Η κυβερνοεπίθεση web defacement στην ιστοσελίδα του Ενιαίου Φορέα Ελέγχου Τροφίμων (ΕΦΕΤ) την Παρασκευή 3 Ιουλίου 2026 αποτελεί το πιο πρόσφατο κρούσμα σε μια αλυσίδα περιστατικών που πλήττουν συστηματικά τον δημόσιο τομέα της χώρας. Πίσω από το χαρακτηριστικό μήνυμα «HACKED BY TRENGGALEK CETAR» και τη νεκροκεφαλή που εμφανίστηκε στην αρχική σελίδα, κρύβεται μία από τις πιο ενεργές κοινότητες hacktivists διεθνώς — και ένα σοβαρότατο ερώτημα για την ψηφιακή θωράκιση του ελληνικού Δημοσίου εν όψει της νέας Εθνικής Στρατηγικής Κυβερνοασφάλειας 2026-2030.
Το SecNews ανέλυσε τα τεχνικά χαρακτηριστικά της επίθεσης, το προφίλ της ομάδας που ανέλαβε την ευθύνη, το ιστορικό αντίστοιχων περιστατικών στην Ελλάδα την τελευταία τετραετία και τα κενά στη συμμόρφωση με την οδηγία NIS2 που καθιστούν τους ελληνικούς δημόσιους φορείς εύκολο στόχο.
📑 Πίνακας Περιεχομένων
- Το χρονικό της επίθεσης στον ΕΦΕΤ
- Ποιοι είναι οι Trenggalek Cetar
- Τεχνική ανάλυση: πόσο εύκολος στόχος ήταν ο ΕΦΕΤ
- Ποια μέτρα προστασίας ΘΑ έπρεπε να είχε πάρει ο ΕΦΕΤ
- Το κοινό μοτίβο των web defacement επιθέσεων
- Ιστορικό επιθέσεων στον ελληνικό δημόσιο τομέα
- Το χάσμα συμμόρφωσης με το NIS2
- Τι πρέπει να έχει γίνει την επόμενη μέρα
- Το μάθημα για τους υπόλοιπους δημόσιους φορείς
- Συμπεράσματα και προοπτικές
- Συχνές Ερωτήσεις (FAQ)
Δείτε επίσης: Κυβερνοεπίθεση στην ιστοσελίδα του ΕΦΕΤ — «HACKED BY TRENGGALEK CETAR»
Το χρονικό της επίθεσης στον ΕΦΕΤ
Το μεσημέρι της Παρασκευής 3 Ιουλίου 2026, η επίσημη ιστοσελίδα του ΕΦΕΤ τέθηκε εκτός λειτουργίας, με τους επισκέπτες να αντικρίζουν στην αρχική σελίδα εικόνα νεκροκεφαλής και το μήνυμα «HACKED BY TRENGGALEK CETAR». Πρόκειται για κλασικό περιστατικό web defacement — μία μορφή επίθεσης που η βιβλιογραφία αναφέρει ως «ψηφιακή γκράφιτι», καθώς οι επιτιθέμενοι δεν επιδιώκουν κέρδος αλλά την προβολή του μηνύματος ή της παρουσίας τους.
Η ιστοσελίδα του ΕΦΕΤ επανήλθε σε πλήρη λειτουργία αργότερα το ίδιο απόγευμα, χωρίς όμως ο φορέας να εκδώσει επίσημη τεχνική ανάλυση για τα αίτια, το σημείο εισόδου των δραστών ή τυχόν πιθανή διαρροή δεδομένων. Η υπόθεση προκάλεσε άμεσες πολιτικές αντιδράσεις για τα κενά κυβερνοασφάλειας στις δημόσιες ψηφιακές υποδομές, με το περιστατικό να χαρακτηρίζεται «ηχηρό καμπανάκι» για την ασφάλεια του ελληνικού Δημοσίου.
