Credential stuffing: Μαζικές επιθέσεις με κλεμμένους κωδικούς

Related

Meta: Απενεργοποίησε τις κάμερες σε χιλιάδες AI γυαλιά λόγω παρεμβάσεων στο LED καταγραφής

Η εταιρεία μπλόκαρε τη λειτουργία της κάμερας σε συσκευές όπου χρήστες είχαν καλύψει ή αφαιρέσει την ενδεικτική λυχνία καταγραφής, εντείνοντας τα μέτρα προστασίας της ιδιωτικότητας Η Meta απενεργοποίησε τις κάμερες σε χιλιάδες AI γυαλιά, μετά τον εντοπισμό χρηστών που είχαν πειράξει το LED που δείχνει πότε γίνεται καταγραφή. Η εταιρεία υποστηρίζει ότι επηρεάστηκε λιγότερο από

Nvidia: Εξαγοράζει την Hugging Face και «επελαύνει» στην Τεχνητή Νοημοσύνη ανοιχτού κώδικα

Η Nvidia θα αγοράσει την πλατφόρμα μοντέλων τεχνητής νοημοσύνης ανοιχτού κώδικα, Hugging Face, για 13 δισεκατομμύρια δολάρια, κάνοντας ακόμη ένα βήμα του κατασκευαστικού γίγαντα των τσιπ, αξίας 5,4 τρισεκατομμυρίων δολαρίων, προς τον στόχο του μεγαλύτερου ελέγχου στον κλάδο. Όπως γράφουν οι Financial Times, h Hugging Face, η οποία μόλις πέρυσι απέρριψε μια μεγάλη επένδυση από

Η COSMOTE TELEKOM εξελίσσεται σε Telekom!

Μία νέα εποχή ξεκινά για την εμπορική μάρκα του Ομίλου ΟΤΕ που εξελίσσεται από COSMOTE TELEKOM σε Telekom. Η Telekom είναι το No 1 brand τηλεπικοινωνιών παγκοσμίως και ένα από τα κορυφαία στον κόσμο ανεξαρτήτως κλάδου[1]. Φέρνει μαζί της δύναμη, καινοτομία, τεχνολογική πρωτοπορία και δυνατές συνέργειες,  για να προσφέρει αναβαθμισμένες ψηφιακές εμπειρίες, προϊόντα και λύσεις

IFA 2026: Tο έξυπνο οικοσύστημα «Human × Car × Home» της Xiaomi φέρνει το “αύριο” της digital καθημερινότητάς στο σήμερα!

Η Xiaomi, παγκόσμιος ηγέτης στον τομέα των καταναλωτικών ηλεκτρονικών προϊόντων και της έξυπνης κατασκευής, πραγματοποιεί φέτος το ντεμπούτο της στην IFA 2026 στο Βερολίνο, με έναν εκθεσιακό χώρο άνω των 3.300 τ.μ. – τον μεγαλύτερο αυτόνομο εκθεσιακό χώρο που έχει παρουσιάσει μέχρι σήμερα η εταιρεία εκτός Κίνας. Με περισσότερα από 380 προϊόντα, τεχνολογίες αιχμής και εφαρμογές

Κίνα: Βάζει όρια στα AI chatbots «συντροφιάς» – Στόχος να μην αντικαθιστούν τις ανθρώπινες σχέσεις

Οι νέοι κανόνες απαγορεύουν εικονικούς συντρόφους σε ανηλίκους και επιβάλλουν προειδοποιήσεις, χρονικά όρια και αυστηρότερη προστασία προσωπικών δεδομένων για τις ανθρωπομορφικές υπηρεσίες AI. Η Κίνα έθεσε από τις 15 Ιουλίου 2026 σε ισχύ νέο πλαίσιο για υπηρεσίες AI που μιμούνται ανθρώπινη προσωπικότητα και παρέχουν συνεχή συναισθηματική αλληλεπίδραση. Οι πλατφόρμες δεν επιτρέπεται να προσφέρουν σε ανηλίκους

