ΑρχικήSecurityAzure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Azure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Οι ερευνητές της Varonis αποκάλυψαν ένα νέο και ιδιαίτερα έξυπνο κόλπο που εκμεταλλεύεται ένα κενό ασφαλείας στο οικοσύστημα Azure της Microsoft. Μέσω της χρήσης αόρατων χαρακτήρων Unicode, κυβερνοεγκληματίες κατάφεραν να δημιουργήσουν παραπλανητικές εφαρμογές που μοιάζουν με επίσημες υπηρεσίες όπως το Azure Portal, το Microsoft Teams ή το Power BI. Το αποτέλεσμα; Χρήστες παραχωρούν δικαιώματα πρόσβασης σε κακόβουλες εφαρμογές, πιστεύοντας ότι εγκρίνουν κάτι απολύτως νόμιμο.

Azure Microsoft

Όταν το “Azure Portal” δεν είναι αυτό που φαίνεται

Το πρόβλημα ξεκίνησε όταν οι ερευνητές διαπίστωσαν ότι οι μηχανισμοί του Azure για την αποτροπή reserved names μπορούσαν να παρακαμφθούν. Πώς; Με την εισαγωγή αόρατων χαρακτήρων Unicode, όπως ο Combining Grapheme Joiner (U+034F), μεταξύ γραμμάτων όπως «Az͏u͏r͏e͏ ͏P͏o͏r͏t͏a͏l». Έτσι, μια κακόβουλη εφαρμογή θα μπορούσε να εμφανίζεται ως “Azərəreə Pəoərətəaəl”, η οποία στις περισσότερες οθόνες φαίνεται ίδια με το “Azure Portal”.

Δείτε επίσης: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Η Varonis αναφέρει ότι το τέχνασμα αυτό λειτούργησε με πάνω από 260 διαφορετικούς Unicode χαρακτήρες, κυρίως από τα εύρη U+FE00 έως U+FE0F, καθιστώντας το δύσκολο να εντοπιστεί με γυμνό μάτι ή με συμβατικά φίλτρα ασφάλειας. Το τέχνασμα εκμεταλλεύτηκε το γεγονός ότι πολλές εφαρμογές της Microsoft δεν διαθέτουν verification badges, με αποτέλεσμα οι χρήστες να παραβλέπουν τις προειδοποιήσεις σχετικά με third-party origins.

Πώς λειτουργεί η παγίδα συγκατάθεσης

Στο περιβάλλον του Microsoft 365 και του Azure, οι εφαρμογές ζητούν “συγκατάθεση” από τον χρήστη για πρόσβαση σε δεδομένα — ένα συνηθισμένο βήμα για τη σύνδεση υπηρεσιών όπως το Outlook ή το SharePoint. Όμως αυτή η διαδικασία μπορεί να γίνει όπλο στα χέρια επιτιθέμενων.

Τα δικαιώματα που έχουν ανατεθεί επιτρέπουν στις εφαρμογές να ενεργούν εκ μέρους ενός χρήστη, αποκτώντας πρόσβαση σε email, αρχεία και πολλά άλλα, ενώ τα δικαιώματα εφαρμογών παρέχουν αυτόνομη πρόσβαση.

Azure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Phishing και “device code attacks”: Δύο όψεις της ίδιας απειλής

Η Varonis εντόπισε δύο βασικές τεχνικές εισόδου:

  1. Phishing συγκατάθεσης – Οι εισβολείς αποστέλλουν email που περιέχουν “ψεύτικους” συνδέσμους προς αρχεία ή σελίδες του Microsoft 365. Οι σύνδεσμοι ανακατευθύνουν σε μια πλαστογραφημένη σελίδα συγκατάθεσης της εφαρμογής. Ο χρήστης πατά “Accept”, και χωρίς να το αντιληφθεί, παραχωρεί πλήρη πρόσβαση.
  2. Device Code Phishing – Μια πιο εξελιγμένη εκδοχή, όπου ο εισβολέας δημιουργεί έναν device verification code για μια κακόβουλη εφαρμογή. Ο χρήστης εισάγει τον κωδικό σε φαινομενικά νόμιμη σελίδα της Microsoft και, έτσι, ο χάκερ παίρνει το session token και αποκτά απομακρυσμένη πρόσβαση.

Δείτε επίσης: Χάκερ πωλούν το Monolock Ransomware σε φόρουμ του Dark Web

Και στις δύο περιπτώσεις, οι επιθέσεις βασίζονται στην ψευδαίσθηση νομιμότητας. Οι πλαστογραφημένες σελίδες έχουν λογότυπα Azure, ίδια αισθητική με τα επίσημα portal, και συνήθως δεν φέρουν ένδειξη “μη επαληθευμένης εφαρμογής” — κάτι που οι περισσότεροι χρήστες αγνοούν ούτως ή άλλως.

“Invisible impersonation”: Γιατί η απειλή είναι πιο σοβαρή από όσο φαίνεται

Το γεγονός ότι τα Unicode bypasses παρακάμπτουν τα φίλτρα ονομάτων δείχνει ότι οι επιτιθέμενοι δεν χρειάζονται προηγμένες τεχνικές — μόνο δημιουργικότητα. Μπορούν να κατασκευάσουν “Microsoft Teams” ή “OneDrive SyncEngine” εφαρμογές, που μοιάζουν απολύτως γνήσιες.

Κι επειδή πολλές εφαρμογές Azure δεν διαθέτουν verified publisher badge, οι χρήστες συχνά πιστεύουν πως βλέπουν κάτι επίσημο από τη Microsoft. Αυτή η “εμπιστοσύνη από προεπιλογή” είναι ακριβώς ό,τι εκμεταλλεύονται οι χάκερ.

Azure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Η αντίδραση της Microsoft και οι διορθώσεις

Η Microsoft αναγνώρισε την ευπάθεια και κυκλοφόρησε διορθώσεις τον Απρίλιο και τον Οκτώβριο του 2025, αντιμετωπίζοντας τόσο την αρχική παράκαμψη Unicode όσο και μια ευρύτερη κατηγορία παρόμοιων exploit. Οι πελάτες δεν χρειάζεται να κάνουν κάποια ενέργεια, καθώς τα μέτρα προστασίας εφαρμόζονται αυτόματα στους Azure tenants.

Ωστόσο, οι ειδικοί τονίζουν ότι η πρόληψη δεν σταματά εκεί:

  • Οι οργανισμοί πρέπει να παρακολουθούν προσεκτικά τις συναινέσεις εφαρμογών.
  • Να εφαρμόζουν την αρχή του ελάχιστου προνομίου (least privilege).
  • Και, κυρίως, να εκπαιδεύουν τους χρήστες ώστε να αναγνωρίζουν “red flags” σε αιτήματα συγκατάθεσης ή ύποπτα emails.

Δείτε επίσης: Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Cloud ασφάλεια: Μάθημα για το μέλλον

Το περιστατικό αυτό αποτελεί καμπανάκι για ολόκληρη τη βιομηχανία cloud. Δείχνει πως οι επιθέσεις πλέον δεν απαιτούν παραβίαση συστήματος — αρκεί μια ψεύτικη εφαρμογή και ένας απρόσεκτος χρήστης. Καθώς οι οργανισμοί μεταφέρουν κρίσιμα δεδομένα στο cloud, η ασφάλεια δεν είναι πια μόνο ζήτημα τεχνολογίας, αλλά και ανθρώπινης συμπεριφοράς.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS