Cybersecurity

Google Workspace: πώς αλλάζουν οι επιθέσεις και πώς να θωρακίσετε Gmail και Drive

Οι επιθέσεις στο Google Workspace δεν περνούν πια μόνο από ένα ψεύτικο email. OAuth tokens, συνδεδεμένες εφαρμογές και κλεμμένα sessions ανοίγουν δρόμο σε Gmail και Drive. Δείτε τι να ελέγξετε άμεσα.

Αν χρησιμοποιείτε Gmail, Google Drive ή Google Workspace για δουλειά, υπάρχει ένα άβολο νέο δεδομένο: ο κίνδυνος δεν ξεκινά πάντα από ένα προφανές phishing email. Μπορεί να ξεκινήσει από μια παραχωρημένη άδεια σε μια εφαρμογή, από ένα κλεμμένο session ή από ένα OAuth token που επιτρέπει σε τρίτο να κινηθεί μέσα στον λογαριασμό χωρίς να «σπάσει» κωδικό.

Για έναν freelancer, μια μικρή επιχείρηση ή ακόμα και μια οικογένεια που οργανώνει αρχεία και συνδρομές στο Google οικοσύστημα, αυτό αλλάζει το παιχνίδι. Δεν αρκεί πια να προσέχετε μόνο τα ύποπτα links. Χρειάζεται να ελέγχετε ποιος έχει πρόσβαση, από πού, για πόσο και με ποιον τρόπο.

Ο αδύναμος κρίκος δεν είναι πάντα ο κωδικός

Η κλασική συμβουλή «βάλε δυνατό password» παραμένει σωστή, αλλά δεν καλύπτει όλη την εικόνα. Οι επιτιθέμενοι στοχεύουν όλο και πιο συχνά τα σημεία που αφήνουμε πίσω μας όταν κάνουμε login σε τρίτες υπηρεσίες με Google. Ένα πρόχειρο εργαλείο παραγωγικότητας, ένα plugin, μια εφαρμογή CRM, ένα PDF editor ή ένα AI add-on μπορεί να ζητήσει πρόσβαση σε Gmail, Calendar, Contacts ή Drive. Αν αυτή η πρόσβαση μείνει ενεργή, ο λογαριασμός σας μπορεί να εκτεθεί ακόμη κι αν αλλάξετε αργότερα κωδικό.

Το ίδιο ισχύει και για τους μικρούς οργανισμούς που δουλεύουν με κοινόχρηστους λογαριασμούς, απλά passwords ή προσωπικά κινητά που έχουν γίνει de facto εταιρικές συσκευές. Εκεί, μια παραβίαση σε έναν χρήστη μπορεί να ανοίξει δρόμο σε email, έγγραφα, τιμολόγια, πελατολόγιο και εσωτερικές συνομιλίες.

Τι να ελέγξετε σήμερα στο Google account σας

Ξεκινήστε από τρία σημεία που δίνουν γρήγορη εικόνα κινδύνου:

  • Συνδεδεμένες εφαρμογές: Αφαιρέστε ό,τι δεν χρησιμοποιείτε πια και ό,τι δεν αναγνωρίζετε. Αν μια εφαρμογή ζητά υπερβολικά δικαιώματα, μην την κρατάτε «για κάθε ενδεχόμενο».
  • Συσκευές που έχουν πρόσβαση: Ελέγξτε ποια κινητά, laptops και tablets είναι συνδεδεμένα. Αν δείτε παλιό Android, παλιό iPhone ή ξεχασμένο Windows laptop, αποσυνδέστε το.
  • Είσοδος με δεύτερο παράγοντα: Προτιμήστε passkeys ή authenticator app αντί για SMS. Το SMS 2FA βοηθά, αλλά δεν είναι η πιο ανθεκτική λύση όταν ο στόχος είναι σοβαρός.

Αν έχετε Google Workspace για επιχείρηση, ο έλεγχος πρέπει να πάει πιο βαθιά: διαχειριστείτε τα admin privileges, περιορίστε τη δυνατότητα για ανεξέλεγκτες τρίτες εφαρμογές και βάλτε πολιτική για το ποιες υπηρεσίες επιτρέπονται. Δεν θέλετε κάθε εργαζόμενος να εγκρίνει μόνος του ένα νέο AI εργαλείο με πρόσβαση στα εταιρικά emails.

Phishing σήμερα: λιγότερο προφανές, πιο πειστικό

Το σύγχρονο phishing δεν μοιάζει πάντα με κακό ελληνικό email που ζητάει «επείγουσα επιβεβαίωση». Μπορεί να έρθει ως κοινοποίηση από Google, ως invoice από συνεργάτη, ως αίτημα πρόσβασης σε αρχείο ή ως μήνυμα που φαίνεται να προέρχεται από άτομο που ήδη ξέρετε. Η γενετική AI βοηθά τους επιτιθέμενους να γράφουν καλύτερα ελληνικά, να μιμούνται ύφος και να στήνουν πιο πειστικές αφορμές.

