Οι επιθέσεις phishing δεν μένουν πια στους κλασικούς κωδικούς. Οι επιτήδειοι περνούν σε κάτι πιο πειστικό: στήνουν σελίδες και μηνύματα που μιμούνται passkeys, single sign-on και εταιρικές ροές σύνδεσης, ώστε να κλέψουν πρόσβαση σε Microsoft 365 και να τραβήξουν αρχεία, email και επαφές. Για μικρές επιχειρήσεις, αυτό είναι πιο επικίνδυνο από ένα απλό «έπεσε ο κωδικός»· συχνά σημαίνει διαρροή συνομιλιών, οικονομικών στοιχείων και εσωτερικής πληροφορίας.
Το ύπουλο σημείο είναι ότι ο χρήστης βλέπει ένα γνώριμο περιβάλλον και χαλαρώνει. Αν έχεις περάσει πρόσφατα σε passkeys ή χρησιμοποιείς SSO στο Office, το μυαλό σου λέει ότι είσαι πιο ασφαλής. Εκεί ακριβώς πατάνε οι απάτες.
TL;DR: Μην εμπιστεύεσαι «νέα» ή «επείγουσα» σελίδα σύνδεσης που φτάνει με email ή chat. Έλεγξε domain, ενεργοποίησε MFA αν δεν έχεις passkey-only πολιτική, και βάλε κανόνα: login μόνο από σελιδοδείκτη ή την επίσημη εφαρμογή.
Πώς δουλεύει το passkey phishing στην πράξη
Το κλασικό phishing ζητούσε password. Το νέο σενάριο ποντάρει στη συνήθεια του χρήστη να περιμένει μια γρήγορη επιβεβαίωση με passkey, QR, push ειδοποίηση ή «επιβεβαίωσε τη σύνδεση στο κινητό». Ένα καλοστημένο μήνυμα μπορεί να σε σπρώξει σε ψεύτικη Microsoft σελίδα, σε ψεύτικο login flow ή σε φόρμα που ζητά να εγκρίνεις πρόσβαση σε νέο session.
Αν ο εισβολέας πάρει το session ή τα διαπιστευτήρια, δεν χρειάζεται πάντα τον αρχικό κωδικό. Από εκεί μπορεί να διαβάσει Outlook email, να κατεβάσει αρχεία από OneDrive και SharePoint, να ψάξει εσωτερικές συζητήσεις και να ανοίξει δρόμο για επόμενη απάτη μέσα στην εταιρεία. Σε μικρές ομάδες, ένα τέτοιο compromise συχνά ξεκινά από ένα μόνο mailbox και τελειώνει με ευρύτερη οικονομική απάτη.
Ποιοι κινδυνεύουν περισσότερο σε Ελλάδα και Κύπρο
Οι πιο ευάλωτοι δεν είναι μόνο οι μεγάλοι οργανισμοί. Στο ελληνικό περιβάλλον χτυπούν εύκολα λογιστήρια, δικηγορικά γραφεία, μεσιτικά, τουριστικές επιχειρήσεις, e-shops και κάθε μικρή ομάδα που δουλεύει πάνω στο Microsoft 365 χωρίς σφιχτή πολιτική ασφαλείας. Αν η επιχείρηση στέλνει τιμολόγια, τραπεζικά στοιχεία, συμβάσεις ή στοιχεία πελατών από κοινόχρηστα mailbox, το ρίσκο ανεβαίνει πολύ.
Ισχύει και για ιδιώτες που χρησιμοποιούν Outlook ή Hotmail ως βασικό email και συνδέουν εκεί cloud backup, αγορά εφαρμογών, συνδρομές ή λογαριασμούς κοινωνικών δικτύων. Ένα χακαρισμένο mailbox δίνει στον επιτιθέμενο εργαλεία επαναφοράς πρόσβασης σχεδόν παντού.
Τι να ελέγξεις τώρα στους λογαριασμούς σου
Ξεκίνα από τα απλά, γιατί εκεί γίνονται συνήθως τα λάθη. Μπες στο Microsoft account ή στο Microsoft 365 admin panel και δες αν υπάρχουν πρόσφατες συνδέσεις από άγνωστες χώρες, περίεργες συσκευές ή ώρες που δεν βγάζουν νόημα. Έλεγξε αν έχει προστεθεί νέο MFA method, νέα συσκευή για passkey, άγνωστη εφαρμογή με πρόσβαση στο mailbox ή κανόνες προώθησης email προς εξωτερικές διευθύνσεις.
