Cybersecurity

Windows SSTP κενό ασφαλείας: ποιοι κινδυνεύουν και τι να κάνεις τώρα

Μια νέα ευπάθεια στο Windows SSTP θυμίζει γιατί τα updates στα Windows δεν είναι προαιρετικά. Δες ποιοι επηρεάζονται, τι να κλείσεις και ποια βήματα έχουν προτεραιότητα σε σπίτι και μικρή επιχείρηση.

Αν χρησιμοποιείς Windows σε σπίτι ή σε μικρή επιχείρηση, αυτό το κενό ασφαλείας δεν είναι από εκείνα που αγνοείς μέχρι το επόμενο patch Tuesday. Το CVE-2026-73009 αφορά το SSTP του Windows και ανοίγει δρόμο για απομακρυσμένη εκτέλεση κώδικα, δηλαδή για σενάρια όπου ένας επιτιθέμενος μπορεί να περάσει από μια ευπάθεια σε πραγματικό έλεγχο συστήματος. Δεν χρειάζεται πανικός. Χρειάζεται όμως γρήγορη σειρά κινήσεων: ενημέρωση, έλεγχος πρόσβασης, και λίγη παραπάνω προσοχή σε κάθε “επείγον” μήνυμα που ζητά login ή απομακρυσμένη σύνδεση.

Το SSTP δεν είναι κάτι που βλέπει ο μέσος χρήστης κάθε μέρα, αλλά ακριβώς εκεί κρύβεται το πρόβλημα. Ό,τι δεν φαίνεται, μένει συχνά ξεχασμένο: VPN ρυθμίσεις, απομακρυσμένη πρόσβαση σε εταιρικά δίκτυα, παλιά μηχανήματα σε λογιστήρια, RDP shortcuts, ένα laptop που συνδέεται από το σπίτι στο γραφείο. Αν ένα τέτοιο σύστημα μείνει πίσω σε ενημερώσεις, η ζημιά δεν μένει μόνο στο PC. Μπορεί να αγγίξει κωδικούς, email, αρχεία πελατών και κοινόχρηστους cloud λογαριασμούς.

Ποιοι πρέπει να κοιτάξουν πρώτοι το Windows update

Πρώτοι στη λίστα είναι όσοι χρησιμοποιούν Windows για πρόσβαση σε εταιρικό δίκτυο, είτε με VPN είτε με πολιτικές απομακρυσμένης διαχείρισης. Μετά έρχονται οι μικρές επιχειρήσεις που έχουν έναν “παλιό” υπολογιστή για τιμολόγηση, λογιστήριο ή αποθήκη και δεν τον ανοίγουν συχνά για συντήρηση. Και φυσικά οι οικιακοί χρήστες που κρατούν πολλά χρόνια το ίδιο laptop, έχουν ενεργό Microsoft account, συγχρονίζουν κωδικούς σε browser και δεν θυμούνται πότε μπήκε το τελευταίο update.

Η πρακτική ερώτηση είναι απλή: αν αυτός ο υπολογιστής έχει πρόσβαση σε κάτι πολύτιμο, τότε θέλει άμεση φροντίδα. Όχι μόνο το λειτουργικό. Θέλει και έλεγχο για browser updates, antivirus, OneDrive ή άλλο cloud sync, καθώς και για τυχόν εργαλεία απομακρυσμένης υποστήριξης που κάποιος εγκατέστησε “προσωρινά” και έμειναν εκεί μήνες.

Τα τρία βήματα που βάζεις σήμερα κιόλας

Το πρώτο βήμα είναι προφανές αλλά κρίσιμο: άνοιξε τα Windows Update και πέρασε όλες τις διαθέσιμες ενημερώσεις, όχι μόνο όσες φαίνονται “σημαντικές”. Αν η συσκευή ανήκει σε εταιρεία, έλεγξε ότι υπάρχει πολιτική ενημερώσεων και πως δεν περιμένει κάποιος χειροκίνητο restart για μέρες. Σε πολλά περιστατικά, το patch είναι ήδη διαθέσιμο αλλά ο υπολογιστής μένει ευάλωτος επειδή δεν έγινε επανεκκίνηση.

Το δεύτερο βήμα είναι να κλείσεις ό,τι δεν χρειάζεται. Αν δεν χρησιμοποιείς SSTP ή δεν έχεις σαφή λόγο για απομακρυσμένη πρόσβαση, μην αφήνεις ανοιχτές υπηρεσίες “για καλό και για κακό”. Το ίδιο ισχύει για remote desktop, εργαλεία support και παλιούς λογαριασμούς διαχειριστή που δεν χρησιμοποιεί κανείς. Κάθε περιττή πρόσβαση είναι μια επιπλέον επιφάνεια επίθεσης.

