Фишинг через календарь резко вышел из нишевой техники в массовую атаку: исследователи Sublime оценили рост злоупотреблений файлами .ics примерно в 33 000% с мая по сентябрь 2026 года.
Сценарий неприятный именно своей бытовой простотой. Человек видит странную встречу в календаре, хотя письмо с приглашением могло уже улететь в спам. Для атаки этого достаточно: событие всё равно оказывается перед глазами второй раз.
Календарные приглашения обходят фильтры за счёт легитимных сервисов
Атакующие используют обычные бесплатные сервисы, включая Gmail, и рассылают календарные инвайты жертвам. Почтовые шлюзы хуже режут такие письма, потому что сервисы выглядят легитимно, а сам формат .ics давно живёт в корпоративной переписке.
Внутри приглашения обычно лежит ссылка. Она ведёт не на классический «введите пароль», а на загрузку удалённого инструмента администрирования. В отчёте Sublime фигурирует ScreenConnect — RMM-решение для удалённого управления и мониторинга.
Такие инструменты сами по себе не вредоносные. Ими пользуются админы, техподдержка и MSP-провайдеры. Проблема начинается, когда злоумышленник подсовывает настроенную под себя сборку. После установки он получает доступ к машине почти как легальный оператор поддержки.
Дальше сценарий уже знаком по другим фишинговым кампаниям. Атакующие могут закрепиться на устройстве, скачать документы, вытащить пароли или развернуть вторую стадию атаки. В списке Sublime — инфостилеры и шифровальщики.
Резкий скачок начался летом 2026 года
ICS-фишинг начал набирать обороты примерно год назад, но летом 2026 года кривая роста стала почти вертикальной. По данным Sublime, между маем и июнем число таких атак выросло на 282%, а между июнем и июлем — ещё на 338%.
- Июль — август: рост на 1 216%.
- Первая половина сентября: рост на 1 426% относительно всего августа.
- Прогноз на весь сентябрь: рост на 2 852% к августу.
- Май — сентябрь: ожидаемый суммарный рост около 33 000%.
Исследователи прямо называют август и сентябрь переломными месяцами. «Скачки в августе и сентябре выглядят как признаки того, что этот тип атак наконец стал массовым», — заявили в Sublime.
Защита в этом случае не сводится к установке ещё одного «волшебного» антивируса. Sublime советует проверять отправителя, не открывать подозрительные .ics-вложения автоматически и настороженно относиться к срочным финансовым формулировкам в приглашениях. Первый публичный отчёт Sublime охватывает динамику с мая по первую половину сентября 2026 года.