Το πρακτικό φίλτρο παραμένει απλό: αν ένα μήνυμα σας σπρώχνει να κάνετε login, να ανοίξετε συνημμένο ή να παραχωρήσετε πρόσβαση σε κάτι «για να λυθεί άμεσα», σταματήστε. Μπείτε μόνοι σας στο Google account από bookmark ή από τη γνωστή διεύθυνση, όχι από το link του email. Αν πρόκειται για ομάδα, επιβεβαιώστε από δεύτερο κανάλι, ιδανικά με τηλεφώνημα ή γνωστό chat.

Για μικρές επιχειρήσεις: το Gmail δεν είναι μόνο email

Στην πράξη, το Gmail συχνά είναι η πύλη για τα πάντα: πελάτες, τιμολόγια, resets σε άλλες πλατφόρμες, αποδείξεις, cloud storage και sign-ins σε SaaS υπηρεσίες. Αν κάποιος μπει εκεί, μπορεί να αναλάβει και άλλα accounts χωρίς να χρειαστεί να χακάρει ξεχωριστά κάθε υπηρεσία.

Γι’ αυτό οι μικρές επιχειρήσεις στην Ελλάδα χρειάζονται βασική υγιεινή ασφάλειας χωρίς υπερβολή και χωρίς κόστος που δεν δικαιολογείται. Ορίστε το ελάχιστο πακέτο:

  • μοναδικός κωδικός για κάθε κρίσιμο account,
  • passkey ή authenticator app όπου γίνεται,
  • έλεγχος recovery email και recovery phone,
  • τακτικός καθαρισμός από παλιές συνδεδεμένες εφαρμογές,
  • ξεχωριστά προφίλ χρήστη σε Windows 11 ή macOS για εταιρική χρήση,
  • cloud backup για τα κρίσιμα αρχεία, όχι μόνο στο ίδιο Drive που χρησιμοποιείτε καθημερινά.

Apple ειδοποιήσεις, iPhone και το ίδιο μοτίβο κινδύνου

Οι πρόσφατες ειδοποιήσεις για στοχευμένες επιθέσεις σε iPhone δείχνουν το ίδιο βασικό μοτίβο: όταν μια επίθεση είναι σοβαρή, δεν μένει σε ένα απλό κακόβουλο link. Επιδιώκει πρόσβαση στο account, στο session, στη συσκευή ή στο περιβάλλον που συνδέει όλα τα άλλα. Για όποιον χρησιμοποιεί και iPhone και Google λογαριασμό, η ασφάλεια δεν είναι θέμα μίας μόνο πλατφόρμας. Χρειάζεται καθαρή εικόνα σε Apple ID, Google account, μηνύματα, email και browser sessions.

Αν λάβετε ειδοποίηση για ύποπτη δραστηριότητα σε Apple ή Google, μη την αγνοήσετε και μη την επιβεβαιώσετε βιαστικά. Μπείτε χειροκίνητα στις ρυθμίσεις ασφάλειας της αντίστοιχης υπηρεσίας και αλλάξτε κωδικούς μόνο αν βλέπετε πραγματικό σημάδι παραβίασης ή αν έχετε χάσει τον έλεγχο μιας συσκευής.

Αν δουλεύετε καθημερινά με Gmail, κάντε αυτά τα 5 βήματα

  1. Αλλάξτε κωδικό αν τον ξαναχρησιμοποιείτε αλλού ή αν έχετε αμφιβολία για διαρροή.
  2. Ενεργοποιήστε passkeys ή authenticator app.
  3. Κάντε revoke σε όλες τις άγνωστες τρίτες εφαρμογές.
  4. Ελέγξτε τη λίστα συσκευών και αποσυνδέστε ό,τι δεν σας ανήκει.
  5. Δείτε αν η ανάκτηση λογαριασμού περνά από σωστό τηλέφωνο και σωστό email.

Αν είστε σε μικρή ομάδα, βάλτε έναν κανόνα: καμία νέα εφαρμογή δεν παίρνει πρόσβαση σε εταιρικό Google account χωρίς έλεγχο. Αυτό είναι πιο σημαντικό από το να αγοράσετε άλλο ένα antivirus.

Και κάτι ακόμα: αν χρησιμοποιείτε κοινόχρηστο Gmail για παραγγελίες, support ή επαφές με πελάτες, μετατρέψτε το σε λογαριασμό με ξεκάθαρη ιδιοκτησία. Ένα account χωρίς υπεύθυνο, χωρίς 2FA και χωρίς έλεγχο τρίτων εφαρμογών είναι εύκολος στόχος, ειδικά όταν η απάτη μιμείται κανονική δουλειά.

Τεκμηρίωση