Το κρίσιμο ερώτημα δεν είναι, ωστόσο, η επάνοδος της ιστοσελίδας. Είναι η ψηφιακή εγκληματολογική ανάλυση (digital forensics) που πρέπει να αποδείξει αν οι εισβολείς περιορίστηκαν στο δημόσιο περιβάλλον του ιστοτόπου ή αν αποκτήθηκε βαθύτερη πρόσβαση σε βάσεις δεδομένων, λογαριασμούς διαχείρισης ή εσωτερικά συστήματα. Χωρίς αυτή την ανάλυση, το περιστατικό δεν μπορεί να χαρακτηριστεί «κλεισμένο» — μπορεί απλώς η κύρια είσοδος να έχει αποκατασταθεί, ενώ οι δράστες έχουν παραμείνει με persistent access σε άλλα endpoints.
Ποιοι είναι οι Trenggalek Cetar
Το όνομα Trenggalek Cetar δεν εμφανίζεται τυχαία στη διεθνή σκηνή hacktivism. Το Trenggalek είναι Ρεζέντζι (επαρχία) της Ανατολικής Ιάβας στην Ινδονησία και έχει εξελιχθεί σε ιδιαίτερα ενεργό κέντρο Ινδονήσιων hacktivists και defacers. Το γεωγραφικό αυτό συνειρμό επιβεβαιώνει τόσο η γλωσσολογική ταυτότητα του ονόματος («Cetar» είναι σλανγκ έκφραση της ινδονησιακής pop culture) όσο και οι αναφορές διεθνών ερευνητών ασφαλείας που κατατάσσουν την περιοχή Trenggalek ως ένα από τα πιο δραστήρια «στέκια» της ινδονησιακής defacement scene.
Η ίδια περιοχή έχει βρεθεί και στη λίστα των στόχων — και όχι μόνο των επιτιθέμενων. Το 2022, περισσότερες από 60 επίσημες ιστοσελίδες του δήμου του Trenggalek Regency είχαν παραβιαστεί από ομάδα με το όνομα «Anon7» κατά τη διάρκεια εθνικών πολιτικών εντάσεων στην Ινδονησία. Δύο χρόνια αργότερα, τον Μάρτιο του 2025, ο ίδιος ο δήμος Trenggalek δέχτηκε νέα επίθεση defacement από τον hacker «skk». Η περιοχή, επομένως, δεν είναι απλώς πηγή hacktivists — είναι ταυτόχρονα πηγή και στόχος επιθέσεων.
Η ινδονησιακή σκηνή defacement είναι από τις πιο οργανωμένες παγκοσμίως. Σύμφωνα με πρόσφατα δεδομένα του mirror archive Zone-Xsec, τις πρώτες θέσεις στην παγκόσμια κατάταξη defacers κατέχουν σχεδόν αποκλειστικά ινδονήσιοι — «AnonSec Team», «KELELAWAR CYBER TEAM», «INDONESIAN CYBER JAWA», «Ganest Seven», «TangerangXploit Team» — με συνολικά περισσότερες από 400.000 καταγεγραμμένες επιθέσεις defacement. Στην ίδια βάση δεδομένων, η υποομάδα Trenggalek Cetar εμφανίζεται με ιστορικό επιθέσεων σε δεκάδες τομείς παγκοσμίως, με ιδιαίτερη προτίμηση σε κυβερνητικά domains με χαμηλή τεχνική ωριμότητα.

Η ανάλυση των παλαιότερων επιθέσεων από ινδονήσιους defacers καταλήγει σε ένα σαφές μοτίβο: τα θύματα σπανίως επιλέγονται πολιτικά. Συνήθως πρόκειται για ευκαιριακούς στόχους — websites που εμφανίζονται σε αυτόματα scans ως ευάλωτα σε γνωστές ευπάθειες WordPress, Joomla, Drupal, ή vulnerable web servers με ξεπερασμένες εκδόσεις Apache/nginx. Οι δράστες τρέχουν μαζικές σαρώσεις για συγκεκριμένα CVEs που δίνουν arbitrary file upload ή SQL injection, βρίσκουν στοχούς σε ολόκληρα ranges IPs και αντικαθιστούν την αρχική σελίδα με τη «γκράφιτι» τους.
