Παρόλο που τα νέα εργαλεία AI επιτρέπουν πιο αποτελεσματικές και “αθόρυβες” επιθέσεις, οι κυβερνοεγκληματίες δεν εγκαταλείπουν τις απλές, δοκιμασμένες μεθόδους phishing — επειδή εξακολουθούν να λειτουργούν. Σύμφωνα με νέα έρευνα, οι επιτιθέμενοι συνεχίζουν να προκαλούν προβλήματα με τα PDFs, ενώ εκμεταλλεύονται και την αυξανόμενη εμπιστοσύνη σε υπηρεσίες όπως το Dropbox.

Η ομάδα X-Labs της Forcepoint έχει αποκαλύψει μια πολυεπίπεδη καμπάνια phishing που εκμεταλλεύεται αρχεία PDF και αποθήκευση στο Dropbox μέσω μιας επίθεσης ανακατεύθυνσης. Μετά το κλικ σε αυτό που φαίνεται να είναι ένα νόμιμο PDF, τα θύματα ανακατευθύνονται σε μια σελίδα που μιμείται το portal σύνδεσης στο Dropbox και συλλέγει τα διαπιστευτήριά τους για εσωτερική πρόσβαση, κατάληψη λογαριασμού ή άλλη απάτη.
“Αυτό είναι ένα τέλειο παράδειγμα γιατί το phishing εξακολουθεί να είναι ο νούμερο ένα τρόπος για τους εγκληματίες να επιτεθούν σε οργανισμούς“, είπε ο David Shipley της Beauceron Security. “Αυτή η επίθεση λειτουργεί επειδή μιμείται την κανονική επιχειρηματική συμπεριφορά“.
Πώς λειτουργεί η νέα phishing επίθεση με τα PDFs και το Dropbox
Σε αυτήν την καμπάνια, τα θύματα λαμβάνουν πρώτα ένα επαγγελματικό email που φαίνεται να είναι μέρος μιας κανονικής διαδικασίας προμήθειας ή προσφοράς και τους ζητά να εξετάσουν ένα συνημμένο έγγραφο.
Δείτε επίσης: Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud
Το email είναι διατυπωμένο με τρόπο που να φαίνεται νόμιμο και απαιτεί μια άμεση αντίδραση (αίσθηση επείγοντος), μια συνήθης τακτική των επιτιθέμενων.
Το PDF λειτουργεί ως ο κύριος μηχανισμός παράδοσης κακόβουλου λογισμικού. Χωρίς να το γνωρίζει το θύμα, η διεύθυνση αποστολέα είναι πλαστή ή συνδέεται με έναν παραβιασμένο λογαριασμό. Μόλις κάνουν κλικ στο συνημμένο, κατευθύνονται σε ένα δεύτερο PDF που φιλοξενείται σε μια αξιόπιστη υπηρεσία cloud (public.blob[.]vercel-storage[.]com), και στη συνέχεια, ανακατευθύνονται σε μια ψεύτικη σελίδα σύνδεσης στο Dropbox. Αν πέσουν στην παγίδα, τα θύματα θα συνδεθούν με τη διεύθυνση email και τον κωδικό πρόσβασής τους, και αυτά τα διαπιστευτήρια θα εξαχθούν σε υποδομή διοίκησης και ελέγχου (C2) που ελέγχεται από τους επιτιθέμενους.
“Το πρώτο [έγγραφο] πέρασε το φίλτρο email επειδή είναι απόλυτα νόμιμο και συνδέεται με μια αξιόπιστη υπηρεσία“, είπε ο Shipley της Beauceron. “Δεν υπάρχει τρόπος να το σταματήσουμε χωρίς πολλές αρνητικές επιχειρηματικές συνέπειες“. Το δεύτερο λειτουργεί επειδή δεν είναι δουλειά της αξιόπιστης υπηρεσίας cloud να ελέγχει το περιεχόμενο που φιλοξενείται σε αυτήν. Αυτοί οι τύποι email συχνά περνούν, επίσης, τους τυπικούς ελέγχους αυθεντικότητας, όπως το sender policy framework (SPF), το DomainKeys Identified Mail (DKIM) και το domain-based message authentication, reporting, and conformance (DMARC).

