Les calendriers numériques peuvent sembler faire partie des applications les plus sûres de votre appareil — mais de nouvelles recherches montrent qu’ils deviennent un vecteur d’attaque puissant et négligé.
Des millions d’utilisateurs qui s’abonnent à des calendriers externes pour les jours fériés, les promotions ou les rappels d’événements peuvent, sans le savoir, se connecter à des domaines abandonnés désormais mûrs pour une prise de contrôle.
Les attaquants «… peuvent diffuser des fichiers de calendrier susceptibles de contenir du contenu malveillant, comme des URL ou des pièces jointes, transformant un outil utile en vecteur d’attaque inattendu», ont déclaré les chercheurs de Bitsight.
- Le danger caché des flux de calendriers
- Pourquoi l’hameçonnage par calendrier est plus difficile à détecter
- Comment les attaquants monétisent l’accès aux calendriers
- Les attaques visant les calendriers vont au-delà de l’hameçonnage
- Protéger votre organisation contre les exploits visant les calendriers
- L’essor des cyberattaques basées sur les calendriers
Le danger caché des flux de calendriers
Les chercheurs de Bitsight ont pris le contrôle de plus de 390 domaines liés à ces calendriers et ont observé un trafic de synchronisation quotidien provenant d’environ 4 millions d’appareils iOS et macOS.
Comme ces domaines hébergeaient autrefois des calendriers légitimes — d’événements sportifs aux jours fériés — les utilisateurs remettent rarement leur origine en question.
Une fois le domaine sous leur contrôle, les attaquants peuvent diffuser discrètement des fichiers .ics contenant des URL, des pièces jointes ou des leurres d’ingénierie sociale directement dans les applications de calendrier.
Pourquoi l’hameçonnage par calendrier est plus difficile à détecter
Contrairement à l’hameçonnage traditionnel par e-mail — que les utilisateurs sont souvent formés à repérer — les attaques basées sur les calendriers exploitent la confiance et l’automatisation.
Un calendrier auquel l’utilisateur est abonné amène l’appareil à demander régulièrement des mises à jour via des en-têtes Accept: text/calendar.
Si le domaine est désormais aux mains de personnes malveillantes, l’attaquant renvoie simplement des événements conçus à cet effet. Ceux-ci peuvent inclure des liens ou des fichiers malveillants, ou des titres trompeurs comme «Alerte de sécurité», «Avis Amazon», voire des espaces blancs pour dissimuler les détails.
Les chercheurs de Bitsight ont identifié deux infrastructures prédominantes à l’origine de ces attaques :
- Schémas d’URI hérités similaires à base64 associés à des scripts de prise d’empreinte réutilisés sur des centaines de domaines.
- Infrastructure «webcal» plus récente, où des superpositions JavaScript trompeuses — comme de fausses invites CAPTCHA — incitent les utilisateurs à cliquer sur Autoriser, ce qui accorde l’autorisation d’envoyer des notifications push ou de souscrire à des calendriers supplémentaires.
De nombreux utilisateurs sont arrivés sur ces domaines malveillants via des sites légitimes compromis, infectés par du JavaScript fortement obfusqué, caractéristique de la campagne d’injection Balada.
Pour la victime, cela ressemble à une vérification de navigateur habituelle avant le chargement d’une page familière — jusqu’à ce que des événements malveillants commencent à apparaître dans son calendrier.
Comment les attaquants monétisent l’accès aux calendriers
Une fois l’abonnement sous le contrôle de l’attaquant, celui-ci contrôle ce qui apparaît sur l’appareil. Bitsight a observé des campagnes qui utilisent les événements de calendrier pour :
- Diriger les utilisateurs vers des pages d’hameçonnage.
- Promouvoir des VPN malveillants susceptibles de servir de proxys résidentiels.
- Diffuser des téléchargements d’APK se faisant passer pour des jeux ou des outils.
- Distribuer des PDF qui redirigent les utilisateurs vers des réseaux d’arnaque ou de logiciels malveillants plus vastes.
