Cybersecurity

Wi‑Fi ξενοδοχείων και ψεύτικα login: πώς κλέβουν Microsoft 365 accounts

Οι επιθέσεις σε hotel Wi‑Fi δεν χτυπούν μόνο τους τουρίστες. Μπορούν να οδηγήσουν σε κλοπή λογαριασμών Microsoft 365, email και εταιρικών δεδομένων.

Αν συνδέεστε συχνά σε Wi‑Fi ξενοδοχείων, συνεδριακών κέντρων ή coworking χώρων, υπάρχει ένα ρίσκο που πολλοί δεν βλέπουν: δεν χρειάζεται να σπάσουν τον κωδικό σας για να σας κλέψουν τον λογαριασμό. Αρκεί να πειράξουν το DNS του δικτύου και να σας στείλουν σε ψεύτικη σελίδα σύνδεσης Microsoft 365, εκεί που οι περισσότεροι βάζουν βιαστικά email και κωδικό χωρίς δεύτερη σκέψη.

Η μέθοδος είναι ύπουλη γιατί μοιάζει με “κανονικό” πρόβλημα σύνδεσης. Ο χρήστης βλέπει ένα login page που θυμίζει Microsoft, πιστεύει ότι το Wi‑Fi θέλει ξανά έλεγχο ταυτότητας και δίνει διαπιστευτήρια. Από εκεί και πέρα, οι επιτιθέμενοι μπορούν να μπουν σε email, OneDrive, Teams και εταιρικές εφαρμογές, ειδικά όταν ο λογαριασμός δεν έχει σωστό multi-factor authentication ή όταν ο κωδικός χρησιμοποιείται αλλού.

Το πρακτικό μήνυμα: το δημόσιο Wi‑Fi δεν είναι πρόβλημα μόνο για “κάποιον άλλον”. Αν δουλεύετε από ταξίδι, αν έχετε μικρή επιχείρηση ή αν συγχρονίζετε το προσωπικό σας email με τηλέφωνο και laptop, ένα κακό DNS ή ένα ψεύτικο captive portal αρκεί για να ανοίξει η πόρτα.

Πώς στήνεται η παγίδα στο hotel Wi‑Fi

Οι δράστες στοχεύουν πρώτα τη συσκευή που δίνει το Internet στο δίκτυο, συνήθως router ή access point. Αν καταφέρουν να αλλάξουν τις DNS ρυθμίσεις, όποιος μπαίνει στο Wi‑Fi μπορεί να οδηγείται σε λάθος διεύθυνση όταν πληκτρολογεί μια υπηρεσία σύνδεσης. Στην πράξη, ο browser μπορεί να καταλήξει σε σελίδα που μιμείται το Microsoft 365 login και ζητά ξανά κωδικό.

Αυτό το κόλπο δουλεύει καλύτερα όταν ο χρήστης βιάζεται, χρησιμοποιεί ίδιο password σε πολλές υπηρεσίες ή δεν προσέχει το domain στη γραμμή διεύθυνσης. Εδώ δεν μιλάμε για “χακάρουν το Microsoft” αλλά για πιο πεζή και επικίνδυνη απάτη: αλλοιώνουν τη διαδρομή που ακολουθεί η συσκευή σας μέσα στο δίκτυο.

Για ξενοδοχεία, μικρά καταλύματα και event venues στην Ελλάδα αυτό είναι διπλό καμπανάκι. Δεν αρκεί να υπάρχει Wi‑Fi “για τους πελάτες”. Αν δεν υπάρχει σωστή διαχείριση πρόσβασης στον εξοπλισμό, ισχυρός κωδικός admin, περιορισμός στις αλλαγές ρυθμίσεων και ξεχωριστό δίκτυο για επισκέπτες, ο χώρος γίνεται εύκολος στόχος και μαζί του οι λογαριασμοί των φιλοξενούμενων.

Τι να ελέγξετε στον λογαριασμό Microsoft 365 από το κινητό ή το laptop

Αν υποψιάζεστε ότι δώσατε στοιχεία σε ύποπτη σελίδα, κινηθείτε άμεσα. Αλλάξτε τον κωδικό από αξιόπιστο δίκτυο, όχι από το ίδιο Wi‑Fi που σας μπέρδεψε. Μετά μπείτε στις ρυθμίσεις ασφαλείας του Microsoft account και κάντε τρεις ελέγχους: ενεργές συνδέσεις, πρόσφατη δραστηριότητα και μέθοδοι 2FA.

