Οι επιθέσεις που αξιοποιούν AI δεν χρειάζονται πλέον τέλειο ελληνικά-αγγλικά μήνυμα ούτε πρόχειρο ψεύτικο site για να σε ξεγελάσουν. Γίνονται πιο πειστικές, πιο γρήγορες και πιο στοχευμένες — και αυτό αλλάζει το παιχνίδι για Gmail, Google Workspace, Microsoft 365, τραπεζικούς λογαριασμούς και κάθε επιχείρηση που βασίζεται σε email και cloud εργαλεία.
Αν έχεις έναν προσωπικό λογαριασμό που χρησιμοποιείς παντού ή διαχειρίζεσαι μικρή ομάδα στην Ελλάδα, το πρακτικό μήνυμα είναι απλό: μην περιμένεις να «στραβώσει» κάτι για να δράσεις. Βάλε τώρα passkeys όπου γίνεται, κλείδωσε το 2FA, άλλαξε αδύναμους κωδικούς και έλεγξε ποιος έχει πρόσβαση σε email, Drive, WhatsApp Web, social και τραπεζικά apps. Το κόστος ενός κακού login είναι πλέον μεγαλύτερο από ποτέ, γιατί ένα παραβιασμένο inbox μπορεί να ανοίξει δρόμο για διαδοχικές απάτες μέσα σε λίγα λεπτά.
Γιατί το AI κάνει το phishing πιο επικίνδυνο
Το παλιό phishing πρόδιδε συχνά τον εαυτό του: λάθη, περίεργους συνδέσμους, αδέξια διατύπωση. Τα εργαλεία AI αλλάζουν αυτή την εικόνα. Μπορούν να γράψουν πειστικό email στα ελληνικά, να αντιγράψουν ύφος συνεργάτη, να παραγάγουν ψεύτικες οδηγίες πληρωμής και να φτιάξουν σελίδες που μοιάζουν αρκετά με κανονικές για να σε κάνουν να πληκτρολογήσεις κωδικό χωρίς δεύτερη σκέψη.
Το πιο επικίνδυνο δεν είναι μόνο το μήνυμα. Είναι η ταχύτητα. Ένας επιτιθέμενος μπορεί να δοκιμάσει πολλά σενάρια σε λίγη ώρα: πρόσβαση στο inbox, reset σε άλλες υπηρεσίες, αλλαγή recovery email, προώθηση αλληλογραφίας και μετά απόπειρες σε Slack, WhatsApp, banking alerts ή ERP/CRM σε μια μικρή επιχείρηση. Αν ένα εταιρικό mailbox συνδέεται με παραγγελίες, τιμολόγια ή συνεργάτες, η ζημιά δεν μένει στο email.
Τα πρώτα 10 λεπτά που σώζουν λογαριασμούς
Αν ψάχνεις τι να κάνεις άμεσα, ξεκίνα από τα βασικά και κάν’ τα σωστά:
- Άλλαξε κωδικό στον βασικό λογαριασμό email και σε όποια υπηρεσία χρησιμοποιεί τον ίδιο ή παρόμοιο κωδικό.
- Κλείσε το SMS ως μοναδική μέθοδο αν υπάρχει καλύτερη επιλογή. Προτίμησε passkey ή app-based 2FA με authenticator.
- Έλεγξε τις συνδεδεμένες συσκευές σε Gmail, Google Account, Apple ID ή Microsoft account και βγάλε ό,τι δεν αναγνωρίζεις.
- Κοίτα τους κανόνες προώθησης στο email. Οι επιτιθέμενοι συχνά βάζουν κρυφή προώθηση για να βλέπουν μηνύματα και reset links.
- Έλεγξε recovery email και τηλέφωνο. Αν έχουν αλλάξει, έχεις σοβαρό πρόβλημα και πρέπει να κουνηθείς αμέσως.
- Κάνε sign out παντού από κρίσιμες υπηρεσίες και άλλαξε ξανά τους κωδικούς όπου χρειάζεται.
Για όσους δουλεύουν με Google Workspace, το πρώτο βήμα δεν είναι μόνο το password reset. Θέλει άμεσο έλεγχο στα admin logs, στα OAuth app grants και στα mail delegation settings. Εκεί κρύβονται συχνά οι πιο ύπουλες παραβιάσεις, γιατί ο εισβολέας δεν “σπάει” πάντα τον κωδικό· μπορεί απλώς να πάρει άδεια από μια εφαρμογή τρίτου μέρους και να μείνει μέσα.
