Фишинг через календарь резко вышел из нишевой техники в массовую атаку: исследователи Sublime оценили рост злоупотреблений файлами .ics примерно в 33 000% с мая по сентябрь 2026 года.

Сценарий неприятный именно своей бытовой простотой. Человек видит странную встречу в календаре, хотя письмо с приглашением могло уже улететь в спам. Для атаки этого достаточно: событие всё равно оказывается перед глазами второй раз.

Календарные приглашения обходят фильтры за счёт легитимных сервисов

Атакующие используют обычные бесплатные сервисы, включая Gmail, и рассылают календарные инвайты жертвам. Почтовые шлюзы хуже режут такие письма, потому что сервисы выглядят легитимно, а сам формат .ics давно живёт в корпоративной переписке.

Внутри приглашения обычно лежит ссылка. Она ведёт не на классический «введите пароль», а на загрузку удалённого инструмента администрирования. В отчёте Sublime фигурирует ScreenConnect — RMM-решение для удалённого управления и мониторинга.

Продолжение после рекламы

Такие инструменты сами по себе не вредоносные. Ими пользуются админы, техподдержка и MSP-провайдеры. Проблема начинается, когда злоумышленник подсовывает настроенную под себя сборку. После установки он получает доступ к машине почти как легальный оператор поддержки.

Изображение к статье: Фишинг через календарь вырос на 33 000% с мая

Дальше сценарий уже знаком по другим фишинговым кампаниям. Атакующие могут закрепиться на устройстве, скачать документы, вытащить пароли или развернуть вторую стадию атаки. В списке Sublime — инфостилеры и шифровальщики.

Резкий скачок начался летом 2026 года

ICS-фишинг начал набирать обороты примерно год назад, но летом 2026 года кривая роста стала почти вертикальной. По данным Sublime, между маем и июнем число таких атак выросло на 282%, а между июнем и июлем — ещё на 338%.

  • Июль — август: рост на 1 216%.
  • Первая половина сентября: рост на 1 426% относительно всего августа.
  • Прогноз на весь сентябрь: рост на 2 852% к августу.
  • Май — сентябрь: ожидаемый суммарный рост около 33 000%.

Исследователи прямо называют август и сентябрь переломными месяцами. «Скачки в августе и сентябре выглядят как признаки того, что этот тип атак наконец стал массовым», — заявили в Sublime.

Защита в этом случае не сводится к установке ещё одного «волшебного» антивируса. Sublime советует проверять отправителя, не открывать подозрительные .ics-вложения автоматически и настороженно относиться к срочным финансовым формулировкам в приглашениях. Первый публичный отчёт Sublime охватывает динамику с мая по первую половину сентября 2026 года.

Рейтинг: 0 / 5. Оценок: 0

Продолжение после рекламы

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.