IFA 2026: Η Xiaomi ανοίγει τον δρόμο για τα ηλεκτρικά της αυτοκίνητα στην Ευρώπη

Πρόσθεσε το Newsbeast στις προτεινόμενες πηγές σου στη Google Αποστολή στο Βερολίνο Στην IFA 2026, μία από τις παλαιότερες και μεγαλύτερες διεθνείς εκθέσεις καταναλωτικών ηλεκτρονικών ειδών και οικιακών συσκευών, η Xiaomi πραγματοποιεί το πρώτο μεγάλο ντεμπούτο της στην ευρωπαϊκή σκηνή, με το εκτενέστερο αυτόνομο περίπτερο που έχει στήσει ποτέ εκτός Κίνας. Ανάμεσα στα εκατοντάδες προϊόντα

Η Oukitel τρελάθηκε: Rugged tablet με 25.000mAh και laptop που φορτίζει από τον ήλιο!

Η Oukitel έχει γίνει γνωστή για τα ανθεκτικά smartphones και gadgets της, όμως στην IFA 2026 δείχνει ότι πλέον κοιτάζει πολύ πιο μακριά. Η εταιρεία παρουσιάζει ένα ευρύτερο οικοσύστημα συσκευών που απευθύνεται όχι μόνο στους λάτρεις του outdoor, αλλά και σε επαγγελματίες που εργάζονται σε απαιτητικά περιβάλλοντα, καθώς και σε όσους αναζητούν μεγαλύτερη ενεργειακή αυτονομία.

Η Huawei παρουσιάζει στο Μόναχο τη νέα γενιά flagship συσκευών της, με τα WATCH GT 7, D3 και WATCH 6 να κλέβουν τη παράσταση!

Η Huawei πραγματοποίησε στο Μόναχο της Γερμανίας το European Innovative Product Launch event, παρουσιάζοντας ένα ολοκληρωμένο portfolio νέων flagship συσκευών στις κατηγορίες των smart wearables, tablets, smartphones και audio προϊόντων. Η εκδήλωση ανέδειξε τη δέσμευση της Huawei να ενσωματώνει την έξυπνη τεχνολογία πιο φυσικά στην καθημερινή ζωή, δίνοντας στους χρήστες περισσότερη ελευθερία να ακολουθούν τα

ΓΕΡΜΑΝΟΣ: 15% €πιστροφή για αγορές laptop με πιστωτικές κάρτες Eurobank

Φθηνότερα το αγαπημένο τους laptop με έως 48 άτοκες δόσεις [1] και με 15% €πιστροφή μπορούν να αποκτήσουν αποκλειστικά στον ΓΕΡΜΑΝΟ οι καταναλωτές. Μέχρι και τις 17 Σεπτεμβρίου ο ΓΕΡΜΑΝΟΣ υποδέχεται τη νέα σχολική χρονιά με 15% €πιστροφή για αγορές laptop αξίας 499€ και άνω με πιστωτικές κάρτες Eurobank που συμμετέχουν στο Πρόγραμμα[2]. Το όφελος

Η Xiaomi φέρνει τη σειρά smartphones REDMI 17: Μπαταρία 7.500mAh, καθηλωτική οθόνη και ανθεκτικότητα για κάθε μέρα!

Η Xiaomi ανακοίνωσε το λανσάρισμα της νέας σειράς smartphones REDMI 17 στην ελληνική αγορά, συνεχίζοντας να προσφέρει υψηλή αξία, αξιοπιστία και απρόσκοπτη ψυχαγωγία. Αποτελούμενη από τα REDMI 17 και REDMI 17 5G, η σειρά συνδυάζει μεγάλη μπαταρία 7.500mAh (typ), καθηλωτική οθόνη 6,9 ιντσών με υψηλό ρυθμό ανανέωσης και διπλό σύστημα κάμερας 50MP με AI, προσφέροντας

Δεν είναι αστείο! Η Oukitel παρουσίασε στην IFA 2026, smartphone με 2 ανεμιστήρες και… αναπτήρα!

