Cybersecurity

Νέο Windows malware με AI: πώς να προστατέψετε λογαριασμούς και PCs

Ένα νέο Windows malware χρησιμοποιεί μοντέλα AI για να αποφασίζει μόνο του την επόμενη κίνηση μετά την παραβίαση. Αυτό ανεβάζει τον πήχη για χρήστες και μικρές επιχειρήσεις, αλλά υπάρχουν απλά μέτρα που μειώνουν πολύ το ρίσκο.

Το νέο ClosedQuorum δεν μοιάζει με το κλασικό Windows malware που ψάχνει απλώς κωδικούς και φεύγει. Η διαφορά του είναι πιο ανησυχητική: χρησιμοποιεί μοντέλα τεχνητής νοημοσύνης για να διαλέγει τι θα κάνει μετά την αρχική παραβίαση. Για τον απλό χρήστη αυτό σημαίνει πιο «έξυπνες» επιθέσεις. Για μια μικρή επιχείρηση σημαίνει ότι ένα μολυσμένο PC μπορεί να γίνει πιο επίμονο, πιο δύσκολο να προβλεφθεί και πιο επικίνδυνο για λογαριασμούς, email και κοινόχρηστα αρχεία.

Το μήνυμα δεν είναι να πανικοβληθείτε. Είναι να σφίξετε τα βασικά. Οι περισσότερες επιτυχημένες επιθέσεις δεν βασίζονται σε μαγικά exploits, αλλά σε αδύναμους κωδικούς, χαλαρό MFA, παλιά Windows, κακή διαχείριση email και βιαστικά κλικ σε συνημμένα ή links. Εκεί ακριβώς χτυπάνε τέτοια εργαλεία.

Πού αλλάζει το παιχνίδι με malware που «σκέφτεται»

Το παλιό malware ακολουθούσε συχνά ένα σταθερό μοτίβο: μόλυνση, κρυφή εγκατάσταση, κλοπή δεδομένων, ίσως κρυπτογράφηση. Ένα πιο σύγχρονο δείγμα, όπως το ClosedQuorum, μπορεί να χρησιμοποιεί AI για να αποφασίζει ποια ενέργεια βολεύει περισσότερο κάθε φορά. Να επιλέγει δηλαδή αν θα κινηθεί προς κλοπή credentials, lateral movement μέσα στο δίκτυο, επιμονή στη συσκευή ή πιο στοχευμένη εξαγωγή δεδομένων.

Στην πράξη αυτό δυσκολεύει την άμυνα. Δεν αρκεί πια να ψάχνεις μόνο για ένα συγκεκριμένο pattern ή για ένα μόνο κακόβουλο αρχείο. Χρειάζεσαι καλύτερη υγιεινή λογαριασμών, ενημερωμένα Windows 11 ή Windows 10 όπου ακόμη χρησιμοποιούνται, σωστή διαχείριση δικαιωμάτων και πιο αυστηρό έλεγχο στο email. Για μικρές ελληνικές επιχειρήσεις με λίγους εργαζόμενους και ένα shared NAS ή ένα Office 365 tenant, αυτό είναι ιδιαίτερα κρίσιμο.

Οι λογαριασμοί που στοχεύουν πρώτα οι επιτιθέμενοι

Αν ένα PC μολυνθεί, το πιο πολύτιμο πράγμα δεν είναι πάντα τα αρχεία του ίδιου του υπολογιστή. Είναι οι λογαριασμοί που ανοίγουν πόρτες: Microsoft account, Gmail, εταιρικό email, Dropbox, OneDrive, password manager, social media, ERP ή accounting tools. Από εκεί ξεκινά η πραγματική ζημιά.

Γι’ αυτό ο πρώτος έλεγχος πρέπει να γίνει στους κωδικούς και στο MFA. Αν χρησιμοποιείτε τον ίδιο κωδικό παντού, σταματήστε εκεί. Αν έχετε 2FA μόνο με SMS, δεν είναι το καλύτερο σενάριο για σημαντικούς λογαριασμούς. Προτιμήστε authenticator app ή, ακόμη καλύτερα, passkeys όπου υποστηρίζονται. Για εταιρικά περιβάλλοντα, οι χρήστες δεν πρέπει να μπορούν να προσθέτουν μόνοι τους αυθαίρετους παρόχους ταυτοποίησης ή να αλλάζουν κρίσιμες ρυθμίσεις χωρίς έλεγχο διαχειριστή.

Αυτό το σημείο έχει σημασία και για όσους δουλεύουν από το σπίτι. Ένα προσωπικό laptop με αποθηκευμένους κωδικούς, ένα παλιό browser profile και αδύναμο MFA αρκούν για να ανοίξει η πόρτα σε email takeover και μετά σε απάτες προς συναδέλφους ή πελάτες.

