Αν δεις «δωρεάν Claude Max» ή μήνυμα που σου ζητά να βάλεις έναν κωδικό για να ανοίξεις αρχείο ή να μπεις σε meeting, σταμάτα πριν κάνεις οτιδήποτε. Αυτές οι δύο απάτες δεν στοχεύουν απλώς να σε μπερδέψουν. Θέλουν να σου πάρουν πρόσβαση σε λογαριασμό Google, Gmail, Drive και ό,τι άλλο έχεις δεμένο πάνω του.
Το μοτίβο είναι γνωστό και δουλεύει επειδή μοιάζει «βοηθητικό»: ένα δελεαστικό δώρο για AI υπηρεσία από τη μία, μια φαινομενικά απλή διαδικασία σύνδεσης από την άλλη. Στην πράξη, και τα δύο στήνουν παγίδα γύρω από το ίδιο σημείο αδυναμίας: τη συνήθεια να πληκτρολογούμε κωδικούς χωρίς να ελέγχουμε πού ακριβώς βρισκόμαστε.
Το δέλεαρ: ένα ψεύτικο δώρο που μοιάζει πειστικό
Η πρώτη απάτη παίζει με κάτι που πολλοί θα άνοιγαν χωρίς δεύτερη σκέψη: μια προσφορά για δωρεάν ή «προνομιακή» πρόσβαση σε Claude Max. Το τέχνασμα δεν στηρίζεται μόνο στο όνομα της υπηρεσίας. Στήνει και ψεύτικο browser window, ώστε η σελίδα να μοιάζει αρκετά αυθεντική για να σε πείσει να συνδεθείς με Google.
Εδώ κρύβεται η ουσία. Ο χρήστης δεν νομίζει ότι δίνει κωδικό σε απατεώνα. Νομίζει ότι κάνει login σε μια γνωστή πλατφόρμα για να ενεργοποιήσει κάτι δωρεάν. Αν βρεθείς σε τέτοια σελίδα και σου ζητά σύνδεση από περίεργο link, χωρίς σαφή επίσημο domain και χωρίς να το έχεις ξεκινήσει από τη δική σου εφαρμογή ή το επίσημο site, φύγε αμέσως.
Για μικρές επιχειρήσεις αυτό είναι ακόμη πιο επικίνδυνο. Ένας εργαζόμενος που θα πατήσει ένα τέτοιο link μπορεί να ανοίξει δρόμο όχι μόνο για Gmail, αλλά και για εταιρικά έγγραφα, κοινόχρηστα Drive, επαφές, τιμολόγια και εσωτερικά μηνύματα. Σε ένα τέτοιο σενάριο, η ζημιά δεν είναι θεωρητική.
Ο κωδικός συσκευής που δεν πρέπει να «εγκρίνεις» στα τυφλά
Η δεύτερη απάτη είναι πιο ύπουλη γιατί δεν σου ζητά πάντα κλασικό password. Μπορεί να εμφανιστεί σαν αίτημα να εισαγάγεις έναν κωδικό για να ανοίξεις αρχείο, να δεις περιεχόμενο ή να μπεις σε συνάντηση. Αυτό θυμίζει νόμιμες διαδικασίες σύνδεσης, και γι’ αυτό περνά πιο εύκολα.
Το κόλπο με device code phishing βασίζεται σε έναν απλό μηχανισμό: ο απατεώνας σού δίνει έναν κωδικό και σε σπρώχνει να τον καταχωρίσεις σε πραγματική σελίδα σύνδεσης. Αν εσύ το κάνεις, δεν συνδέεσαι εσύ. Συχνά εγκρίνεις τη σύνδεση του ίδιου του απατεώνα στον λογαριασμό σου. Από εκεί και πέρα, μπορεί να αποκτήσει πρόσβαση χωρίς να χρειάζεται να ξέρει τον κωδικό σου.
Αυτό κάνει το phishing πιο δύσκολο να εντοπιστεί από όσους έχουν μάθει μόνο να φοβούνται τα κλασικά «στείλε μου το password». Στην πράξη, όμως, το σήμα κινδύνου είναι το ίδιο: ποτέ δεν εισάγεις κωδικό ή code επειδή στο ζήτησε μήνυμα, DM, pop-up ή άγνωστη σελίδα που εμφανίστηκε ξαφνικά.
