Cybersecurity

N0va phishing: πώς προστατεύεις λογαριασμούς και email

Το N0va δεν βασίζεται σε θορυβώδες malware αλλά σε πειστικά phishing flows και κλεμμένα logins. Για μικρές επιχειρήσεις και χρήστες στην Ελλάδα, η άμυνα ξεκινά από passkeys, 2FA και έλεγχο των μηνυμάτων που ζητούν άμεση είσοδο σε υπηρεσίες.

Το νέο κύμα phishing που συνδέεται με το N0va δεν κυνηγά πρώτα τον υπολογιστή σου. Κυνηγά τον λογαριασμό σου. Αυτό είναι και το πιο ανησυχητικό: αν κάποιος περάσει από το login, μπορεί να μπει σε Microsoft 365, Google Workspace, CRM, cloud storage ή εταιρικό email χωρίς να αφήσει τα κλασικά ίχνη ενός «μολυσμένου» PC.

Για τον μέσο χρήστη αυτό μεταφράζεται σε κλεμμένο Gmail, Instagram ή iCloud. Για μια μικρή επιχείρηση στην Ελλάδα, μπορεί να σημαίνει πρόσβαση σε παραγγελίες, τιμολόγια, συνεργάτες και εσωτερικά έγγραφα. Και επειδή τέτοιες επιθέσεις πατάνε σε νόμιμες ροές αυθεντικοποίησης, τα παλιά αντανακλαστικά τύπου «κοίτα αν έχει ιό το αρχείο» δεν αρκούν.

Πού χτυπά το N0va και γιατί περνά πιο εύκολα

Η λογική είναι απλή: οι επιτιθέμενοι στήνουν σελίδες που μοιάζουν με γνωστές υπηρεσίες και σπρώχνουν τον χρήστη να δώσει στοιχεία σε φόρμα σύνδεσης ή σε βήμα επιβεβαίωσης που δείχνει αθώο. Δεν χρειάζεται πάντα κακόβουλο αρχείο ούτε εμφανές malware. Αρκεί να πείσουν τον χρήστη ότι κάνει «κανονικό login».

Αυτό το μοντέλο δουλεύει καλά σε περιβάλλοντα που έχουν πολλούς cloud λογαριασμούς, remote εργασία και γρήγορες εγκρίσεις από κινητό. Εκεί χωράνε πολλά λάθη: ένας βιαστικός υπάλληλος, ένα ψεύτικο μήνυμα για κοινόχρηστο αρχείο, ένα αίτημα αλλαγής password, ένα δήθεν security check. Το N0va ποντάρει ακριβώς σε αυτή τη ρουτίνα.

Τα σημάδια που πρέπει να κοιτάς πριν γράψεις κωδικό

Το πιο χρήσιμο φίλτρο είναι να κοιτάς το περιβάλλον γύρω από το login, όχι μόνο το κείμενο του email. Αν η σελίδα σε στέλνει σε περίεργο domain, αν το URL έχει μικρές αλλαγές στο όνομα της υπηρεσίας, αν σε πιέζει να δράσεις άμεσα ή αν το μήνυμα ζητά να επιβεβαιώσεις στοιχεία που κανονικά δεν χρειάζονται, κράτα απόσταση.

Πρόσεξε ιδιαίτερα τα παρακάτω:

  • μην μπαίνεις σε υπηρεσίες από link μέσα σε email όταν πρόκειται για κρίσιμους λογαριασμούς,
  • έλεγχε το domain πριν πληκτρολογήσεις password,
  • μην εγκρίνεις push notification που δεν περίμενες,
  • αν χρησιμοποιείς Microsoft, Google ή εταιρικό SSO, μπες από αποθηκευμένο bookmark ή χειροκίνητη διεύθυνση,
  • αν κάτι ζητά επανειλημμένα κωδικό, σταμάτα και ξανασκέψου το.

Σε μικρές επιχειρήσεις, αυτά τα λάθη γίνονται συχνά από λογιστήριο, πωλήσεις και διοίκηση, δηλαδή από λογαριασμούς που έχουν πραγματικό βάρος. Εκεί ακριβώς ποντάρουν οι phishers.

Passkeys, 2FA και email προστασία που αξίζουν τώρα

Αν θες να μειώσεις ουσιαστικά τον κίνδυνο, ξεκίνα από τρία πράγματα: passkeys όπου υπάρχουν, 2FA παντού και κλείδωμα του email που χρησιμοποιείς για επαναφορά πρόσβασης. Το email παραμένει ο βασικός κρίκος. Αν χαθεί εκεί, μετά ακολουθούν όλα τα άλλα.

Για προσωπικούς λογαριασμούς, βάλε 2FA με app αυθεντικοποίησης αντί για SMS όπου γίνεται. Για επαγγελματικούς λογαριασμούς, προτίμησε hardware security keys για τους διαχειριστές και τα κρίσιμα mailbox. Δεν είναι υπερβολή. Είναι ο πιο καθαρός τρόπος να σπάσεις το σενάριο «έκλεψαν password, μπαίνουν κατευθείαν».

