Αν χρησιμοποιείς Microsoft Teams στο Android — ειδικά για δουλειά, εξωτερικές συνεργασίες ή γρήγορα μηνύματα μέσα στη μέρα — μια ευπάθεια spoofing είναι από τα προβλήματα που αξίζει να πάρεις σοβαρά χωρίς πανικό. Δεν μιλάμε απαραίτητα για «χακάρισμα» με τον κινηματογραφικό τρόπο. Μιλάμε για κάτι πιο ύπουλο: ένα μήνυμα, μια ειδοποίηση ή ένα οπτικό στοιχείο που μπορεί να σε πείσει ότι προέρχεται από λάθος άτομο ή από αξιόπιστη πηγή, ενώ στην πράξη δεν είναι αυτό που φαίνεται.
Για τον απλό χρήστη, αυτό μεταφράζεται σε μεγαλύτερο ρίσκο για phishing, ψεύτικα αιτήματα και βιαστικές ενέργειες πάνω στον λογαριασμό. Για μια μικρή επιχείρηση, το πρόβλημα μεγαλώνει: ένα ψεύτικο μήνυμα μέσα σε Teams μπορεί να ανοίξει δρόμο για κλοπή κωδικών, παραπλανητικές πληρωμές, κακόβουλα αρχεία ή παραβίαση εταιρικών λογαριασμών.
Η ουσία είναι απλή: αν το Teams είναι κομμάτι της καθημερινής σου επικοινωνίας, δεν αρκεί να έχεις μόνο «ισχυρό password». Θέλεις ενημερωμένη εφαρμογή, έλεγχο ταυτότητας και λίγη καχυποψία παραπάνω σε κάθε απρόσμενο link, αρχείο ή αίτημα.
Πού βρίσκεται το ρίσκο στο Android Teams
Η ευπάθεια αφορά spoofing στο Microsoft Teams για Android, δηλαδή περιπτώσεις όπου ένα στοιχείο της επικοινωνίας μπορεί να παρουσιαστεί με παραπλανητικό τρόπο. Στην πράξη, το πρόβλημα δεν είναι μόνο τεχνικό. Είναι και ανθρώπινο: βασίζεται στο ότι ο χρήστης εμπιστεύεται αυτό που βλέπει γρήγορα στην οθόνη του, ειδικά όταν το μήνυμα μοιάζει να έρχεται από συνάδελφο, συνεργάτη ή προϊστάμενο.
Αυτό κάνει τα mobile apps πιο ευάλωτα στην καθημερινότητα από ό,τι νομίζουν πολλοί. Στο κινητό απαντάς πιο γρήγορα, ανοίγεις λιγότερες λεπτομέρειες, πατάς συχνά πρώτα και ελέγχεις μετά. Ακριβώς εκεί χτυπούν τέτοια κενά.
Αν δουλεύεις με Teams για εταιρική επικοινωνία, μην υποτιμήσεις και το φαινομενικά «αθώο» μήνυμα που ζητά να δεις ένα έγγραφο, να εγκρίνεις μια αλλαγή ή να μπεις σε έναν σύνδεσμο “επείγοντος”. Το spoofing δεν χρειάζεται να κλέψει αμέσως τον λογαριασμό σου για να κάνει ζημιά. Αρκεί να σε πείσει να κάνεις το λάθος βήμα.
Τι πρέπει να κάνεις σήμερα στο κινητό σου
Πρώτο βήμα: ενημέρωσε το Microsoft Teams από το Google Play. Αν η εφαρμογή έχει πάρει διορθωμένο build, δεν το αφήνεις για αύριο. Σε τέτοια περιστατικά, το delay είναι ο καλύτερος φίλος της απάτης. Αν το τηλέφωνο είναι εταιρικό, ζήτα από το IT ή τον διαχειριστή συσκευών να επιβεβαιώσει ότι η έκδοση που τρέχεις είναι η σωστή.
Δεύτερο βήμα: ενεργοποίησε όπου γίνεται έλεγχο ταυτότητας πολλαπλών παραγόντων για τον Microsoft λογαριασμό σου. Το 2FA ή, ακόμη καλύτερα, passkeys όπου υποστηρίζονται, μειώνουν πολύ τη ζημιά αν κάποιος σε παραπλανήσει και προσπαθήσει να μπει στον λογαριασμό σου με κλεμμένα στοιχεία.
Τρίτο βήμα: έλεγξε αν η συσκευή σου έχει βασική υγιεινή ασφαλείας. Android updates, ενημερωμένο Play Services, κλειδωμένη οθόνη, αποφυγή sideloaded APKs και προσοχή σε permissions που δεν χρειάζεται η εφαρμογή. Όσο πιο «καθαρό» είναι το τηλέφωνο, τόσο μικρότερο πεδίο δράσης έχει ένα ύποπτο μήνυμα.
