Cybersecurity

NovaCookies: η απάτη που κλέβει Microsoft 365 μέσω DocuSign

Μια νέα καμπάνια phishing χρησιμοποιεί αληθινές ειδοποιήσεις DocuSign ως δόλωμα για να κλέψει ενεργές συνεδρίες Microsoft 365. Αν δουλεύεις με email, Teams ή OneDrive, υπάρχουν άμεσα βήματα που πρέπει να κάνεις σήμερα.

Αν χρησιμοποιείς Microsoft 365 για email, Teams ή OneDrive, αυτό το νέο κόλπο θέλει προσοχή: οι επιτιθέμενοι δεν ζητούν μόνο κωδικό, προσπαθούν να κλέψουν την ήδη ανοιχτή συνεδρία σου. Εκεί βρίσκεται η παγίδα. Το μήνυμα φαίνεται γνώριμο, η ειδοποίηση μοιάζει αληθινή, και το θύμα καταλήγει σε σελίδα που δεν μοιάζει ύποπτη με την πρώτη ματιά. Στόχος δεν είναι απλώς να μπει κάποιος στον λογαριασμό σου μια φορά, αλλά να κρατήσει πρόσβαση χωρίς να ξαναζητήσει τον κωδικό σου.

Για ελληνικές μικρές επιχειρήσεις, λογιστήρια, δικηγορικά γραφεία και ομάδες που δουλεύουν όλη μέρα από Outlook και Teams, αυτό είναι πιο επικίνδυνο από ένα κλασικό phishing email. Αν κάποιος πάρει πρόσβαση σε Microsoft 365 session, μπορεί να δει αλληλογραφία, αρχεία, επαφές και εσωτερικές συζητήσεις πριν καν καταλάβεις ότι κάτι πήγε στραβά.

Πώς δουλεύει το δόλωμα με τα DocuSign μηνύματα

Το σενάριο πατά πάνω στην καθημερινή συνήθεια: έγγραφα, υπογραφές, τιμολόγια, συμβόλαια και συνεργασίες περνούν συχνά από DocuSign ή αντίστοιχες υπηρεσίες. Ο χρήστης βλέπει μια ειδοποίηση που μοιάζει απολύτως φυσιολογική και πατά χωρίς δεύτερη σκέψη. Από εκεί και πέρα, το ύπουλο κομμάτι είναι ο ενδιάμεσος μηχανισμός που παρεμβάλλεται ανάμεσα στο login και στην πραγματική υπηρεσία, ώστε να καταγράψει ό,τι χρειάζεται για να κρατήσει ανοιχτή τη σύνδεση.

Αυτό το είδος επιθέσεων δεν στηρίζεται μόνο στο να μαντέψει κανείς τον κωδικό σου. Εκμεταλλεύεται το γεγονός ότι πολλοί μπαίνουν μία φορά στο Microsoft 365 και μετά μένουν συνδεδεμένοι για ώρες ή και μέρες. Αν ο επιτιθέμενος αποκτήσει το session token, ο κωδικός από μόνος του δεν αρκεί για να τον πετάξει έξω αμέσως.

Ποιοι κινδυνεύουν περισσότερο στην πράξη

Ο μεγαλύτερος κίνδυνος δεν αφορά μόνο εταιρείες με ισχυρό IT τμήμα. Αφορά κυρίως μικρές ομάδες που λειτουργούν γρήγορα και βασίζονται σε λογαριασμούς Microsoft για τα πάντα: mail, αρχεία, κοινόχρηστα έγγραφα, ημερολόγια, φόρμες, ακόμα και λογαριασμούς πελατών. Εκεί, ένα λάθος κλικ μπορεί να ανοίξει δρόμο για mail forwarding, αλλαγή ρυθμίσεων ασφαλείας ή πρόσβαση σε ευαίσθητα αρχεία στο OneDrive και στο SharePoint.

Αν έχεις προσωπικό Gmail για δουλειά, ίδιες συνήθειες πρέπει να κόψεις, αλλά το Microsoft 365 έχει ακόμη μεγαλύτερη αξία-στόχο επειδή πολλές επιχειρήσεις το χρησιμοποιούν σαν κεντρικό κόμβο. Γι’ αυτό και η απάτη δεν ψάχνει απλώς για μια απλή σύνδεση. Ψάχνει για τον λογαριασμό που «κρατάει τα κλειδιά».

