デジタルカレンダーは、デバイス上で最も安全なアプリの一つに思えるかもしれない――しかし新たな調査から、見過ごされてきた強力な攻撃経路になりつつあることが分かった。
休日やプロモーション、イベントのリマインダー用に外部カレンダーを購読している数百万人のユーザーが、乗っ取りの格好の標的となった、放棄済みドメインに知らぬ間に接続している可能性がある。
攻撃者は「URLや添付ファイルなど有害なコンテンツを含む可能性のあるカレンダーファイルを配信できるため、便利なツールが予期せぬ攻撃経路に変わり得る」と述べたBitsightの研究者は。
放棄されたカレンダーフィードに潜む危険
Bitsightの研究者は、こうしたカレンダー関連ドメインを390件以上シンクホール化し、約400万台のiOSおよびmacOSデバイスから毎日同期トラフィックが発生していることを確認した。
これらのドメインはかつて、スポーツイベントから祝日まで正規のカレンダーをホスティングしていたため、ユーザーがその提供元を疑うことはほとんどない。
攻撃者がドメインを掌握すると、.icsファイルをひそかに送り込み、URLや添付ファイル、ソーシャルエンジニアリングの誘い文句をカレンダーアプリに直接表示させられる。
カレンダーフィッシングが検知しにくい理由
ユーザーが見分けるよう訓練されている従来のメールフィッシングとは異なり、カレンダーを使った攻撃は信頼と自動化を悪用する。
カレンダーを購読すると、デバイスは定期的に更新を要求する。その際に使われるのがAccept: text/calendarヘッダーだ。
ドメインがすでに悪意ある者の手中にある場合、攻撃者は細工したイベントを送り返すだけでよい。そこには悪意あるリンクやファイルのほか、「Security Alert」「Amazon Notice」といった誤解を招くタイトル、さらには詳細を隠すための空白だけが含まれることもある。
Bitsightの研究者は、こうした攻撃の背後にある主要なインフラを2種類特定した。
- 従来型のbase64風URIパターンに、数百のドメインで再利用されたフィンガープリンティングスクリプトを組み合わせたものだ。
- 新しい「webcal」インフラでは、偽のCAPTCHAプロンプトなど、欺瞞的なJavaScriptオーバーレイでユーザーに「許可」をクリックさせ、プッシュ通知や追加のカレンダー購読を許可させる。
多くのユーザーは、正規サイトを侵害して設置された悪意あるドメインに誘導されていた。そこでは、Balada injectorキャンペーンと一致する、強く難読化されたJavaScriptが実行されていた。
被害者には、見慣れたページを読み込む前に行われる通常のブラウザー検査のように見える――カレンダーに悪意あるイベントが現れ始めるまでは。
攻撃者はカレンダーへのアクセスをどう収益化するのか
攻撃者が購読を掌握すると、デバイスに何が表示されるかも支配できる。Bitsightは、カレンダーイベントを悪用したキャンペーンが次の行為に使われていることを確認した。
- ユーザーをフィッシングページへ誘導する。
- 住宅用プロキシとして機能する可能性のある悪意あるVPNを宣伝する。
- ゲームやツールを装ったAPKのダウンロードを促す。
- ユーザーをより深い詐欺・マルウェアネットワークへリダイレクトするPDFを配信する。
一部の広告ネットワークは現在、iOS Pushやカレンダーを利用したプロモーションを公然と販売しており、この攻撃経路を、脅威アクターがユーザーのデバイスへのアクセスを借りられる商業エコシステムへと変えている。
カレンダー攻撃はフィッシングにとどまらない
カレンダーの脅威は、フィッシング攻撃だけにとどまらない。
Zimbraの脆弱性(CVE-2025-27915)は、一部のオープンソーススイートで適切にサニタイズされていない.icsファイルにより、保存型XSSが可能となり、ユーザーの操作なしに任意のJavaScriptを実行できることを示した。
これとは別に、研究者は、カレンダーイベントがLLMへのプロンプトインジェクション攻撃に利用できることを明らかにしている。
悪意あるイベントに脱獄プロンプトが含まれており、ユーザーがAIアシスタントに今後のイベントの要約を依頼すると、LLMが有害なアクションを実行する可能性がある。
大規模に実行されれば、乗っ取られた購読を通じて、数百万台のデバイスに瞬時に到達しかねない。
カレンダーの悪用から組織を守る
デジタルカレンダーはひそかに高リスクの攻撃対象となり、期限切れや乗っ取りに遭った購読を通じて、脅威アクターがユーザーのデバイスへ直接到達できる経路を提供している。
悪意ある.icsファイルや偽のブラウザー検査、汚染されたリダイレクトが増加するなか、従来のメール中心の防御だけではもはや対応できない。組織は、次のような多層的アプローチを採用すべきだ。
- 企業や個人のデバイス上にある、見慣れない、または不要なカレンダー購読を監査して削除する。
- カレンダーイベントをメールと同じように扱う――不明なリンクや添付ファイル、緊急性を装ったプロンプトをクリックしない。
- 第三者のカレンダー購読を管理する明確なポリシーを策定する。特に、高い権限を持つ職務や高リスクの職務では重要だ。
- セキュリティ意識向上トレーニングを拡充し、カレンダーを利用したフィッシングや偽のブラウザー検査、ソーシャルエンジニアリングの手口も対象に含める。
- DNS、SWG、またはネットワークレベルのフィルタリングを使用して、悪意ある、または期限切れの購読ドメインや、不審な.ics同期リクエストをブロックする。
- モバイルおよびエンドポイントデバイスを強化し、不明な構成プロファイルを制限し、可能な場合は自動購読のプロンプトを無効にし、MTD/MDMによる保護を適用する。
- 異常なカレンダー同期の挙動を監視し、悪意あるリダイレクトや、JavaScriptの注入、または侵害されたウェブサイトと一致するパターンを検出する。
カレンダーの保護はもはやニッチな課題ではない――現代のサイバー防御に不可欠な要素だ。
攻撃者が.ics購読や悪意あるリダイレクトといった見過ごされてきた経路を悪用し続けるなか、組織は従来のメール中心のセキュリティを超えて防御を拡張しなければならない。
カレンダーを利用したサイバー攻撃の台頭
かつては小さな利便性機能にすぎなかったカレンダー購読が、メール防御を完全に迂回する、拡張性が高く導入の障壁も低い攻撃経路へと進化している。
脅威アクターが信頼を基盤とするシステムや自動化をますます悪用するなか、組織は本当の攻撃対象がどこにあるのかを見直す必要がある。
現代のセキュリティ戦略では、カレンダーを無害なユーティリティではなく、フィッシングやマルウェア、さらにはAIを利用した攻撃の配信経路になり得るものとして扱わなければならない。
ゼロトラスト原則の価値を示す好例でもある。