Οι επιτιθέμενοι είναι σε θέση να πείσουν τα θύματα ότι πρέπει να πιστοποιηθούν για να δουν τα έγγραφα. Αυτή η καμπάνια phishing είναι ενδιαφέρουσα καθώς είναι πολυδιάστατη και έχει “πολύ καλά σχεδιαστεί”, σημείωσε ο Erik Avakian, τεχνικός σύμβουλος στην Info-Tech Research Group.
Και είναι αποτελεσματική επειδή “τίποτα δεν φαίνεται λάθος στον τελικό χρήστη, σε κανένα στάδιο. Το αρχικό email είναι καθαρό και περνάει από τα περισσότερα φίλτρα, το πρώτο PDF ανοίγει κανονικά και φαίνεται να φιλοξενείται σε μια νόμιμη υπηρεσία cloud, και η σελίδα σύνδεσης στο Dropbox φαίνεται πραγματική. Κάθε βήμα, από μόνο του, περνάει το τεστ“, είπε. “Ο κίνδυνος γίνεται προφανής μόνο όταν μεγεθύνετε και κοιτάξετε ολόκληρη την αλυσίδα, και οι περισσότεροι χρήστες δεν σκέφτονται για αλυσίδες. Σκέφτονται σε κλικ“.
Μιμούνται μια ασφαλή μορφή εγγράφου
Μετά από τόσες προειδοποιήσεις, γιατί οι άνθρωποι εξακολουθούν να εμπιστεύονται τόσο πολύ τα PDFs και το Dropbox;
Η αλήθεια είναι ότι έχουν εκπαιδευτεί να το κάνουν. Τα PDFs χρησιμοποιούνται συνέχεια στον επιχειρηματικό κόσμο και έχουν τοποθετηθεί ως μια ασφαλής, μόνο για ανάγνωση μορφή εγγράφου για τιμολόγια, συμβόλαια, φόρμες HR και καταστάσεις.
Δείτε επίσης: Γιατί οι άνθρωποι πέφτουν ακόμα σε phishing το 2026
Αυτό ισχύει και για το Dropbox· έχει γίνει κύριο εργαλείο επιχειρήσεων που οι υπάλληλοι καλούνται να χρησιμοποιούν.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Όταν οι άνθρωποι βλέπουν ένα PDF ή ένα λογότυπο Dropbox, η καχυποψία τους φυσικά πέφτει“, είπε ο Avakian.
Η εξοικείωση και η ανάγκη για ταχύτητα τους εμποδίζουν να κάνουν μια παύση και να ρίξουν μια πιο προσεκτική ματιά. Οι επιτιθέμενοι το γνωρίζουν αυτό, και “το εκμεταλλεύονται τέλεια”. Επιπλέον, ο Avakian επεσήμανε, ότι η υποδομή cloud έχει γίνει μια “ασπίδα” για τους επιτιθέμενους. Η ευαισθητοποίηση για την ασφάλεια έχει εκπαιδεύσει τους χρήστες να είναι επιφυλακτικοί με ύποπτα domains, αλλά όχι με αξιόπιστες πλατφόρμες.
Το “Μην κάνετε κλικ σε συνδέσμους” δεν είναι αρκετό
Οι χάκερ γνωρίζουν ότι πολλοί υπάλληλοι τείνουν να αγγίζουν διαδικασίες πληρωμής και έγγραφα, οπότε πρέπει να εκπαιδευτούν να επαληθεύουν ότι τα τιμολόγια, οι παραγγελίες αγοράς (POs) και τα συμβόλαια προέρχονται από επιβεβαιωμένους προμηθευτές, συνεργάτες και οργανισμούς.
“Αν δεν μπορούν να επαληθεύσουν, θα πρέπει να αναφέρουν ύποπτα email στις ομάδες IT ή ασφάλειας“, λένε οι ειδικοί.

Αλλά οι προφυλάξεις δεν πρέπει να σταματούν εκεί. Οι υπάλληλοι πρέπει να αναπτύξουν καλές συνήθειες επεξεργασίας email, όπως να κάνουν συχνά διαλείμματα· οι προσομοιώσεις μπορούν να βοηθήσουν, καθώς επιτρέπουν στους ανθρώπους να ξεφεύγουν από τη ρουτίνα. Πολλά κλικ σε email (εκτιμά περίπου 40%) συμβαίνουν όταν οι άνθρωποι είναι σε αυτόματο πιλότο και δεν επεξεργάζονται σε βαθύ επίπεδο σκέψης, “απλώς ενεργούν με ένστικτο“.
Ο Avakian συμφώνησε ότι η εκπαίδευση για την ασφάλεια email πρέπει να εξελιχθεί πέρα από το “μην κάνετε κλικ σε συνδέσμους”. Οι εργοδότες και οι ηγέτες σε όλα τα επίπεδα πρέπει να κατανοήσουν ότι το σύγχρονο phishing είναι όλο και περισσότερο “πολυεπίπεδο, βασίζεται στο cloud, μιμείται brands και φαίνεται σκόπιμα βαρετό“.
Τα PDFs δεν είναι πλέον “ασφαλή από προεπιλογή” και οι υπηρεσίες cloud δεν είναι πλέον “αξιόπιστες από προεπιλογή“.
Δείτε επίσης: ShinyHunters: Νέα εκστρατεία vishing με εκατοντάδες στόχους
Ενώ τα βασικά μέτρα εξακολουθούν να έχουν σημασία, αλλά πρέπει να γίνουν περισσότερα. Περάστε το ποντίκι πάνω από συνδέσμους, αλλά κατανοήστε ότι οι διευθύνσεις URL που φιλοξενούνται στο cloud μπορούν ακόμα να είναι κακόβουλες· ελέγξτε τη διεύθυνση “από” του αποστολέα και το domain, αλλά αναγνωρίστε ότι υπάρχουν παραβιασμένα ή παρόμοια domains· να είστε προσεκτικοί με απροσδόκητα συνημμένα, ακόμη και PDFs, ειδικά όταν σας οδηγούν κάπου αλλού· αντιμετωπίστε οποιαδήποτε εντολή σύνδεσης με επιφυλακτικότητα.
Η πολυπαραγοντική αυθεντικοποίηση (MFA), η υπό όρους πρόσβαση και η ανίχνευση ανωμαλιών είναι κρίσιμες, και μια νοοτροπία zero-trust (μηδενικής εμπιστοσύνης) είναι πλέον απαραίτητη.
“Στο τέλος της ημέρας, τα PDFs και το Dropbox δεν είναι το πρόβλημα· η αδιαμφισβήτητη εμπιστοσύνη είναι“, είπε.
