Αν ένα email φαίνεται «καθαρό» αλλά κάτι δεν σου κάθεται καλά, κράτα μικρό καλάθι. Μια νέα καμπάνια phishing πέρασε φίλτρα επειδή έκρυβε λέξεις-δολώματα μέσα σε αόρατους Unicode χαρακτήρες. Για τον χρήστη, αυτό μεταφράζεται σε κάτι απλό και ενοχλητικό: μην εμπιστεύεστε ένα μήνυμα μόνο επειδή έφτασε στο inbox σας χωρίς προειδοποίηση.
Το πρόβλημα δεν αφορά μόνο μεγάλες εταιρείες. Αγγίζει Gmail, Outlook, Microsoft 365, εταιρικά email και μικρές επιχειρήσεις που βασίζονται στο ηλεκτρονικό ταχυδρομείο για τιμολόγια, προσφορές, παραγγελίες και επικοινωνία με πελάτες. Όταν ένας επιτιθέμενος βρίσκει τρόπο να περάσει κάτω από τα φίλτρα, το ρίσκο δεν είναι θεωρητικό: μια λάθος κλικ, ένας ψεύτικος σύνδεσμος ή ένα login σε πλαστή σελίδα αρκεί για να χαθεί λογαριασμός ή να ανοίξει ο δρόμος για περαιτέρω απάτη.
Πώς δουλεύει το κόλπο με τους αόρατους Unicode χαρακτήρες
Η βασική ιδέα είναι πονηρή αλλά όχι περίπλοκη. Οι επιτιθέμενοι χωρίζουν λέξεις-κλειδιά μέσα στο μήνυμα με χαρακτήρες που δεν φαίνονται εύκολα στον άνθρωπο, αλλά μπερδεύουν τα συστήματα φιλτραρίσματος. Έτσι, ένα email που περιέχει λέξεις όπως «funding» ή άλλους οικονομικούς όρους μπορεί να μην αναγνωριστεί σωστά ως ύποπτο. Ο παραλήπτης βλέπει ένα κανονικό, συχνά επαγγελματικό μήνυμα. Το φίλτρο βλέπει κάτι πιο αθώο απ’ όσο είναι στην πραγματικότητα.
Αυτό δεν σημαίνει ότι οι κλασικές άμυνες στα email «απέτυχαν» ξαφνικά. Σημαίνει ότι οι απατεώνες προσαρμόζονται γρήγορα και δοκιμάζουν τρόπους για να περάσουν από τα συστήματα που βασίζονται κυρίως σε λέξεις-κλειδιά και μοτίβα. Σε μια εποχή που τα inboxes γεμίζουν με αυτοματοποιημένα μηνύματα, αυτή η τακτική τους δίνει λίγο παραπάνω χώρο να δοκιμάσουν την τύχη τους.
Τα σημάδια που πρέπει να σε βάλουν σε υποψίες
Ακόμα κι αν το μήνυμα πέρασε από το spam, υπάρχουν σημάδια που φαίνονται στον άνθρωπο πιο εύκολα από ό,τι σε έναν αλγόριθμο. Κοίτα πρώτα τον αποστολέα: διεύθυνση, domain, ορθογραφία, τυχόν περίεργους χαρακτήρες ή ονόματα που θυμίζουν τράπεζα, courier, λογιστήριο ή πλατφόρμα cloud αλλά δεν είναι ακριβώς τα σωστά. Μετά διάβασε το κείμενο χωρίς βιασύνη. Πιέζει για άμεση ενέργεια; Μιλά για τιμολόγιο, επιστροφή χρημάτων, blocked account ή αποτυχημένη πληρωμή; Ζητά να ανοίξεις σύνδεσμο ή να κατεβάσεις αρχείο;
Στη μικρή επιχείρηση, τα πιο επικίνδυνα email είναι συχνά τα «βαρετά»: μια δήθεν παραγγελία, μια ψεύτικη προσφορά, ένα δήθεν ενημερωμένο τιμολόγιο ή ένα μήνυμα που φαίνεται να αφορά προμηθευτή. Αυτά τα σενάρια δουλεύουν γιατί δεν τρομάζουν αμέσως. Σε βάζουν απλώς να κάνεις ένα γρήγορο βήμα, ακριβώς εκεί που πέφτουν οι περισσότερες παγίδες.
