AI & Automation

Ψεύτικα ChatGPT, Gemini και Claude portals: πώς κλέβουν κωδικούς και MFA

Ψεύτικες σελίδες που μιμούνται AI ads portals στοχεύουν λογαριασμούς και MFA codes. Δες πώς τις αναγνωρίζεις και πώς προστατεύεσαι.

Αν η δουλειά σου περνά από ChatGPT, Gemini ή Claude, αυτό το κύμα phishing σε αφορά άμεσα: ψεύτικα advertising portals που μιμούνται εργαλεία των μεγάλων AI πλατφορμών στήνονται για να αρπάξουν κωδικούς πρόσβασης και κωδικούς MFA. Δεν μιλάμε για γενικόλογη απάτη που φαίνεται «ύποπτη από μακριά». Μιλάμε για σελίδες που έχουν φτιαχτεί ώστε να μοιάζουν πειστικές σε χρήστες που βιάζονται, διαχειρίζονται καμπάνιες ή συνδέουν εταιρικούς λογαριασμούς σε πολλαπλές υπηρεσίες.

Το πρόβλημα είναι πιο πρακτικό από όσο ακούγεται. Όταν ένας επιτιθέμενος κλέψει το password και το one-time code, μπορεί να μπει σε email, cloud, διαφημιστικούς λογαριασμούς, shared drives ή εργαλεία που δίνουν πρόσβαση σε πελάτες και οικονομικά στοιχεία. Για μικρές επιχειρήσεις στην Ελλάδα, ένα τέτοιο χτύπημα δεν είναι «ακόμη ένα security incident». Μπορεί να σημαίνει χαμένα ads accounts, αλλαγές σε billing, παραπλανητικά μηνύματα προς πελάτες και ώρες μέχρι να ξαναμπεί τάξη.

Πού πατάει η απάτη: το AI branding έγινε δόλωμα

Οι απατεώνες δεν χρειάζεται πια να στήσουν ψεύτικες τράπεζες ή περίεργα κακόβουλα inboxes για να πείσουν. Αρκεί να δανειστούν το λεξιλόγιο που όλοι έχουν αρχίσει να εμπιστεύονται: campaign optimization, spend audits, business-account connections, dashboards και integrations. Όταν βλέπεις ένα portal που υπόσχεται σύνδεση με Gemini, Claude, ChatGPT ή άλλες AI υπηρεσίες, το ένστικτο λέει ότι πρόκειται για «έξυπνο εργαλείο» και όχι για παγίδα.

Εκεί ακριβώς ποντάρουν. Στήνουν σελίδες login, βάζουν λογότυπα, αντιγράφουν χρώματα και ζητούν κάτι που μοιάζει φυσιολογικό: πρόσβαση στον εταιρικό λογαριασμό, ένα δεύτερο βήμα επαλήθευσης ή μια γρήγορη επιβεβαίωση MFA. Αν ο χρήστης δώσει και τα δύο, η υπόθεση τελειώνει πριν προλάβει να χτυπήσει συναγερμός.

Το πιο επικίνδυνο σημείο: το MFA δεν σε σώζει αν δώσεις και τον κωδικό

Πολλοί θεωρούν ότι το 2FA ή το MFA αρκεί από μόνο του. Δεν αρκεί, αν ο χρήστης πληκτρολογήσει τον κωδικό επαλήθευσης σε ψεύτικη σελίδα. Οι επιτιθέμενοι το ξέρουν και σχεδιάζουν τα flows ώστε να ζητούν το OTP αμέσως μετά το password. Σε ορισμένες περιπτώσεις, το portal λειτουργεί ζωντανά: ο κωδικός περνάει τη στιγμή που τον γράφεις και ο εισβολέας ανοίγει συνεδρία πριν λήξει.

Γι’ αυτό το σημαντικό δεν είναι μόνο να έχεις MFA. Είναι να έχεις το σωστό MFA. Οι εφαρμογές αυθεντικοποίησης και, ακόμη καλύτερα, τα passkeys ή τα hardware security keys είναι σαφώς πιο ανθεκτικά από SMS codes. Το SMS μπορεί να σε βοηθήσει απέναντι σε βασικές επιθέσεις, αλλά δεν είναι το πιο δυνατό δίχτυ όταν ένας στόχος έχει στηθεί ειδικά για να ξεγελάσει χρήστες που βιάζονται.