Τεχνική ανάλυση: πόσο εύκολος στόχος ήταν ο ΕΦΕΤ
Η passive αναγνώριση της υποδομής του efet.gr αποκαλύπτει μία εικόνα που εξηγεί πλήρως γιατί η επίθεση πέτυχε. Ο ΕΦΕΤ φιλοξενεί την κύρια κρίσιμη πληροφοριακή του υποδομή σε Bluehost shared hosting (server hostname: box5700.bluehost.com, IP 162.241.252.89, Utah ΗΠΑ). Πρόκειται για κοινόχρηστο US shared server — το ίδιο μοντέλο που χρησιμοποιούν χιλιάδες προσωπικά blogs και μικρές επιχειρήσεις παγκοσμίως.
Η επιλογή αυτή είναι από μόνη της σοβαρό ζήτημα. Ένας δημόσιος φορέας που διαχειρίζεται πληροφορίες κρίσιμης σημασίας για τη δημόσια υγεία και την ασφάλεια τροφίμων δεν μπορεί να στηρίζεται σε shared hosting. Δεν πρόκειται μόνο για ζήτημα ταχύτητας ή διαθεσιμότητας — είναι ζήτημα δικαιοδοσίας, ελέγχου, GDPR συμμόρφωσης και δυνατότητας πλήρους forensic ανάλυσης. Σε ένα shared server, ο ΕΦΕΤ ούτε τους logs του server μπορεί να ελέγξει αυτόνομα, ούτε πλήρη δικαιώματα root διαχείρισης έχει.
Η ιστοσελίδα τρέχει σε Joomla! CMS, με τα εξής εγκατεστημένα extensions ορατά από τη δημόσια δομή HTML: SP Page Builder, K2, News Pro GK5, και com_sppagebuilder. Και τα τρία αυτά extensions έχουν τεκμηριωμένο ιστορικό ευπαθειών, με το K2 ειδικότερα να έχει arbitrary file upload issue που επιτρέπει την ανέβασμα .php αρχείων μέσω zip/tar archives στο path /media/k2/galleries/. Αυτό είναι ένα κλασικό vector για web defacement επιθέσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το πλαίσιο των Joomla ευπαθειών γενικότερα, ωστόσο, είναι εξίσου ανησυχητικό. Η γαλλική ANSSI εξέδωσε τον Ιούνιο 2026 alert για πολλαπλές ευπάθειες στο Joomla 5.x πριν την έκδοση 5.4.4 και 6.x πριν την 6.0.4, που περιλαμβάνουν SQL injection, cross-site scripting (XSS) και arbitrary file deletion. Παράλληλα, η αμερικανική CISA επέβαλε ρητή εντολή σε όλες τις ομοσπονδιακές υπηρεσίες να διορθώσουν την CVE-2026-48907 — μία κρίσιμη ευπάθεια maximum severity στο Joomla Content Editor (JCE) plugin που επιτρέπει unauthenticated arbitrary code execution με τη δημιουργία rogue editor profiles.
Η ακριβής μηχανική αυτής της ευπάθειας είναι διαγνωστική για τη σκηνή του hacktivism: επιτρέπει σε unauthenticated attackers να δημιουργήσουν νέα editor profiles χωρίς authentication και μέσω αυτών να ανεβάσουν και να εκτελέσουν κακόβουλο PHP code, με αποτέλεσμα full pre-authentication remote code execution. Οι επιτιθέμενοι αποκτούν persistent backdoor access, με δυνατότητα data theft, defacement, lateral movement και ολικής κατάληψης του hosting environment.
Το πιο διδακτικό στοιχείο, όμως, ήρθε από τη Μαλαισία μόλις μία εβδομάδα πριν την επίθεση στον ΕΦΕΤ. Στις 26 Ιουνίου 2026, η National Cyber Security Agency (NACSA) της Μαλαισίας εξέδωσε advisory επισημαίνοντας ότι πολλές κυβερνητικές ιστοσελίδες — μεταξύ αυτών του Υπουργείου Υγείας, της Επιτροπής Συνεταιρισμών και του Οργανισμού Ανάπτυξης Χειροτεχνιών — είχαν παραβιαστεί μέσω ακριβώς αυτής της Joomla ευπάθειας. Πρόκειται δηλαδή για επίθεση κύματος που έπληξε δεκάδες φορείς σε διαφορετικές χώρες μέσα σε λίγες εβδομάδες, με τον ΕΦΕΤ να είναι μία ακόμα ονομαστική προσθήκη στη λίστα.
