Ένα νέο phishing kit, με το όνομα Starkiller, προκαλεί έντονη ανησυχία στην κοινότητα της κυβερνοασφάλειας, καθώς επιτρέπει σε εγκληματίες του διαδικτύου να κλέβουν ονόματα χρήστη και κωδικούς πρόσβασης με μεθόδους πολύ πιο προηγμένες από τα κλασικά phishing emails. Οι αναλυτές προειδοποιούν ότι η συγκεκριμένη πλατφόρμα μπορεί να παρακάμπτει ακόμη και τις δικλείδες ασφαλείας της πολυπαραγοντικής επαλήθευσης (MFA), γεγονός που την καθιστά ιδιαίτερα επικίνδυνη.
Το Starkiller αναλύθηκε από τους ερευνητές της Abnormal Security, οι οποίοι το χαρακτήρισαν ως “ένα ολοκληρωμένο σύστημα κλοπής ψηφιακών ταυτοτήτων σε μαζική κλίμακα“.
Phishing-as-a-Service: Όταν το έγκλημα γίνεται συνδρομή
Ένα από τα πιο ανησυχητικά στοιχεία γύρω από το Starkiller είναι ότι δεν διανέμεται απλώς σαν ένα απλό κακόβουλο script. Αντίθετα, πωλείται στο dark web ως προϊόν τύπου Software-as-a-Service (SaaS), με μηνιαίες συνδρομές, συχνές ενημερώσεις , ακόμη και υποστήριξη πελατών.
Δείτε επίσης: Hackers στοχεύουν Microsoft Entra accounts μέσω device code phishing

Με άλλα λόγια, οι κυβερνοεγκληματίες αποκτούν πρόσβαση σε ένα “πακέτο υπηρεσιών” που λειτουργεί όπως μια κανονική εμπορική πλατφόρμα, μειώνοντας δραστικά τις τεχνικές γνώσεις που απαιτούνται για να εξαπολυθούν επιθέσεις μεγάλης κλίμακας.
Οι ερευνητές διευκρίνισαν επίσης ότι, παρότι το όνομα Starkiller συμπίπτει με ένα νόμιμο εργαλείο red team της BC Security, οι δύο πλατφόρμες δεν έχουν καμία απολύτως σχέση.
Τι το κάνει διαφορετικό από τα κλασικά phishing kits
Τα περισσότερα παραδοσιακά phishing kits βασίζονται σε στατικές HTML απομιμήσεις σελίδων σύνδεσης. Αυτές οι σελίδες συχνά γίνονται εύκολα αντιληπτές ή μπλοκάρονται από φίλτρα ασφαλείας, καθώς τα templates μπορούν να αναγνωριστούν.
Το Starkiller όμως λειτουργεί με εντελώς διαφορετική λογική. Αντί να “αντιγράφει” μια σελίδα login, χρησιμοποιεί έναν proxy μηχανισμό που προβάλλει την πραγματική σελίδα σύνδεσης μέσω της υποδομής του εισβολέα.
Έτσι, το θύμα βλέπει γνήσιο περιεχόμενο απευθείας από την υπηρεσία που εμπιστεύεται, ενώ τα δεδομένα που εισάγει περνούν πρώτα από τα χέρια του δράστη.
Proxy phishing και headless Chrome: Η ψευδαίσθηση της κανονικότητας
Ο proxy του Starkiller εκκινεί μέσα σε headless έκδοση του Chrome, κάνοντας την εμπειρία του χρήστη να φαίνεται απολύτως φυσιολογική. Αυτό σημαίνει ότι δεν υπάρχουν εμφανείς ενδείξεις απάτης, ενώ οι σελίδες δεν γίνονται ποτέ “παρωχημένες”, αφού φορτώνονται σε πραγματικό χρόνο.
Δείτε επίσης: Ψεύτικες εφαρμογές IPTV διανέμουν το Android malware Massiv

Αυτό δυσκολεύει σημαντικά και τους προμηθευτές λύσεων ασφαλείας, καθώς δεν υπάρχουν στατικά αρχεία για να εντοπιστούν ή να μπλοκαριστούν μέσω signatures.
Μαζική μίμηση δημοφιλών υπηρεσιών
Το Starkiller δίνει στους επιτιθέμενους τη δυνατότητα να μιμούνται σχεδόν κάθε μεγάλη online πλατφόρμα: Google, Microsoft, Facebook, Apple, Amazon, Netflix, PayPal, τραπεζικές υπηρεσίες και πολλές ακόμη.
Το εργαλείο δημιουργεί παραπλανητικές διευθύνσεις URL που μοιάζουν οπτικά με τα νόμιμα domains, αλλά στην πραγματικότητα δρομολογούν την επισκεψιμότητα μέσα από servers των εισβολέων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Παρακολούθηση σε πραγματικό χρόνο και keylogging
Ένα ακόμη στοιχείο που κάνει το Starkiller εξαιρετικά επικίνδυνο είναι η δυνατότητα live παρακολούθησης session. Οι δράστες μπορούν να βλέπουν σε πραγματικό χρόνο πώς αλληλεπιδρά το θύμα με τη σελίδα, ενώ ταυτόχρονα ενεργοποιείται keylogger που καταγράφει κάθε πληκτρολόγηση.
Αυτό μετατρέπει την επίθεση σε μια πλήρως ελεγχόμενη διαδικασία κλοπής δεδομένων.
Πώς καταφέρνει να παρακάμπτει το MFA
Η παράκαμψη MFA επιτυγχάνεται επειδή ο χρήστης συνδέεται στον πραγματικό ιστότοπο μέσω proxy. Οι κωδικοί μιας χρήσης ή τα authentication tokens που εισάγονται προωθούνται άμεσα στη νόμιμη υπηρεσία, δίνοντας στους εισβολείς πρόσβαση στον λογαριασμό σε πραγματικό χρόνο.
Δείτε επίσης: Τα τηλέφωνα VoIP Grandstream GXP1600 εκτεθειμένα σε RCE
Έτσι, ακόμη και η πολυπαραγοντική επαλήθευση δεν αποτελεί πλέον απόλυτο εμπόδιο, όταν η επίθεση γίνεται τόσο “ζωντανά”.

Πώς διανέμεται και πώς μπορούν να αμυνθούν οι οργανισμοί
Οι επιθέσεις Starkiller διαδίδονται κυρίως μέσω phishing emails που μιμούνται ειδοποιήσεις από Google ή Microsoft. Η Abnormal προειδοποιεί ότι το επίπεδο ανάπτυξης της πλατφόρμας δείχνει πως θα γίνεται ολοένα και πιο δύσκολο να εντοπιστεί.
Για άμυνα, οι οργανισμοί πρέπει να παρακολουθούν μη φυσιολογικά μοτίβα σύνδεσης, ύποπτη επαναχρησιμοποίηση session tokens και login προσπάθειες από απροσδόκητες γεωγραφικές τοποθεσίες.
Το Starkiller αποτελεί ξεκάθαρα μια νέα κλιμάκωση στον πόλεμο του phishing, δείχνοντας πως οι επιθέσεις εξελίσσονται πιο γρήγορα από ποτέ.