Η Oukitel αποφάσισε να κάνει αισθητή την παρουσία της στην IFA 2026, παρουσιάζοντας μια σειρά από rugged smartphones που κάθε άλλο παρά περνούν απαρατήρητα. Τεράστιες μπαταρίες, προηγμένα συστήματα ψύξης, θερμικές και night-vision κάμερες, αλλά και λειτουργίες που δύσκολα συναντά κανείς σε ένα smartphone, συνθέτουν μια από τις πιο ιδιαίτερες παρουσίες της έκθεσης. Στο επίκεντρο βρίσκεται

TikTok: Διχάζει την Κομισιόν

Η άρνηση της Ευρωπαϊκής Επιτροπής να δημιουργήσει λογαριασμό στο TikTok αντιμετωπίζει αντίδραση εντός της έδρας της στο Berlaymont, με ορισμένους αξιωματούχους να υποστηρίζουν ότι η ΕΕ διαπράττει στρατηγικό λάθος παραμένοντας εκτός μιας πλατφόρμας που χρησιμοποιούν περίπου 200 εκατομμύρια Ευρωπαίοι. Το ζήτημα του κατά πόσον η εκτελεστική εξουσία θα πρέπει να εδραιώσει την παρουσία της στο

Share

Αν χρησιμοποιείτε τον ίδιο κωδικό πρόσβασης σε πολλούς λογαριασμούς, νομίζετε ότι επιλέγετε την ευκολία, αλλά στην πραγματικότητα επιλέγετε τον κίνδυνο να πέσετε θύμα του credential stuffing.

Ακολουθήστε το fibernews.gr στη Google
Προσθέστε μας στις προτιμώμενες πηγές σας για να βλέπετε συχνότερα τις ειδήσεις και τις αναλύσεις μας στη Google.

«Όταν ένα site παραβιάζεται, οι κυβερνοεγκληματίες δεν σταματούν εκεί», εξηγεί ο Κρίστιαν Άλι Μπράβο από την ομάδα της παγκόσμιας εταιρίας ψηφιακής ασφάλειας ESET. «Παίρνουν οι κλέφτες credentials και τα δοκιμάζουν αυτόματα σε χιλιάδες άλλα site. Αυτό είναι το credential stuffing».

Η επίθεση αυτή είναι ιδιαίτερα επικίνδυνη, επειδή δεν απαιτεί από τους επιτιθέμενους να «σπάσουν» κάθε κωδικό ξεχωριστά. Αντίθετα, οι κυβερνοεγκληματίες κλέβουν λίστες με ονόματα χρηστών και κωδικούς από ένα site που έχει παραβιαστεί και τις δοκιμάζουν αυτόματα σε πολλά άλλα – email, social media, τράπεζες και e-shops. Αν ο κωδικός δουλέψει έστω και σε μία περίπτωση, έχουν αποκτήσει πρόσβαση σε έναν πραγματικό λογαριασμό.

Για τον απλό πολίτη αυτό μεταφράζεται σε μια απλή αλλά σοβαρή πραγματικότητα: ο λογαριασμός του μπορεί να παραβιαστεί χωρίς να κάνει κανένα λάθος εκείνη τη στιγμή. Αρκεί να έχει χρησιμοποιήσει τον ίδιο κωδικό σε κάποιο άλλο site που είχε διαρρεύσει, ακόμη κι αν το site που χρησιμοποιεί τώρα είναι απόλυτα ασφαλές.

Στην πράξη, το credential stuffing είναι το ψηφιακό αντίστοιχο του να βρει κάποιος ένα κλειδί που ανοίγει ταυτόχρονα το σπίτι, το γραφείο και το χρηματοκιβώτιό σας. Και η απόκτηση αυτού του «κλειδιού» δεν είναι καθόλου δύσκολη, τονίζει ο Άλι Μπράβο  από την ESET.

Οι κυβερνοεγκληματίες μπορούν να το αποκτήσουν από προηγούμενες παραβιάσεις δεδομένων ή ακόμη και να το αγοράσουν στο οικοσύστημα του κυβερνοεγκλήματος. Συχνά χρησιμοποιούν και κακόβουλο λογισμικό τύπου infostealer, που αντλεί διαπιστευτήρια απευθείας από παραβιασμένες συσκευές και προγράμματα περιήγησης.

