Cybersäkerhet
Ny CalPhishing-kampanj gör interna vidarebefordringar till lockbeten för inloggningsuppgifter

Fortra Intelligence and Research Experts (FIRE) har identifierat en ny CalPhishing-kampanj som förvandlar ett av de vanligaste beteendena på en arbetsplats – att vidarebefordra en försäljningsförfrågan till rätt kollega – till en leveransmekanism för stöld av inloggningsuppgifter.
I stället för att rikta ett misstänkt oombett mejl direkt till en säljare kontaktar angriparen först en anställd utanför säljteamet och utger sig för att vara en potentiell kund. Förfrågan verkar rutinmässig: sätt avsändaren i kontakt med någon som kan diskutera en produkt eller tjänst. När den anställde svarar skickar angriparen en mötesbokningslänk och ber att den ska vidarebefordras internt.
Det vidarebefordrade meddelandet når sedan det avsedda målet med något som angriparen inte enkelt kan tillverka: trovärdigheten hos en känd kollega.
Så byggs förtroendekedjan
Fortra beskriver tekniken som en form av ”skiktat missbruk av förtroende”. Angriparen förlitar sig inte på en komprometterad brevlåda eller en övertygande imitation av en chef. I stället rekryterar kampanjen en ovetande anställd som blir en förtroendebrygga.
Förloppet börjar med en förfrågan som liknar ett kundärende och skickas till någon som inte ansvarar för försäljning. Den anställde försöker hjälpa till och bekräftar att förfrågan kan skickas till rätt person. Angriparen tillhandahåller därefter en bokningslänk, som den anställde vidarebefordrar till en säljare eller ett annat mål inom affärsutveckling.
Vid det laget ser meddelandet inte längre ut som en oombedd extern kontakt. Det framstår som en varm intern överlämning. Den ursprungliga avsändarens identitet kan fortfarande synas i tråden, men den vidarebefordrande medarbetaren har i praktiken gett social bekräftelse som sänker mottagarens försvar.
Detta är kampanjens centrala innovation. Traditionellt nätfiske bygger ofta på att någon som målet litar på efterliknas. Här övertalar angriparen en verklig betrodd person att leverera betet utan att inse det.
Bokningssidan blir nätfiskesidan
Den vidarebefordrade länken öppnar vad som ser ut som en vanlig schemaläggningssida. Besökaren väljer ett tillgängligt datum och en tid, vilket förstärker intrycket av att arbetsflödet är legitimt och nästan färdigt.
Först efter tidsvalet introducerar sidan det avgörande steget: en inloggningsruta för ett arbets- eller skolkonto i Microsoft 365, som framställs som nödvändig för att bekräfta eller synkronisera mötet. Fortra säger att det observerade flödet stämmer överens med ett försök att samla in Microsoft 365-uppgifter.
Den fördröjda begäran om inloggningsuppgifter är viktig. En inloggningsruta direkt efter ett oombett mejl kan väcka misstanke. Samma ruta kan kännas mindre ovanlig efter att en användare har följt en kollegas hänvisning, besökt en professionellt utformad bokningssida och valt en mötestid.
Varje enskild handling liknar normal affärsverksamhet. Det är hela kedjan – från extern förfrågan till intern vidarebefordran, kalendersida och autentiseringsbegäran – som avslöjar attacken.
Varför försvar som bara granskar e-post kan missa attacken
Tekniken utnyttjar skillnaden mellan förtroende för ett meddelande och förtroende för destinationen. Anställda utbildas ofta i att kontrollera avsändaren, vara vaksamma på imitationer och hantera oväntad extern e-post försiktigt. Dessa vanor blir mindre effektiva när den skadliga länken kommer i en tråd som vidarebefordrats av en legitim kollega.
Det kan också försvåra automatisk upptäckt. Det ursprungliga externa meddelandet kanske inte innehåller någon bilaga, uppenbar skadlig kod eller brådskande ekonomisk begäran. Den anställde som vidarebefordrar det är inte komprometterad, och det interna meddelandet är faktiskt skickat från organisationens e-postsystem.
Fortra rekommenderar att utredningar kopplar samman hela förloppet: den ursprungliga externa förfrågan, den interna vidarebefordran, besöket på bokningsdomänen och all efterföljande autentiseringsaktivitet. Om bara ett steg granskas kan kampanjen framstå som ofarlig.
Resultaten förstärker också en bredare förändring inom e-postsäkerhet. Angripare utnyttjar i allt högre grad affärskontext och legitima arbetsflöden i stället för att enbart förlita sig på uppenbart skadliga nyttolaster. I en nyligen genomförd Unite.AI-intervju diskuterade StrongestLayers vd Alan LeFort varför modern nätfiskedetektering i allt högre grad måste resonera om affärskontext och inte bara matcha kända signaturer.
Detta bör organisationer vara uppmärksamma på
Den tydligaste varningssignalen är en bokningssida på en okänd eller orelaterad domän som ber besökaren logga in med ett Microsoft 365-företagskonto efter att en tid har valts. Anställda bör stanna där och kontrollera mötesförfrågan via en känd kommunikationskanal.
Säkerhetsteam bör också behandla internt vidarebefordrade länkar som externa destinationer om inte den bakomliggande domänen har verifierats oberoende. Att en kollega vidarebefordrat ett meddelande visar inte att den länkade webbplatsen är säker.
Om inloggningsuppgifter samlas in kan angripare få tillgång till affärsmejl, känsliga data och kundkommunikation. Ett komprometterat konto kan sedan användas för bedrägeri, ytterligare nätfiske, imitation eller sidledes förflyttning inom organisationen.
Den praktiska lärdomen är enkel: en intern vidarebefordran kan tillföra trovärdighet, men den kan inte göra en extern destination pålitlig. I denna CalPhishing-variant är den första medarbetaren inte det slutliga målet. Personen är en del av leveranskedjan – och den lilla hjälpsamma handlingen är det som gör det senare betet mer övertygande.