Τα σημάδια που πρέπει να σε σταματήσουν πριν γίνει ζημιά
Υπάρχουν μερικά απλά τεστ που κόβουν τις περισσότερες τέτοιες απάτες πριν φτάσουν στο login. Πρώτα κοιτάς το domain. Αν δεν είναι το επίσημο site της υπηρεσίας, δεν συνεχίζεις. Μετά κοιτάς τον τρόπο που έφτασε το μήνυμα: αν ήρθε από περίεργο email, chat, social ή forwarded link, έχει ήδη χάσει πόντους αξιοπιστίας.
Πρόσεξε και το ύφος. Οι απάτες πιέζουν, ζητούν άμεση δράση, υπόσχονται κάτι δωρεάν ή σε βάζουν να λύσεις ένα υποτιθέμενο τεχνικό πρόβλημα. Τα πραγματικά login flows δεν χρειάζονται πανικό. Αν κάτι μοιάζει με παγίδα που θέλει να σε βιάσει, συνήθως είναι παγίδα.
Ένα ακόμη χρήσιμο φίλτρο: αν το browser window φαίνεται «ενσωματωμένο» μέσα σε ύποπτη σελίδα αντί να ανοίγει καθαρά το επίσημο login page, κράτα απόσταση. Οι επιτήδειοι το κάνουν για να σπάσουν την προσοχή σου και να κρύψουν πού ακριβώς πληκτρολογείς.
Τι να κάνεις τώρα για να κλειδώσεις Google, Gmail και συνδεδεμένες εφαρμογές
Αν φοβάσαι ότι πάτησες κάτι ύποπτο, μην περιμένεις. Άλλαξε αμέσως τον κωδικό του Google account από καθαρή συσκευή, όχι από εκείνη που δέχτηκε το ύποπτο link. Μετά μπες στις ρυθμίσεις ασφάλειας και έλεγξε ποιες συσκευές είναι συνδεδεμένες. Ό,τι δεν αναγνωρίζεις, κάν’ το sign out.
Έπειτα έλεγξε το 2FA σου. Αν έχεις δυνατότητα, προτίμησε passkeys ή εφαρμογή authenticator αντί για SMS, γιατί μειώνεις το ρίσκο από SIM swap και πιο απλές υποκλοπές. Κοίτα και τις «τρίτες εφαρμογές» που έχουν πρόσβαση στον λογαριασμό σου. Αν κάποια δεν τη χρειάζεσαι πια, αφαίρεσέ τη.
Για Gmail ειδικά, ψάξε για περίεργους κανόνες προώθησης, φίλτρα ή εναλλακτικές διευθύνσεις ανάκτησης που δεν έβαλες εσύ. Πολλοί επιτιθέμενοι δεν μένουν μόνο στο login. Ανοίγουν και πίσω πόρτες ώστε να συνεχίσουν να βλέπουν μηνύματα ακόμα κι αν αλλάξεις κωδικό.
Αν είσαι μικρή επιχείρηση, βάλε βασική πολιτική: κανείς δεν συνδέεται από links που έφτασαν με μήνυμα, κανείς δεν εγκρίνει device codes χωρίς προφορικό ή δεύτερο κανάλι επιβεβαίωσης, και όλοι χρησιμοποιούν 2FA με εφαρμογή ή passkey. Μια γρήγορη εσωτερική ενημέρωση σήμερα γλιτώνει ώρες ζημιάς αύριο.
Η πιο πρακτική συνήθεια: μπαίνεις πάντα από μόνος σου
Ο πιο απλός κανόνας παραμένει ο πιο αποτελεσματικός: δεν πατάς login από link που σου έστειλαν. Πληκτρολογείς μόνος σου τη διεύθυνση της υπηρεσίας ή ανοίγεις την επίσημη εφαρμογή. Έτσι κόβεις από τη ρίζα το μεγαλύτερο μέρος των phishing σεναρίων που βασίζονται σε ψεύτικες σελίδες και βιαστικά approvals.
Το ίδιο ισχύει για κάθε «δώρο», αναβάθμιση, δοκιμή ή πρόσκληση που ζητά πρόσβαση σε λογαριασμό Google. Αν η πρόσβαση περνάει από περίεργο browser, άγνωστο παράθυρο ή code που έφτασε στο πουθενά, δεν είναι ευκαιρία. Είναι τεστ προσοχής.
Για τους απλούς χρήστες, αυτό σημαίνει λιγότερες εκπλήξεις και λιγότερα χαμένα email. Για όσους δουλεύουν με αρχεία, πελάτες ή εσωτερικά data, σημαίνει και πολύ μικρότερη πιθανότητα να ανοίξει πρόβλημα σε ολόκληρη την επιχείρηση.