Το τρίτο βήμα αφορά τους λογαριασμούς. Αλλαγή κωδικών μόνο αν έχεις λόγο ή αν βλέπεις ύποπτη κίνηση, αλλά 2FA παντού όπου γίνεται: email, Microsoft account, banking, social, cloud backup. Αν ένας Windows υπολογιστής μολυνθεί, ο λογαριασμός email είναι συνήθως το πρώτο πράγμα που οι επιτιθέμενοι δοκιμάζουν να κρατήσουν. Από εκεί πάνε σε reset κωδικών, νέες συνδέσεις και απάτες προς επαφές ή πελάτες.

Το ρίσκο δεν είναι μόνο τεχνικό, είναι και χρηστικό

Ένα κενό σαν το CVE-2026-73009 δεν σημαίνει απαραίτητα ότι “χακάρεται ο υπολογιστής σου” με τον κλασικό τρόπο που φαντάζεται ο περισσότερος κόσμος. Πιο συχνά, δίνει σε έναν επιτιθέμενο το πρώτο σκαλοπάτι. Μετά έρχονται τα κλοπιμαία credentials, η πλευρική κίνηση στο δίκτυο, η πρόσβαση σε shared folders ή η τοποθέτηση malware που περιμένει. Σε μικρή επιχείρηση, αυτό μπορεί να σημαίνει ότι ένα PC στο λογιστήριο γίνεται πέρασμα προς ένα NAS, ένα shared drive ή ένα email inbox με τιμολόγια.

Και εδώ μπαίνει το ανθρώπινο στοιχείο. Όταν κάτι πάει στραβά σε Windows περιβάλλον, σπάνια μένει “μόνο” στην τεχνική ομάδα. Κάποιος θα χάσει χρόνο, κάποιος θα ζητήσει επαναφορά, κάποιος θα ψάχνει backup, και κάποιος θα πρέπει να εξηγήσει σε πελάτη γιατί ένα email ή ένα αρχείο άργησε δύο μέρες. Για αυτό οι βασικές κινήσεις ασφάλειας δεν είναι διακοσμητικές. Είναι επιχειρησιακή άμυνα.

Πώς ξεχωρίζεις την πραγματική ειδοποίηση από το phishing

Κάθε σοβαρό κενό ασφαλείας φέρνει μαζί του και τα αντίστοιχα απατηλά μηνύματα. Θα δεις emails που μιμούνται IT helpdesk, fake alerts για “επείγον security update”, ψεύτικες σελίδες login για Microsoft 365 ή μηνύματα που ζητούν να κατεβάσεις δήθεν patch από link. Μην τα ακολουθήσεις. Τα Windows updates γίνονται από το ίδιο το σύστημα, από το Windows Update ή από την πολιτική διαχείρισης της επιχείρησης, όχι από συνημμένα και περίεργα links.

Αν το μήνυμα σε πιέζει να δράσεις άμεσα, να δώσεις κωδικό ή να “επαληθεύσεις” λογαριασμό, σταμάτα εκεί. Έλεγξε το domain, άνοιξε χειροκίνητα τον browser και μπες μόνος σου στο επίσημο portal. Και αν είσαι σε μικρή επιχείρηση, βάλε έναν απλό κανόνα: κανένα IT request δεν εκτελείται από email link χωρίς δεύτερη επιβεβαίωση, ειδικά όταν αφορά passwords, MFA codes ή remote access.

Μικρή επιχείρηση: τι να βάλεις σε σειρά σήμερα

Αν έχεις γραφείο με λίγα Windows PC, βάλε προτεραιότητα σε τέσσερα πράγματα. Πρώτον, ενημέρωση όλων των συσκευών και επανεκκίνηση. Δεύτερον, επιβεβαίωση ότι ο λογαριασμός διαχειριστή δεν χρησιμοποιείται για καθημερινή εργασία. Τρίτον, 2FA σε Microsoft 365, Gmail, banking και cloud αποθηκεύσεις. Τέταρτον, backup που να ελέγχεται και να μην βρίσκεται μόνιμα συνδεδεμένο στο ίδιο δίκτυο.

Αν έχεις εξωτερικό συνεργάτη για IT, ζήτησε να σου πει με απλά λόγια ποια μηχανήματα είναι εκτεθειμένα, ποια μπαίνουν με VPN, και αν υπάρχει καταγραφή συμβάντων. Δεν χρειάζεται να ξέρεις ορολογία. Χρειάζεται να ξέρεις ποιο PC έχει κρίσιμα δεδομένα, ποιος το χρησιμοποιεί και αν μπορεί να απομονωθεί γρήγορα αν κάτι πάει στραβά.

Για τον απλό χρήστη, το μήνυμα είναι ακόμη πιο λιτό: κάνε update, βάλε 2FA, μην ανοίγεις links που μιλούν για “επείγον” θέμα ασφαλείας, και κράτα αντίγραφο των αρχείων σου αλλού. Ένα σοβαρό Windows κενό ασφαλείας δεν χτυπάει πάντα φανερά. Συνήθως εκμεταλλεύεται τη συνήθεια να πατάμε “αργότερα”.

Τεκμηρίωση