Ένα ακόμα εύρημα από τους HTTP response headers του efet.gr είναι εξίσου σημαντικό. Η ιστοσελίδα δεν διαθέτει τα βασικά security headers: δεν υπάρχει Content-Security-Policy, δεν υπάρχει Strict-Transport-Security, δεν υπάρχει X-Frame-Options, δεν υπάρχει X-Content-Type-Options. Αυτό σημαίνει ότι δεν υπάρχει καν στοιχειώδης θωράκιση κατά clickjacking, MITM αναβαθμίσεων, ή stored XSS. Είναι το ψηφιακό ισοδύναμο ενός κτιρίου δημοσίου χωρίς κλειδαριές — και μάλιστα ενός κτιρίου που ο επισκέπτης πρέπει να εμπιστευτεί για δεδομένα ασφάλειας τροφίμων.
Η συνδυαστική εικόνα, επομένως, είναι ξεκάθαρη. Ο ΕΦΕΤ ήταν ένας εξαιρετικά εύκολος στόχος: shared hosting εκτός ΕΕ, Joomla με γνωστά ευπαθή extensions, καμία θωράκιση σε επίπεδο HTTP headers, καμία ενδεικτική εφαρμογή WAF (Web Application Firewall), και σχεδόν σίγουρα χωρίς MFA στα administrative accounts. Οι Trenggalek Cetar δεν χρειάστηκαν να εφεύρουν κάτι — απλά έτρεξαν το ίδιο automated scan που χρησιμοποιεί καθημερινά η ινδονήσια defacement scene.
Ποια μέτρα προστασίας ΘΑ έπρεπε να είχε πάρει ο ΕΦΕΤ
Η επίθεση στον ΕΦΕΤ είναι ένα από τα σπάνια περιστατικά όπου μπορούμε να πούμε με ακρίβεια τι έπρεπε να έχει γίνει και δεν έγινε. Οι πρακτικές που θα είχαν σχεδόν σίγουρα αποτρέψει την επίθεση δεν είναι εξωτικές — είναι industry standards για κρίσιμες υποδομές εδώ και μία δεκαετία.
Πρώτον, hosting σε πιστοποιημένο ευρωπαϊκό provider με SLA, εγγυημένο patching cadence, και πλήρη forensic support. Για κρίσιμη υποδομή δημόσιας υγείας, το minimum είναι ISO 27001 πιστοποιημένο datacenter εντός ΕΕ (πχ Amazon Web Services eu-central, Microsoft Azure Europe, ή ελληνικοί providers όπως Nova Cloud ή OTE Cloud). Το κόστος διαφορά από Bluehost shared hosting σε ένα σοβαρό enterprise plan είναι της τάξης των €200-500/μήνα — αμελητέο για δημόσιο φορέα.
Δεύτερον, Web Application Firewall στη συνολική διαδρομή. Ένα Cloudflare Pro subscription (€20/μήνα) ή AWS WAF θα είχε μπλοκάρει αυτόματα σχεδόν όλα τα known-CVE exploitation attempts κατά Joomla, καθώς και το suspicious behavior των automated scanners. Δεν είναι rocket science, είναι industry-standard προμετωπίδα που όλα τα σοβαρά websites έχουν.
Τρίτον, patching cadence με SLA. Η CVE-2026-48907 (JCE plugin) έγινε δημόσια γνωστή στις 20 Ιουνίου 2026, με ρητή εντολή CISA για patching εντός μιας εβδομάδας. Η επίθεση στον ΕΦΕΤ έγινε 13 ημέρες αργότερα. Αν υπήρχε προσωπικό ή SLA με πάροχο διαχείρισης CMS για άμεση εφαρμογή security patches, η επίθεση θα είχε αποτραπεί σχεδόν με βεβαιότητα.
Τέταρτον, MFA σε όλα τα administrative accounts. Το Joomla διαθέτει native two-factor authentication support από την έκδοση 3.2 και πλέον (Δεκέμβριος 2013). Δεν υπάρχει καμία τεχνική δικαιολογία για admin accounts χωρίς MFA το 2026 — ειδικά για δημόσιο φορέα.