Τι κάνει, λοιπόν, το credential stuffing τόσο επικίνδυνο και αποτελεσματικό;

Η απειλή αυτή αποφέρει σημαντικά κέρδη στους κυβερνοεγκληματίες, Για να αποτυπώσει το μέγεθος του προβλήματος, η NordPass δημοσίευσε πρόσφατα έρευνα σύμφωνα με την οποία το 62% των Αμερικανών παραδέχεται ότι επαναχρησιμοποιεί τον ίδιο κωδικό πρόσβασης «συχνά» ή «πάντα».

Η έκταση στην οποία μπορούν να πραγματοποιηθούν επιθέσεις credential stuffing αποτυπώνεται χαρακτηριστικά στα παρακάτω παραδείγματα:

  •  PayPal (2022): Η εταιρεία ανέφερε ότι σχεδόν 35.000 λογαριασμοί πελατών παραβιάστηκαν μέσω credential stuffing. Η ίδια η fintech εταιρεία δεν υπέστη παραβίαση· οι επιτιθέμενοι αξιοποίησαν διαπιστευτήρια σύνδεσης από παλαιότερες διαρροές δεδομένων, αποκτώντας πρόσβαση σε λογαριασμούς χρηστών που είχαν χρησιμοποιήσει τους ίδιους κωδικούς πρόσβασης σε πολλαπλές υπηρεσίες.
  •  Snowflake (2024): Το κύμα επιθέσεων κατά πελατών της Snowflake ανέδειξε μια διαφορετική διάσταση του προβλήματος. Η ίδια η πλατφόρμα αποθήκευσης και επεξεργασίας δεδομένων δεν παραβιάστηκε, ωστόσο το περιστατικό επηρέασε περίπου 165 εταιρείες-πελάτες. Οι επιτιθέμενοι χρησιμοποίησαν διαπιστευτήρια που είχαν κλαπεί προηγουμένως μέσω κακόβουλου λογισμικού infostealer για να αποκτήσουν πρόσβαση σε πολλαπλούς εταιρικούς λογαριασμούς Snowflake, με ορισμένα θύματα να λαμβάνουν αργότερα και απαιτήσεις καταβολής λύτρων.

Πώς να προστατευτείτε

Ακολουθούν μερικά πρακτικά βήματα που μπορείτε να ακολουθήσετε για να παραμείνετε ασφαλείς. Το πρώτο βήμα είναι ιδιαίτερα απλό:

  •  Μη χρησιμοποιείτε ΠΟΤΕ τον ίδιο κωδικό πρόσβασης σε πολλές ιστοσελίδες ή υπηρεσίες. Ένας διαχειριστής κωδικών πρόσβασης καθιστά αυτό το βήμα πολύ εύκολο, καθώς μπορεί να δημιουργήσει και να αποθηκεύσει ισχυρούς, μοναδικούς κωδικούς πρόσβασης για κάθε λογαριασμό.
  •  Ενεργοποιήστε την επαλήθευση δύο παραγόντων (2FA) όποτε είναι διαθέσιμη. Ακόμα και αν οι εισβολείς γνωρίζουν τον κωδικό πρόσβασής, δεν θα μπορούν να συνδεθούν χωρίς τον δεύτερο παράγοντα.
  •  Μείνετε σε εγρήγορση και χρησιμοποιήστε υπηρεσίες όπως το haveibeenpwned.com για να ελέγξετε αν το email ή τα διαπιστευτήριά σας έχουν εκτεθεί σε προηγούμενες διαρροές ή παραβιάσεις. Αν έχει συμβεί κάτι τέτοιο, αλλάξτε αμέσως τους κωδικούς πρόσβασής, ειδικά για λογαριασμούς που αποθηκεύουν ευαίσθητα δεδομένα.

Πώς να προστατεύσετε την εταιρεία σας

Σήμερα, η παραβίαση διαπιστευτηρίων αποτελεί έναν από τους βασικούς παράγοντες που οδηγούν σε κατάληψη λογαριασμών, απάτη και κλοπή δεδομένων μεγάλης κλίμακας σε πολλούς κλάδους, όπως το λιανικό εμπόριο, ο χρηματοοικονομικός τομέας, το SaaS (Software as a Service) ή «Λογισμικό ως Υπηρεσία», και η υγειονομική περίθαλψη. Παρ’ όλα αυτά, πολλές εταιρείες εξακολουθούν να βασίζονται αποκλειστικά σε κωδικούς πρόσβασης για την αυθεντικοποίηση. Ακόμη και όταν είναι διαθέσιμη η ταυτοποίηση δύο παραγόντων (2FA), συχνά δεν εφαρμόζεται από προεπιλογή.