Πού χτυπά πιο εύκολα μια μικρή επιχείρηση στην Ελλάδα
Οι μικρές ελληνικές επιχειρήσεις έχουν συνήθως το ίδιο αδύναμο σημείο: ένα κοινό email για παραγγελίες, ένα τηλέφωνο για επαληθεύσεις, λίγους κωδικούς που μοιράζονται μεταξύ λογιστηρίου και διοίκησης, και καθόλου σαφή διαδικασία για επιβεβαίωση πληρωμών. Αυτό αρκεί για να στηθεί απάτη τιμολόγησης, αλλαγή IBAN σε email αλυσίδα ή ψεύτικη “επείγουσα” οδηγία από προμηθευτή.
Αν κρατάς επιχείρηση ή ελεύθερο επάγγελμα, βάλε τρεις κανόνες από σήμερα: ποτέ πληρωμή μόνο από email, ποτέ αλλαγή IBAN χωρίς δεύτερο κανάλι επιβεβαίωσης και ποτέ κοινός κωδικός σε πολλούς ανθρώπους. Αν γίνεται, πέρασε σε passkeys ή τουλάχιστον σε ξεχωριστούς κωδικούς ανά υπηρεσία με password manager. Είναι πολύ πιο φθηνό από μια διαρροή τιμολογίων ή μια χαμένη προπληρωμή.
Επίσης, έλεγξε αν οι υπάλληλοι ή οι συνεργάτες χρησιμοποιούν προσωπικά κινητά για εταιρικά email και MFA. Εκεί εμφανίζονται τα πιο συνηθισμένα λάθη: SMS που αλλάζει SIM, αποθηκευμένοι κωδικοί σε παλιές συσκευές, apps που μένουν ενεργά σε tablet που δεν χρησιμοποιείται πια.
Gmail, Android και iPhone: οι ρυθμίσεις που αξίζουν τον χρόνο σου
Στα καθημερινά κινητά, η ασφάλεια δεν θέλει υπερβολές. Θέλει λίγες σωστές ρυθμίσεις:
- Gmail: έλεγξε φίλτρα, forwarding, πρόσβαση από άλλες εφαρμογές και πρόσφατη δραστηριότητα.
- Android: ενεργοποίησε Play Protect, κράτα ενημερώσεις ασφαλείας, δώσε δικαιώματα μόνο όταν χρειάζεται και πρόσεξε side-loaded APKs.
- iPhone: έλεγξε τα trusted devices στο Apple ID, κράτα το iOS ενημερωμένο και μην αγνοείς alerts για login από νέα συσκευή.
- Και στα δύο: βάλε passcode που δεν μαντεύεται εύκολα, βιομετρικά και 2FA σε email, social και τραπεζικές εφαρμογές.
Αν χρησιμοποιείς AI βοηθό σε κινητό ή smartwatch, κοίτα και τις άδειες πρόσβασης. Ένα νέο feature δεν είναι πρόβλημα από μόνο του. Πρόβλημα γίνεται όταν ζητά υπερβολικά πολλά δεδομένα, συνδέεται με κρίσιμους λογαριασμούς και εσύ το αφήνεις ξεκλείδωτο για μήνες.
Πώς ξεχωρίζεις το πειστικό μήνυμα από την παγίδα
Το AI κάνει τα κλασικά σημάδια πιο αδύναμα, όχι όμως ανύπαρκτα. Πρόσεξε ιδιαίτερα τα παρακάτω:
- μήνυμα που ζητά άμεση ενέργεια ή πληρωμή με πίεση χρόνου
- σύνδεσμοι που οδηγούν σε “λογική” σελίδα αλλά με περίεργο domain
- αλλαγές στον τρόπο που σου γράφει συνήθως ένας συνεργάτης
- αιτήματα για login σε έγγραφα, κοινόχρηστα αρχεία ή υποτιθέμενα invoices
- μηνύματα που σε ωθούν να παρακάμψεις το κανονικό κανάλι επικοινωνίας
Η πιο χρήσιμη συνήθεια παραμένει βαρετή αλλά αποτελεσματική: μην πατάς link από το email για κρίσιμες ενέργειες. Άνοιξε μόνος σου την εφαρμογή ή γράψε εσύ τη διεύθυνση. Αν πρόκειται για τράπεζα, προμηθευτή ή εταιρικό σύστημα, επιβεβαίωσε από γνωστό τηλέφωνο ή εσωτερικό κανάλι.
Για οργανισμούς που χρησιμοποιούν Google Workspace, Microsoft 365 ή παρόμοια πλατφόρμα, ο συνδυασμός passkeys, πολιτικών MFA και ελέγχου εφαρμογών τρίτων είναι πλέον βασικό hygiene, όχι προαιρετική πολυτέλεια. Αν δεν έχεις τουλάχιστον αυτό το επίπεδο, το AI απλώς επιταχύνει μια αδυναμία που ήδη υπήρχε.