Πέμπτον, vulnerability scanning και penetration testing σε τακτική βάση. Ένα quarterly external vulnerability scan από πιστοποιημένο πάροχο θα είχε εντοπίσει τα ευπαθή Joomla extensions και τα missing security headers μήνες πριν την επίθεση. Το κόστος ενός τέτοιου engagement είναι της τάξης των €2.000-5.000 — αμελητέο σε σχέση με την ζημιά ενός incident.
Έκτον, κεντρικό SIEM monitoring. Real-time logging με ειδοποιήσεις για anomalous behavior — POST requests σε unusual endpoints, brute force attempts στο admin panel, unusual outbound traffic patterns. Αυτό είναι το ελάχιστο για κρίσιμο δημόσιο φορέα και είναι ρητή απαίτηση της NIS2.
Έβδομον και ίσως το πιο σημαντικό, documented incident response plan με ασκήσεις εξομοίωσης (tabletop exercises) σε ετήσια βάση. Ο σκοπός δεν είναι μόνο η ταχεία αποκατάσταση, αλλά η έγκαιρη διαφάνεια και η πλήρης forensic ανάλυση. Το γεγονός ότι ο ΕΦΕΤ δεν εξέδωσε καμία τεχνική ενημέρωση εντός των πρώτων 24 ωρών από την επίθεση, καταδεικνύει ότι τέτοιο plan είτε δεν υπήρχε είτε δεν εφαρμόστηκε.
Το συνολικό κόστος όλων των παραπάνω για έναν φορέα σαν τον ΕΦΕΤ κυμαίνεται στα €25.000-50.000 ετησίως. Ποσό αμελητέο σε σχέση με την ζημιά που προκάλεσε το incident στην αξιοπιστία του φορέα, στην εθνική προβολή της χώρας ως ψηφιακά ώριμης, και στη γενικότερη εμπιστοσύνη των πολιτών στις ψηφιακές υπηρεσίες του κράτους.
Το κοινό μοτίβο των web defacement επιθέσεων
Οι επιθέσεις web defacement, όπως αυτή στον ΕΦΕΤ, δεν είναι τεχνικά περίπλοκες. Στη συντριπτική πλειοψηφία των περιπτώσεων εκμεταλλεύονται μία από τις εξής τυπικές ευπάθειες: παλιά WordPress themes και plugins με γνωστά CVEs που δεν έχουν patched, admin credentials που έχουν διαρρεύσει σε παλιά breaches, misconfigured file upload endpoints που δέχονται arbitrary file extensions, ή εκτεθειμένα administrative panels χωρίς multi-factor authentication (MFA).
Ένα διδακτικό παράλληλο έρχεται από την ανάλυση της Arctic Wolf Labs για την ινδονήσια συλλογικότητα INDOHAXSEC — μία από τις πιο ενεργές του χώρου. Η ομάδα διαθέτει δημόσιο GitHub repository με «rudimentary in nature» εργαλεία: DDoS scripts (τα «NUKLIR», «Rudal-shell», «Xss_Fucker»), PHP backdoors, defacement kits, και ένα custom stealer με το όνομα ExorLock. Είναι εργαλεία που δεν χρειάζονται προηγμένη γνώση — απλά γνωστές τεχνικές αυτοματοποιημένες.
Η ίδια η φιλοσοφία των defacers ενισχύει αυτή τη «μαζική» προσέγγιση. Το Michigan State University, σε επίσημη έρευνά του για web defacement επιθέσεις κατά κρατικών φορέων, διαπιστώνει ότι «οι δράστες προτιμούν δημόσιες προβεβλημένες ιστοσελίδες ώστε η επιτυχία τους να είναι ορατή σε όσο το δυνατόν περισσότερους». Το μοτίβο «self-claiming» — δηλαδή η επιδεικτική υπογραφή στο defaced site με το όνομα της ομάδας ή του hacker — αποτελεί κεντρικό μέρος της κοινοτικής κουλτούρας.