Certains réseaux publicitaires vendent désormais ouvertement des promotions iOS Push ou basées sur les calendriers, transformant ce vecteur d’attaque en un écosystème commercial où les acteurs malveillants peuvent louer l’accès aux appareils des utilisateurs.
Les attaques visant les calendriers vont au-delà de l’hameçonnage
La menace liée aux calendriers ne se limite pas aux attaques d’hameçonnage.
Une vulnérabilité de Zimbra (CVE-2025-27915) a montré que des fichiers .ics mal nettoyés dans certaines suites open source peuvent permettre une XSS persistante, entraînant l’exécution de JavaScript arbitraire sans interaction de l’utilisateur.
Par ailleurs, des chercheurs ont montré que les événements de calendrier pouvaient servir à des attaques par injection de prompts visant les LLM.
Si un événement malveillant contient un prompt de jailbreak et qu’un utilisateur demande à son assistant IA de résumer les événements à venir, le LLM peut exécuter des actions dangereuses.
À grande échelle, cela pourrait atteindre instantanément des millions d’appareils grâce à des abonnements piratés.
Protéger votre organisation contre les exploits visant les calendriers
Les calendriers numériques sont devenus discrètement une surface d’attaque à haut risque, offrant aux acteurs malveillants un accès direct aux appareils des utilisateurs par l’intermédiaire d’abonnements expirés ou piratés.
Avec la multiplication des fichiers .ics malveillants, des fausses vérifications de navigateur et des redirections compromises, les défenses traditionnelles centrées sur l’e-mail ne suffisent tout simplement plus. Les organisations devraient adopter une approche en profondeur comprenant :
- Auditer et supprimer les abonnements à des calendriers inconnus ou inutiles sur les appareils professionnels et personnels.
- Traiter les événements de calendrier comme des e-mails — éviter de cliquer sur des liens, des pièces jointes ou des invites urgentes inconnus.
- Établir des politiques régissant les abonnements à des calendriers tiers, en particulier pour les postes à privilèges élevés ou à haut risque.
- Étendre la formation à la sensibilisation à la sécurité afin d’y inclure l’hameçonnage par calendrier, les fausses vérifications de navigateur et les tactiques d’ingénierie sociale.
- Utiliser un filtrage au niveau du DNS, du SWG ou du réseau pour bloquer les domaines d’abonnements malveillants ou expirés ainsi que les requêtes de synchronisation .ics suspectes.
- Renforcer les appareils mobiles et les appareils endpoint en limitant les profils de configuration inconnus, en désactivant lorsque c’est possible les invites d’abonnement automatique et en appliquant les protections MTD/MDM.
- Surveiller les comportements anormaux de synchronisation des calendriers, les redirections malveillantes ou les schémas caractéristiques de JavaScript injecté ou de sites web compromis.
La sécurisation des calendriers n’est plus une préoccupation de niche — c’est un élément indispensable de la cyberdéfense moderne.
Alors que les attaquants continuent d’exploiter des canaux négligés comme les abonnements .ics et les redirections malveillantes, les organisations doivent étendre leurs protections au-delà de la sécurité traditionnelle centrée sur l’e-mail.
L’essor des cyberattaques basées sur les calendriers
Les abonnements à des calendriers — autrefois une simple fonctionnalité pratique — sont devenus un canal d’attaque évolutif et facile à exploiter, qui contourne entièrement les défenses de messagerie.
À mesure que les acteurs malveillants exploitent davantage les systèmes fondés sur la confiance et l’automatisation, les organisations doivent repenser l’emplacement réel de leurs surfaces d’attaque.
Les stratégies de sécurité modernes doivent considérer les calendriers non pas comme des utilitaires inoffensifs, mais comme des vecteurs potentiels de diffusion d’hameçonnage, de logiciels malveillants et même d’exploits pilotés par l’IA.
Cela rappelle que même des fonctionnalités apparemment innocentes peuvent être exploitées par des attaquants, soulignant l’importance des principes du zero trust.





