Cybersecurity

Πώς να αναγνωρίσετε το AitM phishing πριν σας κλέψει το email

Μια νέα καμπάνια δείχνει πόσο επικίνδυνο έχει γίνει το phishing με real-time υποκλοπή. Δείτε τα σημάδια, τις ρυθμίσεις που αξίζουν και τα άμεσα βήματα προστασίας για email, 2FA και λογαριασμούς.

Το πιο επικίνδυνο phishing σήμερα δεν ζητά απλώς τον κωδικό σας. Σας τον παίρνει τη στιγμή που τον πληκτρολογείτε, ανοίγει το κανονικό login παράθυρο από πάνω σας και περνάει μαζί σας το 2FA. Αυτό είναι το μοντέλο του AitM phishing, και γι’ αυτό χτυπάει τόσο συχνά email, Microsoft 365, Google λογαριασμούς και υπηρεσίες που δένουν πάνω σε έναν βασικό εταιρικό ή προσωπικό λογαριασμό.

Η πρόσφατη στόχευση ερευνητών πολιτικής για AI δείχνει κάτι μεγαλύτερο από μια «ακόμα» καμπάνια. Οι επιτιθέμενοι δεν κυνηγούν μόνο μεγάλα ιδρύματα. Κυνηγούν ανθρώπους με πρόσβαση σε έγγραφα, επαφές, κοινόχρηστα drives και λογαριασμούς που χρησιμοποιούνται ως αφετηρία για περισσότερη παραβίαση. Και αυτό αφορά και ελληνικές μικρές επιχειρήσεις: ένα email account με πρόσβαση σε τιμολόγια, CRM ή OneDrive αρκεί για να ανοίξει η πόρτα.

Πώς δουλεύει το AitM phishing και γιατί δεν «σπάει» το 2FA

Το AitM σημαίνει adversary-in-the-middle. Ο απατεώνας στήνει ένα ενδιάμεσο site που μοιάζει με το πραγματικό login της Microsoft, της Google ή άλλης υπηρεσίας. Εσείς βάζετε email, κωδικό και το δεύτερο βήμα επιβεβαίωσης. Εκείνος τα περνάει αμέσως στη νόμιμη σελίδα και παίρνει πίσω το session cookie ή το token πρόσβασης. Έτσι, μπορεί να μπει στον λογαριασμό χωρίς να ξαναζητήσει κωδικό.

Γι’ αυτό τα SMS codes και τα απλά push approvals δεν αρκούν από μόνα τους. Αν ο χρήστης έχει πειστεί ότι βρίσκεται στο σωστό site, το phishing δεν «σπάει» τον κωδικό. Τον παρακάμπτει.

  • Μην εμπιστεύεστε login σελίδες που ανοίγουν από links σε email ή DM.
  • Προσέχετε αν το URL αλλάζει έστω και λίγο πριν γράψετε κωδικό.
  • Αν το 2FA ζητά επιβεβαίωση σε περίεργη στιγμή, σταματήστε και ελέγξτε από μόνοι σας τη σελίδα.

Οι ρυθμίσεις που αξίζουν σε Gmail, Microsoft 365 και κινητό

Αν χρησιμοποιείτε Gmail ή Microsoft 365, το πρώτο βήμα δεν είναι να «μάθετε να ξεχωρίζετε τα πάντα». Είναι να μειώσετε τις επιφάνειες επίθεσης. Το καλύτερο μέτρο σήμερα είναι το passkey ή, όπου δεν γίνεται, ένα hardware security key με phishing-resistant MFA. Οι εφαρμογές authenticator είναι καλύτερες από τα SMS, αλλά όχι το ίδιο δυνατές απέναντι σε real-time υποκλοπή αν ο χρήστης πειστεί να συνδεθεί στο λάθος site.

