Кампанія фішингу в Google Календарі додає до календарів працівників справжні запрошення зі зламаних акаунтів Workspace, а потім веде на фальшивий переглядач DocuSign і програму віддаленого доступу. AegisAI описала кампанію 3 вересня після того, як у тиждень від 23 серпня обсяг шкідливих запрошень у власній телеметрії компанії зріс удесятеро.
Сама календарна подія не заражає комп’ютер. Небезпечний етап починається пізніше: одержувач переходить до нібито тендерних документів, проходить контрольовану зловмисником перевірку, завантажує «переглядач» і запускає його. Інша гілка просить облікові дані Google. Отримання запрошення, відкриття посилання, завантаження, запуск файла й введення пароля потребують різних дій.
Чому справжнє запрошення Google Календаря може бути фішингом
AegisAI простежила запрошення до реальних поштових скриньок компаній, які зловмисники вже зламали. Google сформував і автентифікував повідомлення у власній інфраструктурі. Тому коректний DKIM підтверджував справжність акаунта-відправника, але не те, що його досі контролює власник.
Календар дає приманці ще одну нагоду. Подія може з’явитися без прийняття запрошення, а нагадування — повернутися після видалення чи карантину початкового листа. За даними AegisAI, приблизно кожне сьоме запрошення в наборі компанії повторювалося щодня. Дослідники бачили майже 200 зламаних скриньок-відправників, але це телеметрія одного постачальника, а не глобальна кількість жертв чи заражень.
Кампанію пов’язували однакові вигадані номери RFI й теми про закупівлі. Така приманка особливо небезпечна для людей, які за роботою приймають неочікувані документи від нових підрядників. Надійна перевірка — підтвердити компанію, проєкт і запит через контактні дані, знайдені незалежно.
Як тендерне запрошення привело до віддаленого доступу
| Етап | Що сталося і що це означає |
|---|---|
| Запрошення | Зламаний бізнес-акаунт надіслав справжню подію з приманкою про тендер. Подія могла з’явитися без кліку, але сама не містила виконуваного навантаження. |
| Сторінка перевірки | Посилання пройшло через перенаправлення Google до контрольованої зловмисником перевірки людини, яка ускладнювала роботу автоматичних сканерів. Знайомий перший домен не підтверджував кінцеву сторінку. |
| Фальшивий переглядач | Копія сторінки DocuSign стверджувала, що зашифрованим документам потрібна настільна програма. Недоступний попередній перегляд створював причину завантажити ПЗ. |
| Запуск сценарію | Сайт збирав ZIP у браузері. Подвійне розширення могло виглядати як DocuSignLevelViewerX64.zip, якщо Windows приховував завершальне .vbs. |
| Віддалене керування | Після запуску й підвищення прав сценарій додавав винятки Microsoft Defender та встановлював підписаний агент Level.io у тенант зловмисника. |

Level.io — легітимна платформа віддаленого моніторингу й керування. Її наявність не є автоматичною ознакою зараження, а звичайна інфраструктура постачальника не є індикатором компрометації. Вирішальне питання: чи дозволені цей агент і його тенант організацією, якій належить комп’ютер. Зловмисники зловживають адміністративними можливостями, але не роблять шкідливими всі встановлення Level.
AegisAI також бачила гілку з крадіжкою облікових даних. Отже, одне запрошення могло вести до віддаленого контролю ПК, інше — до викрадення входу Google. Не припускайте, що всі адресати отримали однакове навантаження, і не вважайте зміну пароля очищенням пристрою, якщо файл уже запускався.
Приклад
Від: Проєктний відділ <projectdesk [at] example-contractor [dot] com>
Тема: Запрошення до участі в тендері — RFI-31-7614-124
Текст: Вас запрошено переглянути тендерні документи. Деталі зустрічі містяться в цій календарній події. Відкрийте захищений переглядач документів, щоб продовжити.
Кнопка: ПЕРЕГЛЯНУТИ ДОКУМЕНТИ

Це ілюстративна реконструкція із зарезервованою прикладною адресою; кнопка неактивна. Справжня приманка може використовувати іншу зламану компанію, тему, номер RFI чи сторінку. Перевіряйте проєкт телефоном або через сайт, знайдений окремо. Не покладайтеся лише на відповідь у тому самому листуванні, адже скриньку могли захопити.