Επίσης, έλεγξε αν το email ανάκτησης είναι σωστό, αν έχεις ενημερωμένα recovery codes και αν ο λογαριασμός σου έχει ενεργά παλιές συσκευές που δεν χρησιμοποιείς πια. Πολλές παραβιάσεις δεν ξεκινούν από νέα επίθεση, αλλά από παλιές συνδέσεις που έμειναν ανοιχτές.

Τι να αλλάξει μια μικρή επιχείρηση από σήμερα

Αν διαχειρίζεσαι μικρή ομάδα, μη μείνεις μόνο στο «μην πατάτε links». Οργάνωσε το minimum: MFA για όλους, ξεχωριστούς λογαριασμούς αντί για κοινόχρηστα credentials, περιορισμένα admin δικαιώματα και έλεγχο πρόσβασης σε SaaS εφαρμογές. Όσο λιγότεροι έχουν υψηλά δικαιώματα, τόσο μικρότερη η ζημιά αν πέσει ένας λογαριασμός.

Χρήσιμο είναι επίσης να κοιτάξεις τις ρυθμίσεις ασφαλείας σε Microsoft 365, Google Workspace ή οποιοδήποτε identity provider χρησιμοποιείτε. Βάλε conditional access όπου γίνεται, προειδοποιήσεις για νέα login από άγνωστη χώρα ή συσκευή και πολιτική για password reset μόνο από επίσημο κανάλι, όχι από απάντηση σε email.

Αν η επιχείρηση έχει λογιστήριο, HR ή εξωτερικούς συνεργάτες, αυτά τα τμήματα χρειάζονται ξεχωριστή προσοχή. Εκεί κυκλοφορούν invoice scams, αλλαγές IBAN, ψεύτικα portals και αιτήματα για «γρήγορη επιβεβαίωση». Μια φθηνή διαδικασία ελέγχου με δεύτερο κανάλι επικοινωνίας μπορεί να γλιτώσει πολύ ακριβό πρόβλημα.

Όταν ο browser γίνεται το αδύναμο σημείο

Η εικόνα γίνεται πιο περίπλοκη όταν ο browser φιλοξενεί και AI βοηθούς ή επεκτάσεις που έχουν πρόσβαση σε λογαριασμούς. Δεν αρκεί πια να προσέχεις μόνο το email. Θέλει έλεγχο και στις επεκτάσεις του Chrome, Edge ή άλλου browser, ειδικά αν έχουν πρόσβαση σε δεδομένα σύνδεσης, φόρμες ή επιχειρησιακά εργαλεία.

Κάνε έναν γρήγορο καθαρισμό: αφαίρεσε ό,τι δεν χρειάζεσαι, έλεγξε ποια extensions έχουν άδειες σε όλους τους ιστότοπους και ενημέρωσε browser και λειτουργικό. Σε Windows 11 και macOS οι ενημερώσεις ασφαλείας δεν είναι διακοσμητικές. Κλείνουν τρύπες που αξιοποιούνται έμμεσα από επιθέσεις που ξεκινούν με phishing και καταλήγουν σε account takeover.

Αν χρησιμοποιείς AI βοηθούς στο browser για αποθηκευμένα δεδομένα, βάλε όριο. Μην αφήνεις το ίδιο προφίλ να μπλέκει προσωπικά email, εταιρικά portals και εργαλεία που χειρίζονται ευαίσθητες πληροφορίες. Όσο πιο καθαρός ο διαχωρισμός, τόσο πιο δύσκολη η αλυσιδωτή παραβίαση.

Ο πρακτικός κανόνας για σήμερα

Το N0va και τα παρόμοια phishkits δείχνουν ότι οι επιτιθέμενοι δεν κυνηγούν πάντα το πιο εντυπωσιακό exploit. Κυνηγούν τη συνήθεια. Το δικό σου κέρδος από αυτή την ιστορία είναι να αλλάξεις τρεις συνήθειες: μην εμπιστεύεσαι login από link, μην κρατάς αδύναμο email ανάκτησης και μην αφήνεις κρίσιμους λογαριασμούς με μόνο ένα factor προστασίας.

Αν έχεις μόνο δέκα λεπτά, κάνε αυτά τώρα: άλλαξε σε 2FA με app, έλεγξε τις ενεργές συσκευές στους λογαριασμούς σου και απενεργοποίησε παλιές επεκτάσεις browser. Αν έχεις επιχείρηση, πρόσθεσε και μια εσωτερική οδηγία: καμία αλλαγή πρόσβασης, πληρωμής ή password χωρίς δεύτερη επιβεβαίωση από ξεχωριστό κανάλι.

Δεν χρειάζεται πανικός. Χρειάζεται πειθαρχία. Στο phishing, αυτό κάνει τη διαφορά.

Τεκμηρίωση