Τι να κάνετε σήμερα σε Windows, Gmail και Microsoft 365

Αν θέλετε πρακτική άμυνα, ξεκινήστε από τα πιο απλά και πιο αποτελεσματικά:

  • Κάντε updates στα Windows και αφήστε ενεργό το automatic update.
  • Ενεργοποιήστε MFA σε Gmail, Outlook, Microsoft account και κάθε βασική υπηρεσία.
  • Ελέγξτε τις συνδεδεμένες συσκευές σε κάθε λογαριασμό και αποσυνδέστε ό,τι δεν αναγνωρίζετε.
  • Αλλάξτε κωδικούς σε λογαριασμούς που επαναχρησιμοποιείτε συχνά.
  • Κρατήστε ξεχωριστό admin account για τα Windows και δουλεύετε καθημερινά με standard user.
  • Σβήστε παλιά email rules και forwarding που μπορεί να προωθούν κρυφά μηνύματα.
  • Κάντε backup σε 3-2-1 λογική, με ένα αντίγραφο offline ή εκτός του βασικού λογαριασμού cloud.

Στο Gmail και στο Microsoft 365, κοιτάξτε επίσης τα πρόσφατα sign-ins και τα app passwords. Αν βρείτε περίεργη πρόσβαση, δεν αρκεί να αλλάξετε έναν κωδικό και να φύγετε. Πρέπει να αποσυνδέσετε όλες τις συνεδρίες, να ανανεώσετε MFA και να ελέγξετε αν έγινε forwarding ή προστέθηκαν ύποπτες εφαρμογές τρίτων.

Για μικρές επιχειρήσεις: το αδύναμο σημείο δεν είναι πάντα το antivirus

Πολλές μικρές επιχειρήσεις στην Ελλάδα έχουν ένα βασικό antivirus, έναν router του παρόχου, λίγους shared λογαριασμούς και ένα μίγμα από προσωπικές και εταιρικές συσκευές. Αυτό αρκεί για να δουλεύει η καθημερινότητα, αλλά όχι για να αντέξει σε στοχευμένη επίθεση.

Η σωστή κίνηση είναι να περιορίσετε τα προνόμια. Όχι όλοι local admins. Όχι κοινόχρηστοι κωδικοί. Όχι το ίδιο email για παραγγελίες, λογιστήριο και υποστήριξη. Αν μπορείτε, βάλτε διαφορετικά προφίλ πρόσβασης για οικονομικά, διοίκηση και τεχνική υποστήριξη. Κρατήστε logs, έστω και βασικά, και ορίστε διαδικασία για παράξενα αιτήματα πληρωμής ή αλλαγής IBAN. Τα παραδοσιακά phishing emails με «επείγουσα πληρωμή» θα παραμείνουν ο πιο εύκολος δρόμος για τους επιτιθέμενους, ειδικά όταν το malware έχει ήδη πάρει πάτημα μέσα στο περιβάλλον.

Αν μια επιχείρηση δουλεύει με Windows PC που μένουν ανοιχτά όλη μέρα, USB sticks από πελάτες ή συνεργάτες και browsers με αποθηκευμένους κωδικούς χωρίς έλεγχο, έχει ήδη αρκετό ρίσκο. Δεν χρειάζεται μια πολύπλοκη επίθεση για να γίνει ζημιά.

Το απλό τεστ για να δείτε αν είστε εκτεθειμένοι

Υπάρχει ένα γρήγορο τεστ που αξίζει να κάνετε σήμερα. Αν απαντήσετε «ναι» σε δύο ή περισσότερα από τα παρακάτω, θέλετε άμεσο καθάρισμα:

  • Χρησιμοποιείτε τον ίδιο κωδικό σε πάνω από μία υπηρεσία.
  • Έχετε 2FA μόνο με SMS.
  • Δουλεύετε με administrator account στα Windows.
  • Δεν έχετε ελέγξει πρόσφατα τις συνδεδεμένες συσκευές σε Gmail ή Microsoft account.
  • Δεν ξέρετε πού βρίσκεται το τελευταίο offline backup.
  • Κάνετε συχνά κλικ σε συνημμένα ή links χωρίς έλεγχο αποστολέα.

Αν μιλάμε για οικιακό PC, το βασικό πακέτο προστασίας είναι ένα password manager, passkeys όπου γίνεται, ενημερωμένο Windows Defender, browser με περιορισμένα extensions και συχνός έλεγχος λογαριασμών. Αν μιλάμε για μικρή επιχείρηση, προσθέστε policies, backup, διαχείριση συσκευών και ένα σαφές πλάνο αντίδρασης αν πέσει ύποπτη ειδοποίηση σύνδεσης ή αν χαθεί πρόσβαση σε email.

Το ClosedQuorum δείχνει μια τάση που θα βλέπουμε πιο συχνά: κακόβουλο λογισμικό που δεν ακολουθεί πάντα ένα άκαμπτο script, αλλά προσαρμόζεται. Η άμυνα, ευτυχώς, παραμένει αρκετά γήινη. Καλοί κωδικοί, σωστό MFA, τακτικά updates, λιγότερα δικαιώματα, καθαρό backup και ψυχραιμία όταν φτάσει το πρώτο ύποπτο μήνυμα.

Τεκμηρίωση