Τι να αλλάξεις σήμερα σε Gmail, Google Workspace, Microsoft 365 και AI accounts

Αν δουλεύεις με επαγγελματικούς λογαριασμούς, ξεκίνα από τα βασικά που κάνουν διαφορά πραγματικά. Πρώτον, έλεγξε ότι το MFA είναι ενεργό σε Gmail, Microsoft 365, Slack, Meta Business, Google Ads και σε όποιο AI tool χρησιμοποιεί η ομάδα σου. Δεύτερον, σβήσε παλιές συσκευές και sessions που δεν αναγνωρίζεις. Τρίτον, άλλαξε τους κωδικούς όπου έχεις επαναχρησιμοποιήσει τον ίδιο συνδυασμό.

Για μικρές επιχειρήσεις, αξίζει να υπάρχει ένας απλός κανόνας: κανένα νέο login για διαφημιστικά ή AI εργαλεία δεν γίνεται από link που ήρθε σε email ή μήνυμα. Πάντα πληκτρολογείς μόνος σου το domain ή μπαίνεις από bookmark που ξέρεις ότι είναι σωστό. Αν ο συνεργάτης σου στείλει «επείγον αίτημα σύνδεσης», το αντιμετωπίζεις σαν ύποπτο μέχρι να επιβεβαιωθεί από άλλο κανάλι.

Σε συσκευές Android και iPhone, έλεγξε επίσης αν ο browser σου προτείνει αποθηκευμένα credentials για περίεργα domains. Αν ναι, σταμάτα πριν τα συμπληρώσεις. Οι password managers βοηθούν, γιατί γεμίζουν στοιχεία μόνο στο σωστό domain. Αυτός είναι ένας από τους πιο απλούς τρόπους να κόψεις το phishing πριν ξεκινήσει.

Πώς ξεχωρίζεις ένα ψεύτικο AI portal πριν γράψεις κάτι

Υπάρχουν μερικά σημάδια που αξίζει να κοιτάς πάντα. Περίεργο domain με μικρές αλλαγές στο όνομα της πλατφόρμας. Πολύ βιαστικό μήνυμα που μιλά για account suspension, budget issue ή campaign review. Φόρμα που ζητά password, MFA code και extra στοιχεία χωρίς λόγο. Σελίδα που φορτώνει αργά, αλλά μοιάζει υπερβολικά «καθαρή» για να είναι τυχαία. Και φυσικά, οποιοδήποτε link που έρχεται από άγνωστο αποστολέα ή από email που μιμείται vendor support.

Αν έχεις αμφιβολία, μη δοκιμάσεις «για να δεις». Οι επιτιθέμενοι βασίζονται ακριβώς σε αυτό το δευτερόλεπτο περιέργειας. Άνοιξε νέο tab, πήγαινε εσύ στη γνωστή υπηρεσία και έλεγξε αν υπάρχει πράγματι ειδοποίηση μέσα στον λογαριασμό σου. Αν δεν υπάρχει, κλείσε το παράθυρο και σήκωσε σημείωση στο IT ή στον συνεργάτη που διαχειρίζεται τους λογαριασμούς.

Τι χρειάζεται μια μικρή επιχείρηση στην Ελλάδα

Για μια μικρή εταιρεία, το θέμα δεν είναι μόνο η ατομική προσοχή του χρήστη. Χρειάζεται και διαδικασία. Όποιος χειρίζεται ads, CRM, email ή AI εργαλεία πρέπει να έχει ξεκάθαρο ρόλο, ξεχωριστό προφίλ πρόσβασης και περιορισμένα δικαιώματα. Αν όλοι μπαίνουν παντού με κοινά credentials, το phishing αποκτά πολύ μεγαλύτερη ακτίνα.

Βοηθά επίσης ένα απλό playbook για incident response: ποιον ειδοποιείς πρώτο, πώς κάνεις revoke sessions, πώς αλλάζεις password, πώς ελέγχεις αν έγιναν αλλαγές σε billing ή σε κανόνες προώθησης email. Σε πραγματικές επιθέσεις, η πρώτη ώρα μετράει περισσότερο από τον εντυπωσιακό όγκο των logs. Και αν δουλεύεις με πελάτες στην Ελλάδα ή στην Κύπρο, καλό είναι να έχεις έτοιμο μήνυμα σε περίπτωση που ένα mailbox ή ένας διαφημιστικός λογαριασμός χρησιμοποιηθεί για δευτερογενές phishing.

Αν ψάχνεις το πιο απλό συμπέρασμα: κράτα τα AI εργαλεία χρήσιμα, αλλά μην τους δίνεις τυφλή εμπιστοσύνη. Το brand έχει γίνει νέο δόλωμα. Και το MFA, όσο σημαντικό κι αν είναι, θέλει σωστή χρήση και σωστά εργαλεία για να κάνει τη δουλειά του.

Τεκμηρίωση