Τα σημάδια που πρέπει να σε βάλουν σε συναγερμό

Μην κοιτάς μόνο αν το email έχει σωστό λογότυπο. Δώσε βάση στο πώς σε σπρώχνει να ενεργήσεις. Αν το μήνυμα ζητά άμεσο άνοιγμα εγγράφου, αν σε οδηγεί σε μια φόρμα σύνδεσης που εμφανίζεται μετά από ανακατεύθυνση, ή αν η διαδικασία υπογραφής μοιάζει ελαφρώς διαφορετική από ό,τι περιμένεις, σταμάτα εκεί. Το ίδιο ισχύει αν βλέπεις ασυνήθιστα domain, περίεργα redirects, ή login σε παράθυρο που ανοίγει έξω από το συνηθισμένο περιβάλλον της υπηρεσίας.

Ένα ακόμη κόκκινο σημείο είναι όταν η ειδοποίηση αφορά κάτι που δεν περίμενες πραγματικά. Οι επιτιθέμενοι ποντάρουν στη βιασύνη. Θέλουν να πεις «το χρειάζομαι τώρα» και να μην ελέγξεις αν το έγγραφο, ο αποστολέας ή το domain ταιριάζουν με την καθημερινή σου ροή.

Τι να κάνεις τώρα για να μη μείνεις εκτεθειμένος

Το πιο σημαντικό βήμα είναι να ενεργοποιήσεις επιβεβαίωση πολλαπλών παραγόντων σε όλους τους λογαριασμούς Microsoft 365, ιδανικά με app-based 2FA ή passkeys όπου υπάρχει υποστήριξη. Μην βασίζεσαι μόνο σε SMS, ειδικά αν διαχειρίζεσαι εταιρικούς λογαριασμούς. Κράτα ξεχωριστό password manager, δώσε μοναδικό κωδικό σε κάθε υπηρεσία και μην επαναχρησιμοποιείς τον ίδιο κωδικό σε DocuSign, Microsoft, Gmail ή άλλες πλατφόρμες.

Αν χειρίζεσαι εταιρικό περιβάλλον, έλεγξε αν μπορείτε να περιορίσετε την παραμονή των sessions, να απαιτείται επανασύνδεση σε πιο ευαίσθητες ενέργειες και να παρακολουθείτε ασυνήθιστη πρόσβαση από νέες χώρες ή συσκευές. Σε οργανισμούς με Microsoft 365, αξίζει να κοιτάξεις και τα sign-in logs, τα forwarding rules στο Outlook και τις πρόσφατες συνδέσεις σε OneDrive και SharePoint. Εκεί φαίνεται συχνά η ζημιά πριν γίνει αντιληπτή από τον χρήστη.

Για προσωπικούς χρήστες, κάνε τρία απλά πράγματα σήμερα: αποσύνδεσε παλιές συσκευές από τον λογαριασμό σου, άλλαξε κωδικό αν έχεις την παραμικρή υποψία, και έλεγξε αν υπάρχουν κανόνες προώθησης email που δεν έβαλες εσύ. Αν δεις κάτι άγνωστο, αντιμετώπισέ το σαν περιστατικό παραβίασης και όχι σαν απλό spam.

Η πιο χρήσιμη συνήθεια: έλεγχος πριν το κλικ

Δεν χρειάζεται να γίνεις παρανοϊκός για να μείνεις ασφαλής. Χρειάζεται να κόψεις το αυτόματο κλικ. Άνοιγε DocuSign, Microsoft 365 και οποιαδήποτε φόρμα σύνδεσης μόνο από την εφαρμογή ή από bookmark που έχεις αποθηκεύσει εσύ. Αν πάρεις ειδοποίηση για υπογραφή ή έγγραφο, έλεγξε τον αποστολέα με δεύτερο τρόπο πριν ανοίξεις οτιδήποτε. Στην Ελλάδα, όπου πολλοί δουλεύουν ακόμη από κοινόχρηστα γραφεία, προσωπικά laptops και κινητά με μισορυθμισμένη ασφάλεια, αυτό το ένα βήμα κάνει μεγάλη διαφορά.

Αν η επιχείρησή σου στηρίζεται στο Microsoft 365, αυτή είναι καλή αφορμή για έναν γρήγορο έλεγχο ασφαλείας: MFA παντού, αφαίρεση παλιών sessions, πολιτικές για συσκευές, και εκπαίδευση του προσωπικού να μην αντιμετωπίζει κάθε έγγραφο υπογραφής σαν αυτονόητο. Οι περισσότερες επιθέσεις δεν σπάνε την κρυπτογράφηση· σπάνε τη συνήθεια.

Τεκμηρίωση