Ένα από τα πιο επικίνδυνα εργαλεία phishing επανέρχεται στο προσκήνιο, προκαλώντας ανησυχία σε ειδικούς και οργανισμούς. Το Evilginx, ένα εξελιγμένο κιτ που αξιοποιείται από κυβερνοεγκληματίες σε επιθέσεις Adversary-in-the-Middle (AiTM), επιτρέπει την παράκαμψη ακόμη και συστημάτων πολλαπλής πιστοποίησης (MFA) — ενός από τα πιο βασικά μέτρα κυβερνοασφάλειας που εφαρμόζονται σήμερα.

Πρόκειται για ένα εργαλείο που έχει εξελιχθεί, ώστε να πραγματοποιεί ρεαλιστικές, στοχευμένες και ιδιαίτερα αποτελεσματικές επιθέσεις, δημιουργώντας πονοκέφαλο ιδιαίτερα σε εκπαιδευτικούς φορείς και οργανισμούς που βασίζονται σε cloud υπηρεσίες.
Δείτε επίσης: Η GoldFactory στοχεύει τη Νοτιοανατολική Ασία με πάνω από 11,000 μολύνσεις
Πώς λειτουργεί το Evilginx και γιατί είναι τόσο αποτελεσματικό
Στον πυρήνα της απειλής βρίσκεται μια έξυπνη αλλά επικίνδυνη τεχνική: η υποκλοπή ενεργού cookie σύνδεσης. Σε αντίθεση με τις κλασικές μεθόδους phishing που στοχεύουν στη συλλογή κωδικών, το Evilginx εστιάζει στη «μεταφόρτωση» μιας έγκυρης συνεδρίας χρήστη. Με αυτόν τον τρόπο, ο εισβολέας αποκτά πρόσβαση χωρίς να χρειάζεται ούτε τον κωδικό πρόσβασης ούτε το MFA.
Η επίθεση ξεκινά όταν το θύμα πατήσει έναν πειστικό, ειδικά διαμορφωμένο σύνδεσμο. Ο χρήστης μεταφέρεται σε μια σελίδα που μοιάζει απόλυτα με τον πραγματικό ιστότοπο — όχι μόνο σε εμφάνιση, αλλά και σε λειτουργικότητα. Αυτό συμβαίνει επειδή το Evilginx λειτουργεί ως reverse proxy: μεσολαβεί ανάμεσα στον χρήστη και στον αυθεντικό ιστότοπο, μεταφέροντας σε πραγματικό χρόνο τη διαδικασία σύνδεσης.
Καθώς ο χρήστης εισάγει τα στοιχεία του και ολοκληρώνει το MFA, το εργαλείο «πιάνει» το session cookie που δημιουργεί ο πραγματικός server για να επιβεβαιώσει την ταυτότητα. Από εκείνη τη στιγμή, ο εισβολέας μπορεί να αναπαράγει την περίοδο σύνδεσης σε δικό του browser — σαν να ήταν ο νόμιμος χρήστης.
Δείτε επίσης: Sneeit Framework: Hackers εκμεταλλεύονται ευπάθεια στο WordPress plugin

Γιατί η κλοπή cookie είναι τόσο καταστροφική
Η πρόσβαση μέσω κλεμμένου cookie προσφέρει στον εισβολέα πλήρη έλεγχο του λογαριασμού. Σύμφωνα με αναλύσεις της Malwarebytes, οι κυβερνοεγκληματίες μπορούν:
- Να διαβάζουν ευαίσθητα ή εμπιστευτικά emails
- Να αλλάζουν ρυθμίσεις ασφαλείας και στοιχεία ανάκτησης
- Να κατεβάζουν προσωπικά ή οικονομικά δεδομένα
- Να παρακάμπτουν ειδοποιήσεις ασφάλειας, αφού η συνεδρία φαίνεται «κανονική»
Το ανησυχητικότερο στοιχείο είναι ότι η δραστηριότητα μοιάζει απολύτως νόμιμη. Εφόσον το session θεωρείται ήδη επαληθευμένο από το σύστημα, οποιαδήποτε ύποπτη ενέργεια ενδέχεται να περάσει χωρίς alert. Αυτό επιτρέπει στους επιτιθέμενους να παραμένουν «αόρατοι» για μεγάλα χρονικά διαστήματα.
Μια νέα γενιά phishing επιθέσεων με “τέλεια μεταμφίεση”
Το μεγάλο πλεονέκτημα του Evilginx είναι η ικανότητά του να παράγει phishing σελίδες που δεν είναι απλές αντιγραφές, αλλά δυναμικά κανάλια πρόσβασης στον πραγματικό ιστότοπο. Με χρήση έγκυρων TLS πιστοποιητικών, το γνωστό λουκέτο ασφαλείας στο browser εξακολουθεί να εμφανίζεται — καθιστώντας τα παραδοσιακά σημάδια προειδοποίησης σχεδόν άχρηστα.
Δείτε επίσης: Το botnet Aisuru πίσω από DDoS επίθεση 29,7 Tbps
Επιπλέον, οι σύνδεσμοι phishing που χρησιμοποιούν οι επιτιθέμενοι είναι συχνά σχεδιασμένοι να «εξαφανίζονται» γρήγορα, ώστε να μη φτάνουν ποτέ σε βάσεις δεδομένων blacklist. Αυτό αποδυναμώνει σημαντικά τα συστήματα ανίχνευσης, τα οποία πλέον αναγκάζονται να βασίζονται κυρίως σε συμπεριφορική ανάλυση.
Το αποτέλεσμα είναι ένα περιβάλλον όπου η τεχνολογία των επιτιθέμενων εξελίσσεται ταχύτερα από τις άμυνες, αφήνοντας τους τελικούς χρήστες πιο εκτεθειμένους από ποτέ.

Προστασία και αντιμέτρα: Τι μπορούν να κάνουν οι οργανισμοί
Παρότι οι AiTM επιθέσεις είναι ιδιαίτερα επικίνδυνες, υπάρχουν τρόποι να μειωθεί ο κίνδυνος:
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- Χρήση FIDO2/WebAuthn κλειδιών αντί κωδικών ή SMS MFA
- Εφαρμογή συστημάτων adaptive authentication που αναλύουν το πλαίσιο σύνδεσης
- Ενεργή παρακολούθηση για παράξενες αλλαγές σε ρυθμίσεις λογαριασμού
- Εκπαίδευση προσωπικού και φοιτητών για αναγνώριση ύποπτων συνδέσμων
Ιδιαίτερα τα εκπαιδευτικά ιδρύματα, τα οποία δέχονται συνεχώς αυξανόμενες επιθέσεις, θα πρέπει να αναθεωρήσουν τις μεθόδους κυβερνοασφάλειας που χρησιμοποιούν.
Το μέλλον: Μια μάχη που μόλις ξεκίνησε
Το Evilginx αποτελεί την αιχμή μιας νέας γενιάς εργαλείων phishing που δεν στοχεύουν πια κωδικούς — στοχεύουν μηχανισμούς ταυτοποίησης. Καθώς οι κυβερνοεπιθέσεις γίνονται πιο έξυπνες, οι οργανισμοί καλούνται να υιοθετήσουν πιο εξελιγμένες μεθόδους άμυνας. Το μόνο βέβαιο είναι ότι το παιχνίδι της γάτας-και-ποντικιού στην κυβερνοασφάλεια έχει μόλις αλλάξει επίπεδο.
