כשהפישינג מגיע מתוך המערכת שלכם

חוקרי אבטחה מ-Fortra חשפו לאחרונה טכניקת פישינג שמנצלת את Microsoft 365 Groups — הכלי שרוב הארגונים משתמשים בו ליצירת צוותים, שיתוף קבצים ותיאום פנימי. התוקף יוצר קבוצה או משתלט על אחת קיימת, מוסיף את הקורבן כחבר, ומרגע זה — כל ההתכתבויות נראות פנימיות ולגיטימיות.

הבעיה? דווקא בגלל שהתוכן מגיע מתוך Microsoft 365, מערכות סינון הדואר לא תמיד מזהות אותו כחשוד. מייל מכתובת groups.outlook.com עובר בדרך כלל בלי בעיה.

CalPhishing — כשהפישינג נכנס ליומן

החלק המתוחכם של המתקפה הוא שימוש ביומן Outlook. התוקף שולח הזמנה ליומן בפורמט ICS שנוחתת ישירות ביומן של הקורבן. לא מייל שאפשר למחוק ולשכוח — אלא פגישה קבועה שמזכירה לעובד שוב ושוב שיש לו משימה לטפל בה.

ההזמנה כוללת לינק לקובץ "משותף" שמוביל לדף גניבת פרטים, או QR Code שמפנה לאתר זדוני. כי מי כבר חושד בהזמנת יומן שנראית כמו עדכון שכר או הדרכה חובה?

למה צוותי אבטחה מפספסים את זה

רוב מערכות ההגנה מתמקדות בתיבת הדואר. אבל המתקפה הזו מתפרשת על כמה משטחים: תיבת דואר, Groups, קבצים משותפים ולוח שנה. מי שמחפש רק מיילים חשודים — יפספס את הפעילות ב-Groups וביומן.

המלצת ההגנה: לחסום את הדומיין groups.outlook.com ב-Gateway, להגביל מי יכול ליצור Groups חדשים בארגון, ולהדריך עובדים שהזמנה ליומן ממקור לא מוכר היא בדיוק כמו מייל פישינג.

ניטור רב-שכבתי עושה את ההבדל

ב-M-Challenge 365 Guard אנחנו לא עוקבים רק אחרי מיילים — אנחנו מנטרים שינויים בכללי Inbox, העברות דואר חשודות, כניסות מכתובות IP לא מוכרות, ושינויי הרשאות ברמת הארגון. ככה נתפס גם מה שעובר מתחת לרדאר של מערכות ההגנה הסטנדרטיות.

לא בטוחים מה רמת החשיפה שלכם? בואו נבדוק ביחד.