Οι οργανισμοί οφείλουν να υιοθετούν πρόσθετα μέτρα προστασίας, όπως ο περιορισμός των προσπαθειών σύνδεσης, η χρήση λιστών επιτρεπόμενων δικτύων ή λευκών λιστών IP, η παρακολούθηση ασυνήθιστων δραστηριοτήτων σύνδεσης, καθώς και η εφαρμογή συστημάτων ανίχνευσης bot ή CAPTCHA για την αποτροπή αυτοματοποιημένης κατάχρησης.

Αξίζει να σημειωθεί ότι ολοένα και περισσότερες εταιρείες στρέφονται προς την αυθεντικοποίηση χωρίς κωδικό πρόσβασης, όπως τα passkeys, τα οποία καθιστούν το credential stuffing ουσιαστικά αναποτελεσματικό. Ωστόσο, η υιοθέτηση αυτών των μεθόδων παραμένει άνιση και οι παγιωμένες πρακτικές είναι δύσκολο να αλλάξουν. Ως αποτέλεσμα, δεν προκαλεί έκπληξη το γεγονός ότι το credential stuffing εξακολουθεί να προσφέρει υψηλή απόδοση στους επιτιθέμενους με ελάχιστη προσπάθεια.

Την ίδια στιγμή, εκατομμύρια διαρρεύσαντα διαπιστευτήρια παραμένουν ενεργά για μεγάλο χρονικό διάστημα μετά από μια παραβίαση, ιδιαίτερα όταν οι χρήστες δεν αλλάζουν ποτέ τους κωδικούς πρόσβασής τους. Υπό αυτές τις συνθήκες, το credential stuffing παραμένει μια χαμηλού κόστους, εξαιρετικά επεκτάσιμη και σταθερά αποτελεσματική μέθοδος για τους κυβερνοεγκληματίες.

Το credential stuffing είναι μια απλή, χαμηλού κόστους και επεκτάσιμη τεχνική επίθεσης. Λειτουργεί επειδή χρησιμοποιεί τις δικές μας συνήθειες εναντίον μας και υπονομεύει τα ξεπερασμένα μέτρα ασφαλείας. Έως ότου καταργηθούν εντελώς οι κωδικοί πρόσβασης, ο κίνδυνος παραβίασης λογαριασμών μπορεί να εξουδετερωθεί μέσω προσεκτικών πρακτικών διαχείρισης κωδικών πρόσβασης.

Nvidia: Εξαγοράζει την Hugging Face και «επελαύνει» στην Τεχνητή Νοημοσύνη ανοιχτού κώδικα

Η Nvidia θα αγοράσει την πλατφόρμα μοντέλων τεχνητής νοημοσύνης ανοιχτού κώδικα, Hugging Face, για 13 δισεκατομμύρια δολάρια, κάνοντας ακόμη ένα βήμα του κατασκευαστικού γίγαντα των τσιπ, αξίας 5,4 τρισεκατομμυρίων δολαρίων, προς τον στόχο του μεγαλύτερου ελέγχου στον κλάδο. Όπως γράφουν οι Financial Times, h Hugging Face, η οποία μόλις πέρυσι απέρριψε μια μεγάλη επένδυση από

TikTok: Διχάζει την Κομισιόν

Η άρνηση της Ευρωπαϊκής Επιτροπής να δημιουργήσει λογαριασμό στο TikTok αντιμετωπίζει αντίδραση εντός της έδρας της στο Berlaymont, με ορισμένους αξιωματούχους να υποστηρίζουν ότι η ΕΕ διαπράττει στρατηγικό λάθος παραμένοντας εκτός μιας πλατφόρμας που χρησιμοποιούν περίπου 200 εκατομμύρια Ευρωπαίοι. Το ζήτημα του κατά πόσον η εκτελεστική εξουσία θα πρέπει να εδραιώσει την παρουσία της στο