Мошенники прячут вредонос в приглашениях Microsoft Calendar на 2050 год
Исследователи обнаружили новую волну фишинговых атак, в которых злоумышленники используют приглашения Microsoft Calendar с датами в 2050 году, чтобы обойти защиту и доставить вредоносное ПО. Атаки нацелены на израильские организации, но угроза может затронуть и другие регионы.

Мошенники нашли новый способ обходить корпоративную защиту: они рассылают приглашения в Microsoft Calendar с датами на 2050 год, пряча в них вредоносные ссылки и вложения. Исследователи безопасности предупреждают, что такие атаки уже зафиксированы и нацелены в первую очередь на израильские компании и государственные структуры, однако схема может быть адаптирована для любых организаций, использующих Microsoft 365.
Как работает атака с приглашениями на 2050 год
Злоумышленники отправляют жертвам приглашения на мероприятия, запланированные на 2050 год, что позволяет им оставаться незамеченными длительное время. Внутри приглашения содержится ссылка или вложение, которое при открытии запускает загрузку вредоносного ПО. Особенность схемы в том, что календарные приглашения часто автоматически добавляются в календарь пользователя без тщательной проверки, а даты в далёком будущем не вызывают подозрений у систем безопасности.
Исследователи из компании Perception Point, обнаружившие эту кампанию, отмечают, что вредоносные приглашения маскируются под стандартные встречи или события, используя легитимные домены Microsoft. При переходе по ссылке жертва попадает на поддельную страницу входа, где её учётные данные похищаются, или на страницу, инициирующую загрузку вредоносного файла.
Предыстория и контекст
Фишинг через календарные приглашения — не новая тактика, но её эффективность выросла с распространением облачных сервисов и интеграцией календарей с почтой. Ранее злоумышленники использовали приглашения с коротким сроком действия, чтобы создать ощущение срочности. Теперь они выбрали обратный подход — даты в далёком будущем, чтобы избежать автоматических проверок на актуальность и снизить бдительность пользователей.
Израильские организации стали основной целью, вероятно, из-за геополитической напряжённости и высокой концентрации технологических компаний и оборонных структур. Однако подобные атаки могут быть перенацелены на другие страны и отрасли, особенно на финансовый сектор и государственные учреждения.
Как защититься от такой угрозы
Пользователям Microsoft 365 следует проявлять осторожность с любыми календарными приглашениями, особенно от незнакомых отправителей, даже если они выглядят легитимно. Не переходите по ссылкам и не открывайте вложения из подозрительных приглашений. Вместо этого проверяйте отправителя через отдельный канал связи, например, по телефону или в мессенджере.
Администраторам рекомендуется настроить правила безопасности, которые блокируют автоматическое добавление календарных приглашений в почтовые ящики, а также использовать инструменты для анализа ссылок и вложений в реальном времени. Важно обучать сотрудников распознавать признаки фишинга, включая необычные даты и подозрительные URL.
Технические детали и индикаторы компрометации
Исследователи Perception Point опубликовали технические детали кампании, включая используемые вредоносные семейства и индикаторы компрометации (IoC). Среди них — домены, имитирующие официальные сервисы Microsoft, и хэши вредоносных файлов. Злоумышленники используют легитимные сервисы для обхода спам-фильтров, что делает обнаружение сложным.
Приглашения содержат ссылки на внешние ресурсы, которые перенаправляют на вредоносные страницы. В некоторых случаях используется техника «открытого редиректа», когда ссылка ведёт на легитимный сайт, который затем перенаправляет на вредоносный. Это позволяет обойти проверки URL-репутации.
Кого затронет и как
Основные цели — израильские организации, но угроза универсальна: любая компания, использующая Microsoft 365, может столкнуться с подобными атаками. Особенно уязвимы малые и средние предприятия, где меньше ресурсов на кибербезопасность. Сотрудники, которые привыкли доверять календарным приглашениям, могут стать лёгкой добычей для злоумышленников.
Для российских и СНГ-компаний риск также существует, хотя массовых атак пока не зафиксировано. Учитывая рост числа фишинговых кампаний в регионе, можно ожидать адаптации этой схемы под русскоязычных пользователей.
Что будет дальше
Эксперты прогнозируют, что злоумышленники продолжат использовать календарные приглашения как вектор атак, совершенствуя методы маскировки. Возможно появление аналогичных схем с другими датами в будущем или использование других сервисов календарей, таких как Google Calendar. Microsoft уже работает над улучшением защиты, но пользователям и администраторам необходимо принимать превентивные меры.
Следует ожидать, что исследователи безопасности будут публиковать новые индикаторы компрометации, а организации — внедрять более строгие политики в отношении календарных событий.
Итог
Мошеннические приглашения в календарь с датами в 2050 году — это новый тренд в фишинге, который использует доверие пользователей к календарным уведомлениям. Атаки уже нанесли ущерб израильским организациям, но угроза глобальна. Будьте бдительны, проверяйте отправителей и не открывайте подозрительные ссылки — это может предотвратить кражу данных и заражение вредоносным ПО.