Αν χρησιμοποιείς μόνο password + SMS, σκέψου σοβαρά να το αλλάξεις. Τα SMS παραμένουν πιο αδύναμα από passkeys ή authenticator app με ανθεκτική ρύθμιση. Για μικρές επιχειρήσεις, το πιο σωστό μοντέλο είναι να περιοριστούν οι παλιές μέθοδοι σύνδεσης, να απαιτείται MFA παντού και να κλειδώνονται οι admin λογαριασμοί με ξεχωριστές πολιτικές.
Πώς να ξεχωρίζεις τη νόθα σελίδα σύνδεσης
Μην κοιτάς μόνο το λουκετάκι. Κοίτα όλο το domain. Οι απατεώνες αγαπούν τα ψεύτικα subdomains, μικρές αλλαγές σε γράμματα και domains που μοιάζουν εταιρικά αλλά δεν είναι. Αν το μήνυμα σε πιέζει να συνδεθείς «τώρα», να ανανεώσεις passkey ή να ξαναεπιβεβαιώσεις τον λογαριασμό σου, πάτα φρένο.
Χρήσιμος κανόνας: αν το login ήρθε από link στο email, στο SMS ή σε συνομιλία, μην το ακολουθείς. Άνοιξε εσύ χειροκίνητα την επίσημη εφαρμογή Microsoft Authenticator, το Microsoft 365 portal ή τον αποθηκευμένο σελιδοδείκτη σου. Αυτό κόβει μεγάλο μέρος του phishing, ειδικά όταν ο στόχος είναι να σε παρασύρει σε ψεύτικο authentication flow.
Η άμυνα που αξίζει για σπίτι και μικρό γραφείο
Για έναν απλό χρήστη, η καλύτερη άμεση κίνηση είναι τριπλή: δυνατός μοναδικός κωδικός, passkey όπου υποστηρίζεται, και authenticator app ως εφεδρεία, όχι SMS. Πρόσθεσε και έλεγχο στις ρυθμίσεις ανάκτησης λογαριασμού. Αν ο επιτιθέμενος έχει βάλει δικό του recovery email ή τηλέφωνο, το πρόβλημα δεν λύνεται εύκολα.
Για μικρές επιχειρήσεις, το ελάχιστο πακέτο άμυνας είναι πιο συγκεκριμένο: επιβολή MFA σε όλους, αφαίρεση legacy authentication, έλεγχος πρόσβασης σε admin accounts, περιορισμός στα permissions τρίτων εφαρμογών και τακτικό review στα sign-in logs. Αν υπάρχει IT συνεργάτης, ζήτα να ενεργοποιήσει alert για νέες συσκευές, νέο MFA enrollment και κανόνες αυτόματης προώθησης email.
Εξίσου χρήσιμο είναι το backup. Όχι μόνο cloud sync, αλλά και ξεκάθαρο αντίγραφο σε δεύτερο χώρο, ώστε αν χαθεί πρόσβαση ή γίνει μαζικό exfiltration, να μην μείνεις ακάλυπτος. Στις επιχειρήσεις, το backup είναι άμυνα συνέχειας, όχι πολυτέλεια.
Αν υποψιάζεσαι ότι μπήκαν ήδη στον λογαριασμό
Δράσε γρήγορα. Αλλάξε κωδικούς από ασφαλή συσκευή, αποσύνδεσε όλες τις ενεργές συνεδρίες, αφαίρεσε άγνωστα MFA methods και έλεγξε προσεκτικά τους κανόνες inbox, forward και delegation. Αν μιλάμε για εταιρικό περιβάλλον, κλείσε προσωρινά πρόσβαση σε mailbox, SharePoint και OneDrive μέχρι να βεβαιωθείς ότι δεν έχει γίνει πλάγια κίνηση σε άλλους λογαριασμούς.
Αν ο λογαριασμός έχει χρησιμοποιηθεί για οικονομικές συναλλαγές, ειδοποίησε άμεσα την τράπεζα ή τους συνεργάτες που μπορεί να έλαβαν ύποπτα μηνύματα. Οι επιθέσεις αυτού του τύπου συχνά μετατρέπουν το email σε εργαλείο επόμενης απάτης, όχι μόνο σε στόχο κλοπής.
Το πιο σημαντικό: μην περιμένεις να γίνει η ζημιά για να πάρεις σοβαρά τα passkeys. Η τεχνολογία αυτή βοηθά πολύ, αλλά μόνο όταν τη χρησιμοποιείς μέσα σε σωστή πολιτική και όχι σαν άλλοθι ότι «τώρα είμαι ασφαλής». Οι επιτιθέμενοι ποντάρουν ακριβώς στην εμπιστοσύνη που γεννά η νέα συνήθεια.