашения.

Обучите пользователей трем триггерам: незнакомый отправитель, CTA на загрузку ПО, финансовая срочность. Именно эти признаки, по заключению Sublime, остаются основными маркерами атаки на уровне конечного пользователя.

Что отслеживать

1. Счетчик входящих.ics-объектов на MTA — базовый уровень зафиксировать сейчас, сравнивать по неделям.

2. Срабатывания песочницы на URL, извлеченные из calendar-объектов.

3. Изменения дефолтов вендоров: Microsoft и Google корректируют правила обработки внешних календарей с задержкой в месяцы после публикации отчетов исследовательских команд.

4. Обновления метрик от Sublime — следующий срез ожидается в конце сентября 2026.