Τεχνολογίες

Καμπανάκι κινδύνου κρούει η ΕΑΚ: Όταν ο κωδικός πρόσβασης γίνεται πύλη εισόδου κακόβουλων

Η Εθνική Αρχή Κυβερνοασφάλειας διαπιστώνει ότι σημαντικός αριθμός εταιρικών και υπηρεσιακών διαπιστευτηρίων κυκλοφορεί σε παράνομες αγορές του διαδικτύου. Τα διαπιστευτήρια αυτά προέρχονται κυρίως από κακόβουλο λογισμικό υποκλοπής (infostealers), επιθέσεις phishing και την επαναχρησιμοποίηση κωδικών σε τρίτες υπηρεσίες που έχουν παραβιαστεί. Η χρήση τους αποτελεί τη βάση για πολλά περιστατικά κυβερνοασφάλειας, καθώς επιτρέπει όχι μόνο την παραβίαση υποδομών, αλλά και την απευθείας πρόσβαση σε αλληλογραφία, έγγραφα και προσωπικά δεδομένα.

Ένας κωδικός πρόσβασης δεν δίνει πρόσβαση μόνο σε ένα λογαριασμό, αλλά και στην αλληλογραφία, τα έγγραφα και τα δεδομένα του κατόχου του. Όταν βρεθεί σε λάθος χέρια, ο επιτιθέμενος δεν χρειάζεται να παραβιάσει κανένα σύστημα… απλώς συνδέεται.

Η εικόνα αυτή δεν είναι μόνο ελληνική. Όπως επισημαίνει και ο Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) στην έκθεσή του για το τοπίο των απειλών του 2026, τα διαπιστευτήρια που υποκλέπτονται από infostealers τροφοδοτούν επιθέσεις phishing, απάτες, επιθέσεις λυτρισμικού (ransomware) και την πώληση πρόσβασης σε οργανισμούς μέσω παράνομων αγορών.

Για τις βασικές και σημαντικές οντότητες, η προστασία των διαπιστευτηρίων αποτελεί έννομη υποχρέωση βάσει του ν. 5160/2024 και της ΚΥΑ 1689/2025, για την τήρηση της οποίας ευθύνονται τα όργανα διοίκησής τους. Η Αρχή έχει ήδη ζητήσει από τους φορείς του Δημόσιου Τομέα, με τις εγκυκλίους της 8ης Ιουνίου και της 30ής Ιουλίου 2026, την εφαρμογή αυθεντικοποίησης πολλαπλών παραγόντων (MFA) και την έγκαιρη αποκατάσταση ευπαθειών. Τα ίδια μέτρα είναι εξίσου κρίσιμα για κάθε επιχείρηση, ανεξαρτήτους μεγέθους και υπαγωγής.

Η Εθνική Αρχή Κυβερνοασφάλειας συνιστά:

  • Χρησιμοποιούμε διαφορετικό και ισχυρό κωδικό για κάθε υπηρεσία, δεν χρησιμοποιούμε ποτέ τον εταιρικό ή υπηρεσιακό κωδικό σε προσωπικούς λογαριασμούς και αποθηκεύουμε τους κωδικούς μας σε αξιόπιστο διαχειριστή κωδικών (password manager), κατά προτίμηση σε αυτόν που έχει επιλέξει ο οργανισμός μας.
  • Ενεργοποιούμε MFA σε κάθε λογαριασμό, κατά προτίμηση μέσω εφαρμογής επαλήθευσης (authenticator app) ή κλειδιού ασφαλείας (security key), και δεν εγκρίνουμε ποτέ αίτημα σύνδεσης που δεν έχουμε ξεκινήσει εμείς.
  • Εγκαθιστούμε λογισμικό μόνο από αξιόπιστες πηγές και δεν αποθηκεύουμε υπηρεσιακούς κωδικούς σε προσωπικές ή κοινόχρηστες συσκευές.
  • Τα τμήματα πληροφορικής παρακολουθούν συστηματικά πιθανές διαρροές, αλλάζουν άμεσα τους εκτεθειμένους κωδικούς, τερματίζουν τις ενεργές συνεδρίες, απενεργοποιούν παλαιά πρωτόκολλα αυθεντικοποίησης και εφαρμόζουν έγκαιρα τις ενημερώσεις ασφάλειας.

Οι φορείς και οι επιχειρήσεις αναφέρουν κάθε ύποπτη πρόσβαση σε εταιρικό ή υπηρεσιακό λογαριασμό στο [email protected], ενώ οι πολίτες μπορούν να απευθύνονται στη Διεύθυνση Δίωξης Κυβερνοεγκλήματος της Ελληνικής Αστυνομίας (τηλ. 11188).

Προστατεύουμε τα διαπιστευτήριά μας όπως τα κλειδιά του γραφείου μας: δεν τα μοιραζόμαστε, δεν τα αφήνουμε εκτεθειμένα και τα αλλάζουμε αμέσως όταν υποψιαστούμε ότι χάθηκαν.

close menu