Στην περίπτωση του ΕΦΕΤ, η υπογραφή «TRENGGALEK CETAR» με τη νεκροκεφαλή ακολουθεί ακριβώς αυτό το μοτίβο. Χωρίς πολιτικό μήνυμα, χωρίς αναφορά σε γεωπολιτική ή θρησκευτική έριδα — απλά υπογραφή. Αυτό υποδηλώνει σχεδόν με βεβαιότητα ότι ο ΕΦΕΤ δεν ήταν στοχευμένος, αλλά ευκαιριακός στόχος σε μαζικό scan. Η επιλογή ενός ελληνικού gov.gr φορέα ήταν πιθανότατα προϊόν αυτόματης ανίχνευσης ευάλωτου endpoint και όχι στοχευμένη επιχείρηση κατά της Ελλάδας.
Δείτε επίσης: Armored Likho στοχεύει κρατικές υπηρεσίες με BusySnake stealer
Ιστορικό επιθέσεων στον ελληνικό δημόσιο τομέα
Η επίθεση στον ΕΦΕΤ δεν είναι το πρώτο τέτοιο περιστατικό. Την τελευταία τετραετία έχει καταγραφεί μια σαφής ανοδική πορεία κυβερνοεπιθέσεων σε ελληνικούς δημόσιους φορείς — με ιδιαίτερα κρίσιμα incidents που έχουν εκθέσει τα κενά της ψηφιακής μας ασφάλειας.
Η πιο βαρύτιμη επίθεση σε ελληνικό δημόσιο φορέα ήταν το ransomware περιστατικό στα ΕΛΤΑ τον Μάρτιο του 2022. Σύμφωνα με την ανακοίνωση των ΕΛΤΑ, η επίθεση εκκίνησε από zero-day κακόβουλο λογισμικό που εγκαταστάθηκε σε σταθμό εργασίας και μέσω HTTPS reverse shell συνδέθηκε σε command-and-control υποδομή. Ο οργανισμός αναγκάστηκε να αναστείλει το εμπορικό πληροφοριακό του σύστημα σε όλα τα καταστήματα, με άμεση οικονομική ζημιά που ξεπέρασε τα 20 εκατομμύρια ευρώ. Η ολοκλήρωση της αποκατάστασης ήρθε μόλις τον Φεβρουάριο του 2023.
Το 2024, τα ΕΛΤΑ κλήθηκαν επίσης να πληρώσουν πρόστιμο 2,99 εκατ. ευρώ από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Το πρόστιμο αφορούσε ακριβώς τη «μη τήρηση των απαιτούμενων τεχνικών και οργανωτικών μέτρων ασφαλείας» — ένα διαγνωστικό εύρημα που, αν είχε προβεί σε δράση εγκαίρως, θα είχε αποτρέψει την επίθεση.

Η Εθνική Αρχή Κυβερνοασφάλειας έχει καταγράψει στην επίσημη ανασκόπησή της ότι οι κυβερνοεπιθέσεις εναντίον του δημοσίου έχουν τριπλασιαστεί στην αρχή του 2025 σε σχέση με την ίδια περίοδο του 2024. Παράλληλα, σύμφωνα με στοιχεία της Kaspersky, το 2024 καταγράφηκαν στην Ελλάδα 15,2 εκατομμύρια ψηφιακές απειλές, με τις επιθέσεις ransomware να αυξάνονται κατά 10 φορές και τις επιθέσεις σε τραπεζικά δεδομένα κατά 25 φορές σε ετήσια βάση.
Το πιο ανησυχητικό στοιχείο, όμως, δεν είναι ο αριθμός των επιθέσεων. Είναι η κατάταξη της Ελλάδας στο ευρωπαϊκό γίγνεσθαι. Σύμφωνα με τη Eurostat, μόλις το 52% των ελληνικών επιχειρήσεων εφαρμόζει τουλάχιστον τρία βασικά μέτρα προστασίας — ποσοστό που κατατάσσει τη χώρα στην τελευταία θέση της ΕΕ. Ο ιδιωτικός τομέας, δηλαδή, βρίσκεται σε παρόμοια θέση με τον δημόσιο. Η επίθεση στον ΕΦΕΤ δεν είναι ένα μεμονωμένο περιστατικό, αλλά συμπτωματολογία ενός ευρύτερου συστημικού προβλήματος.