Πώς ξεχωρίζεις το ύποπτο μήνυμα μέσα στο Teams
Υπάρχουν μερικά απλά σημάδια που αξίζει να βάλεις στο μάτι. Αν ένα μήνυμα σε πιέζει να δράσεις αμέσως, αν ζητά μεταφορά σε άλλη πλατφόρμα, αν σου στέλνει link για «έλεγχο λογαριασμού» ή αν φαίνεται ασυνήθιστα γενικό, κράτα φρένο. Το ίδιο ισχύει και όταν η γραφή δεν ταιριάζει με τον τρόπο που μιλά συνήθως το άτομο που υποτίθεται ότι το έστειλε.
Για μικρές ομάδες, βοηθά πολύ ένα απλό εσωτερικό πρωτόκολλο: κανένα αίτημα για κωδικούς, κανένα payment request και καμία αλλαγή στοιχείων χωρίς δεύτερη επιβεβαίωση από άλλο κανάλι. Ένα τηλεφώνημα ή ένα SMS σε γνωστό αριθμό συχνά γλιτώνει πολλά.
Αν συνεργάζεσαι με πελάτες στην Ελλάδα ή στην Κύπρο, έχε επίσης στο νου σου ότι οι επιθέσεις δεν μιλούν πάντα αγγλικά. Ένα πειστικό ελληνικό μήνυμα, με λογότυπα και σωστή ορθογραφία, μπορεί να φανεί «εσωτερικό» και να ξεγελάσει πιο εύκολα από ένα πρόχειρο scam.
Για μικρές επιχειρήσεις το κόστος δεν είναι μόνο τεχνικό
Σε μια μικρή εταιρεία, το Teams δεν είναι απλώς chat. Είναι συντονισμός έργων, εγκρίσεις, ανταλλαγή αρχείων, πολλές φορές και η πρώτη γραμμή άμυνας απέναντι σε λάθος αποφάσεις. Ένα spoofed μήνυμα μπορεί να οδηγήσει σε οικονομική απάτη, σε διαρροή εγγράφων ή σε πρόσβαση σε εσωτερικές συζητήσεις που δεν προορίζονταν για τρίτους.
Γι’ αυτό, πέρα από το update, αξίζει να ορίσεις μερικούς κανόνες που δεν κοστίζουν τίποτα: MFA σε όλους τους εταιρικούς λογαριασμούς Microsoft 365, περιορισμός σε επικίνδυνα attachments, ξεκάθαρη διαδικασία επιβεβαίωσης για πληρωμές και υπενθύμιση ότι κανείς δεν ζητά password μέσα από chat. Αν ένα γραφείο λειτουργεί «όπως να ’ναι», ένα spoofing κενό γίνεται πολλαπλασιαστής ζημιάς.
Αν έχεις διαχειριστικό ρόλο, έλεγξε επίσης αν οι συσκευές Android που μπαίνουν στο εταιρικό Teams είναι up to date και αν υπάρχει πολιτική MDM ή τουλάχιστον βασικός έλεγχος πρόσβασης. Δεν χρειάζεται να μετατρέψεις το γραφείο σε SOC. Χρειάζεται να μην αφήνεις το πιο αδύναμο κινητό να ανοίγει πόρτα σε όλη την ομάδα.
Το πρακτικό συμπέρασμα για σήμερα
Η αξία αυτής της ευπάθειας δεν είναι ότι «έσπασε» το Teams με θεαματικό τρόπο. Είναι ότι υπενθυμίζει πόσο εύκολα ένα καθημερινό εργαλείο συνεργασίας μπορεί να γίνει όχημα απάτης όταν ο χρήστης δεν ελέγχει το μήνυμα και η συσκευή δεν είναι ενημερωμένη. Αν χρησιμοποιείς Teams στο Android, κάνε τώρα τρία πράγματα: ενημέρωση εφαρμογής, έλεγχο MFA στον Microsoft λογαριασμό, και δεύτερη επιβεβαίωση για κάθε ασυνήθιστο αίτημα.
Αν είσαι σε μικρή επιχείρηση, βάλε αυτό το περιστατικό σαν αφορμή να ξαναδείς τα basics. Τα σοβαρά περιστατικά σπάνια ξεκινούν από «έξυπνο» malware. Ξεκινούν από ένα μήνυμα που κάποιος πάτησε βιαστικά.
Τεκμηρίωση
- Microsoft Security Response Center — CVE-2026-65767 Microsoft Teams for Android Spoofing Vulnerability
- Microsoft Security Response Center — CVE-2026-65768 Microsoft Teams Remote Code Execution Vulnerability
- Microsoft Security Response Center — CVE-2026-65769 Microsoft Teams iOS Information Disclosure Vulnerability