Що робити залежно від взаємодії
Ви лише отримали або відкрили запрошення
Не переходьте за посиланнями, не телефонуйте за номерами з події та не приймайте зустріч заради перевірки. У Google Календарі відкрийте меню події й виберіть Повідомити про спам. Google зазначає, що скарга видаляє подію, а для повторюваного запрошення — всю серію. Повідомте також ІТ-команду. Сам перегляд події не є шляхом виконання, описаним AegisAI.
Ви відкрили посилання, але нічого не завантажили
Закрийте сторінку й не повертайтеся до неї. Перевірте список завантажень браузера на неочікуваний ZIP, VBS, MSI або пакет підготовки Windows. Якщо нічого не завантажилось і пароль не вводився, сам клік не доводить компрометацію ПК чи акаунта. Збережіть запрошення та адресу з історії для фахівців організації.
Ви завантажили переглядач, але не запускали
Залиште файл у карантині, не розпаковуйте й не відкривайте його. Запишіть видиму назву та повне розширення, а потім передайте файл ІТ або службі безпеки через дозволений канал. Видаляйте його після вирішення питання зі збереженням доказів. Файл, що виглядає як .zip, може закінчуватися на .vbs, коли розширення приховані.
Ви запустили файл або підтвердили UAC
Від’єднайте Windows-комп’ютер від Wi-Fi та кабельної мережі. На робочому пристрої зверніться до ІТ до видалення агента чи винятків, щоб не втратити докази. Команда реагування має встановити, чи дозволений Level.io, до якого тенанта приєднано ПК, коли з’явився агент, чи додалися винятки Defender і чи виникли інші зміни автозапуску, завдань, служб, браузера або акаунтів.
Після збереження доказів видаліть несанкціоноване віддалене керування та винятки, запустіть повне сканування, перезавантажте ПК і перевірте його знову. Матеріал про фальшиві завантаження з легітимним віддаленим ПЗ пояснює схожу різницю між справжньою програмою й чужим контролем. Сканер може знайти сценарій та залишки, але не відкличе тенант зловмисника й не поверне викрадені дані входу.
Завантажити Gridinsoft Anti-Malware для перевірки ПК після фальшивого переглядача
Ви ввели пароль Google або код підтвердження
Із завідомо чистого пристрою змініть пароль, перегляньте останні події безпеки й активні пристрої, видаліть незнайомі способи відновлення та сторонній доступ, завершіть чужі сеанси. Для Workspace негайно повідомте адміністратора, щоб він перевірив правила пошти, OAuth-доступ, надіслані запрошення й інших користувачів. Окремий матеріал про крадіжку входу й токенів через фішинг допоможе не змішувати відновлення акаунта з очищенням ПК.
Як зменшити повторний фішинг у Календарі
- У налаштуваннях Календаря виберіть Додавати запрошення до мого календаря — Лише якщо відправник відомий. Це зменшує кількість автоматично доданих подій, але не захищає повністю від зламаного знайомого акаунта.
- Скаржтеся саме на подію, а не лише на лист. Видалення повідомлення може залишити серію й нагадування в календарі.
- Незалежно підтверджуйте неочікувані тендери, договори, зміни політик, виплати й установлення переглядачів документів.
- Показуйте повні розширення файлів у Windows і вважайте
.vbs,.ppkg, неочікувані MSI та подвійні розширення виконуваним вмістом. - Ведіть перелік дозволених RMM-засобів. Підписана програма безпечна лише тоді, коли дозволені її тенант, розгортання й адміністратор.
- Розслідуйте невідомі винятки Defender замість додавання нових винятків заради запуску інсталятора.
Джерела
- AegisAI Threat Intelligence. “Google Calendar Phishing: The Invite That Installs an RMM Agent.” AegisAI, 3 вересня 2026 року. Аналіз кампанії та редаговані матеріали для розпізнавання.
- Google Календар Довідка. «Як повідомити про неприйнятні запрошення й події». Google, дата доступу 6 вересня 2026 року. Скарга на подію та налаштування запрошень.
- Обліковий запис Google Довідка. «Як захистити зламаний або скомпрометований обліковий запис Google». Google, дата доступу 6 вересня 2026 року. Перевірка подій, пристроїв і відновлення акаунта.