Τι να κάνεις τώρα σε Gmail, Outlook και εταιρικά inbox
Αν χρησιμοποιείς Gmail ή Outlook, άνοιξε για λίγο τις ρυθμίσεις ασφάλειας και έλεγξε αν έχεις ενεργό έλεγχο δύο παραγόντων ή καλύτερα passkeys όπου υποστηρίζονται. Ένας κλεμμένος κωδικός δεν αρκεί όταν υπάρχει δεύτερο στρώμα προστασίας. Στα εταιρικά περιβάλλοντα, ζητήστε από τον διαχειριστή να ελέγξει τα email security rules, τα anti-phishing policies και το αν το σύστημα κάνει σωστό handling σε ύποπτους χαρακτήρες ή σε παραμορφωμένα κείμενα.
Σε προσωπικό επίπεδο, μην κάνεις login ποτέ από σύνδεσμο που ήρθε με email όταν το μήνυμα σε πιέζει να δράσεις άμεσα. Άνοιξε ξεχωριστά τον browser, γράψε εσύ τη διεύθυνση της υπηρεσίας και μπες από εκεί. Αν πρόκειται για τράπεζα, τράβα χειρόφρενο και μην πατάς τίποτα. Αν πρόκειται για εργαλείο όπως Microsoft 365, Google Workspace, Dropbox ή PayPal, η ίδια αρχή ισχύει: μόνο χειροκίνητη είσοδος, ποτέ από το link του μηνύματος.
Για μικρές επιχειρήσεις στην Ελλάδα, η πρακτική άμυνα είναι και διαδικαστική. Βάλτε κανόνα για επιβεβαίωση πληρωμών και αλλαγών σε IBAN από δεύτερο κανάλι, ιδανικά τηλεφωνικά ή με εσωτερική ροή εγκρίσεων. Πολλές απάτες ξεκινούν από ένα email που μοιάζει νόμιμο και τελειώνουν με μεταφορά χρημάτων σε λάθος λογαριασμό. Εκεί δεν υπάρχει «undo».
Οι δύο κινήσεις που αξίζουν περισσότερο από όλα
Η πρώτη είναι να ενεργοποιήσεις 2FA παντού όπου μπορείς, κατά προτίμηση με app ή passkey και όχι μόνο με SMS. Η δεύτερη είναι να βάλεις φίλτρο σκεπτικισμού πριν από κάθε κλικ. Αν ένα μήνυμα ζητά κωδικό, πληρωμή, αλλαγή στοιχείων ή λήψη αρχείου, σταμάτα για δέκα δευτερόλεπτα. Αυτό το μικρό κενό συχνά σώζει λογαριασμούς.
Αν έχεις ήδη πατήσει κάτι που δεν έπρεπε, άλλαξε αμέσως κωδικό, αποσύνδεσε ενεργές συνεδρίες, έλεγξε αν έχουν προστεθεί περίεργοι κανόνες προώθησης στο email σου και δες αν υπάρχει ενεργό login από άγνωστη συσκευή. Στα Windows 11 ή σε εταιρικούς υπολογιστές, τρέξε πλήρη έλεγχο ασφαλείας και ενημέρωσε τα πάντα. Όσο πιο γρήγορα το κόψεις, τόσο μικρότερη η ζημιά.
Το πιο ουσιαστικό συμπέρασμα είναι ότι το phishing δεν βασίζεται πια μόνο σε κακά links και πρόχειρες σελίδες. Τώρα δοκιμάζει και τα όρια των φίλτρων. Γι’ αυτό η άμυνα δεν μπορεί να μένει μόνο στο antivirus ή στο spam folder. Θέλει καλή ρύθμιση λογαριασμών, προσοχή στα emails και λίγη παραπάνω δυσπιστία σε κάθε μήνυμα που σε σπρώχνει να βιαστείς.