Αν δείτε συσκευή ή τοποθεσία που δεν αναγνωρίζετε, αποσυνδέστε όλες τις συνεδρίες. Αν έχετε 2FA μόνο με SMS, βάλτε εφαρμογή επαλήθευσης ή, ακόμη καλύτερα, passkey όπου υποστηρίζεται. Για εταιρικούς λογαριασμούς, ζητήστε από τον διαχειριστή να ελέγξει αν υπάρχουν περίεργοι κανόνες προώθησης email, νέες εφαρμογές με πρόσβαση στο mailbox ή αλλαγές σε recovery στοιχεία. Αυτά είναι κλασικά σημάδια ότι κάποιος μπήκε πιο βαθιά από όσο νομίζατε.

Μην ξεχάσετε και το cloud backup. Αν ο λογαριασμός Microsoft συνδέεται με OneDrive, κάποιος μπορεί να δει αρχεία, να κατεβάσει έγγραφα ή να προσπαθήσει να ψαρέψει περισσότερα δεδομένα από το περιεχόμενο των email. Για μικρές επιχειρήσεις, η ζημιά συχνά ξεκινά από έναν “αθώο” εταιρικό λογαριασμό και μετά εξαπλώνεται σε πελάτες, invoices και συνεργάτες.

Οι ρυθμίσεις που μειώνουν τον κίνδυνο πριν μπείτε στο επόμενο Wi‑Fi

Πριν ταξιδέψετε ή μπείτε σε δημόσιο δίκτυο, κάντε μερικές απλές κινήσεις που έχουν πραγματικό αποτέλεσμα. Ενεργοποιήστε passkey ή app-based 2FA σε Microsoft 365, Gmail, Meta, banking apps και οτιδήποτε κρατά προσωπικά δεδομένα. Μην βασίζεστε μόνο σε SMS, ειδικά αν ταξιδεύετε συχνά ή αν ο λογαριασμός σας είναι στόχος για phishing.

Στο laptop και στο κινητό, βεβαιωθείτε ότι το HTTPS-only mode είναι ενεργό όπου γίνεται, οι ενημερώσεις ασφαλείας τρέχουν και το αυτόματο άνοιγμα άγνωστων Wi‑Fi portals δεν σας ξεγελά. Σε Windows 11, κρατήστε ενεργό το SmartScreen και μην αγνοείτε τις ειδοποιήσεις του browser για ύποπτα πιστοποιητικά ή μη ασφαλείς σελίδες. Στο iPhone και στο Android, αποφύγετε να περνάτε κωδικούς όταν το όνομα του δικτύου μοιάζει ύποπτα γενικό, σαν “Hotel Free WiFi” με δεκάδες παραλλαγές.

Για μικρές επιχειρήσεις, το πιο χρήσιμο μέτρο είναι το πιο βαρετό: ξεχωριστό guest Wi‑Fi, κλειδωμένο admin password στον router, αλλαγή προεπιλεγμένων στοιχείων πρόσβασης, ενημερωμένο firmware και καταγραφή των συσκευών που μπαίνουν στο δίκτυο. Αν έχετε ξενοδοχείο, καφετέρια ή χώρο με επισκέπτες, αυτό δεν είναι “IT πολυτέλεια”. Είναι βασική άμυνα.

Η άλλη πλευρά της ίδιας απάτης: ψεύτικες “δωρεάν παροχές” που κλέβουν codes

Το μοτίβο δεν σταματά στα Wi‑Fi δίκτυα. Την ίδια περίοδο, άλλη απάτη στόχευσε παίκτες με “δωρεάν points” για Call of Duty Mobile και προσπάθησε να πάρει λογαριασμούς και κωδικούς 2FA. Το κοινό νήμα είναι το ίδιο: η υπόσχεση για γρήγορο όφελος ρίχνει την άμυνα του χρήστη.

Είτε πρόκειται για εταιρικό email είτε για gaming account, ο στόχος είναι να σας βγάλουν από τη ρουτίνα της προσοχής. Το ψεύτικο login page, το giveaway, το “επείγον” μήνυμα υποστήριξης ή το Wi‑Fi που ζητά ξανά σύνδεση παίζουν στον ίδιο μηχανισμό. Αν κάτι σας σπρώχνει να δώσετε στοιχεία χωρίς να σταθείτε μισό λεπτό, τότε είναι ακριβώς το σημείο που πρέπει να πατήσετε φρένο.

Η ασφαλής συνήθεια είναι απλή: μην πληκτρολογείτε κωδικούς από σύνδεσμο που ήρθε μέσα από captive portal, μήνυμα ή popup. Ανοίξτε μόνοι σας την εφαρμογή ή πληκτρολογήστε χειροκίνητα τη διεύθυνση της υπηρεσίας. Για Microsoft 365, μπείτε από το επίσημο app ή από σελιδοδείκτη που έχετε ήδη αποθηκεύσει. Αυτό από μόνο του κόβει μεγάλο μέρος των επιτυχημένων phishing προσπαθειών.

Τεκμηρίωση