Σε Android και iPhone, ελέγξτε αν ο λογαριασμός σας έχει ρυθμισμένο passkey, αν η συσκευή σας κλειδώνει σωστά και αν έχετε ενεργό biometric unlock. Για μικρές ομάδες, το κρίσιμο είναι να γίνει στάνταρ κανόνας: κανένα login σε email, banking ή admin panels από link που έρχεται σε μήνυμα.

  • Ενεργοποιήστε passkeys όπου υποστηρίζονται.
  • Χρησιμοποιήστε authenticator app, όχι SMS, για σημαντικούς λογαριασμούς.
  • Κρατήστε ενημερωμένο browser, OS και mobile apps.
  • Ελέγχετε τα ενεργά sessions στον λογαριασμό σας και κάντε sign out από άγνωστες συσκευές.

Τι πρέπει να προσέξουν μικρές επιχειρήσεις και γραφεία στην Ελλάδα

Σε μια μικρή επιχείρηση το email δεν είναι απλώς επικοινωνία. Είναι πρόσβαση σε πελάτες, πληρωμές, cloud αρχεία και απομακρυσμένη δουλειά. Αν ένας υπάλληλος πέσει σε AitM phishing, ο επιτιθέμενος μπορεί να δει εσωτερική αλληλογραφία, να στείλει ψεύτικα τιμολόγια ή να ανοίξει δρόμο για περαιτέρω παραβίαση στο Microsoft 365 ή στο Google Workspace.

Για ελληνικά γραφεία, η πιο πρακτική άμυνα είναι τριπλή: εκπαίδευση, περιορισμός πρόσβασης και έλεγχος συνδέσεων. Δηλαδή, οι λογαριασμοί admin να μένουν ξεχωριστοί, οι κοινόχρηστοι φάκελοι να έχουν όσο το δυνατόν λιγότερα δικαιώματα και κάθε συσκευή που μπαίνει στο εταιρικό email να είναι ενημερωμένη και κρυπτογραφημένη. Αν υπάρχει δυνατότητα, βάλτε conditional access και απαιτήστε phishing-resistant MFA για όσους βλέπουν κρίσιμα δεδομένα.

Αν είστε μικρή επιχείρηση χωρίς IT τμήμα, ξεκινήστε από αυτά που μπορείτε να κάνετε σήμερα: αλλάξτε τους πιο αδύναμους κωδικούς, ενεργοποιήστε 2FA παντού, κόψτε την πρόσβαση σε παλιές συσκευές και φτιάξτε μια διαδικασία για να επιβεβαιώνεται τηλεφωνικά κάθε αλλαγή IBAN ή κάθε νέο αίτημα πληρωμής.

Αν υποψιάζεστε ότι έγινε παραβίαση, δράστε σε αυτή τη σειρά

Αν νομίζετε ότι δώσατε στοιχεία σε ψεύτικη σελίδα, μην περιμένετε να δείτε ζημιά. Κλείστε αμέσως τη συνεδρία από όλες τις συσκευές, αλλάξτε τον κωδικό από καθαρή συσκευή, αφαιρέστε άγνωστα recovery emails και ελέγξτε αν προστέθηκαν κανόνες προώθησης ή αυτόματες απαντήσεις στο Gmail ή στο Outlook. Οι επιτιθέμενοι συχνά μένουν αθόρυβοι για να παρακολουθούν μηνύματα και αρχεία.

Μετά, ελέγξτε αν έχει σταλεί ύποπτο mail από τον λογαριασμό σας, αν έχουν γίνει νέες συνδέσεις από ξένες χώρες και αν οι συνδεδεμένες εφαρμογές έχουν περίεργα δικαιώματα. Για εταιρικούς λογαριασμούς, ενημερώστε άμεσα τον πάροχο ή τον διαχειριστή και παγώστε κάθε οικονομική ενέργεια που βασίζεται σε email μέχρι να επιβεβαιωθεί ότι όλα είναι καθαρά.

Τεκμηρίωση