Το χάσμα συμμόρφωσης με το NIS2
Η Ελλάδα ενσωμάτωσε την οδηγία NIS2 με τον Ν. 5160/2024, καθιστώντας νομικά υπόχρεους έναν σημαντικό αριθμό δημόσιων και ιδιωτικών φορέων. Ο ΕΦΕΤ, ως δημόσιος φορέας που διαχειρίζεται κρίσιμες πληροφορίες για τη δημόσια υγεία και την ασφάλεια τροφίμων, εντάσσεται στην κατηγορία των οργανισμών «κρίσιμης σημασίας» βάσει της NIS2. Οι υποχρεώσεις που απορρέουν είναι συγκεκριμένες: risk assessment, incident response plan, business continuity procedures, security awareness training, καθώς και υποχρέωση κοινοποίησης περιστατικών εντός 24 ωρών.
Η αδυναμία του ΕΦΕΤ να εκδώσει έγκαιρη τεχνική ενημέρωση για το περιστατικό — λίγες ώρες μετά την επίθεση, δεν είχε υπάρξει καμία δημόσια ανακοίνωση με τεχνικές λεπτομέρειες — είναι σημαντική ένδειξη ότι οι απαιτούμενες διαδικασίες υπό τη NIS2 δεν λειτούργησαν όπως θα έπρεπε. Στο πλαίσιο της νέας οδηγίας, η έγκαιρη διαφάνεια δεν είναι απλά ένα πολιτικό αίτημα — είναι νομική υποχρέωση με πιθανό πρόστιμο έως 10 εκατ. ευρώ ή 2% του παγκόσμιου τζίρου για μη συμμόρφωση.
Η Εθνική Στρατηγική Κυβερνοασφάλειας 2026-2030, που δημοσιεύθηκε τον Δεκέμβριο του 2025 από την Εθνική Αρχή Κυβερνοασφάλειας, ταξινομεί ρητά τον Δημόσιο Τομέα στους «τομείς που πλήττονται περισσότερο στη χώρα μας», μαζί με τους ψηφιακούς παρόχους, τις μεταφορές και την υγεία. Το γεγονός ότι η ίδια η εθνική αρχή αναγνωρίζει τον δημόσιο τομέα ως ευπαθή, αλλά τα περιστατικά συνεχίζουν να πυκνώνουν, δείχνει ότι το πρόβλημα δεν είναι στη διάγνωση αλλά στην εκτέλεση.
Η νέα Εθνική Στρατηγική περιλαμβάνει προτεραιότητες όπως η «συγκρότηση και ενεργοποίηση μιας συνεκτικής εθνικής κοινότητας κυβερνοασφάλειας». Το ερώτημα, ωστόσο, παραμένει τεχνικό: ποιοι από τους δημόσιους φορείς που καλύπτονται από τη NIS2 έχουν πραγματικά ολοκληρώσει vulnerability assessment, πραγματικές διαδικασίες incident response, patch management workflows και secure development practices; Η επίθεση στον ΕΦΕΤ, από μια ομάδα που δεν διαθέτει καν προηγμένες τεχνικές, υπονοεί ότι η απάντηση είναι δυστυχώς σαφής.
Τι πρέπει να έχει γίνει την επόμενη μέρα
Πέρα από την αποκατάσταση της ιστοσελίδας, η ουσιαστική δουλειά για τον ΕΦΕΤ ξεκινά τώρα. Το πρώτο βήμα είναι η πλήρης digital forensics ανάλυση — όχι μόνο του web server, αλλά όλων των συνδεδεμένων συστημάτων. Το βασικό ερώτημα είναι αν οι δράστες εγκατέστησαν web shells, backdoors, ή cron jobs που θα τους επιτρέψουν επιστροφή σε αργότερο σημείο. Οι κλασικές τεχνικές defacement στηρίζονται σε persistence mechanisms — αρχεία με τυχαία ονόματα σε προσβάσιμα directories, timing-based scheduled tasks, ή τροποποιημένα .htaccess.
Το δεύτερο βήμα είναι η ανάλυση των logs — access logs, error logs, database query logs, SSH logs. Στη συντριπτική πλειοψηφία των incidents, το σημείο εισόδου είναι ορατό στα logs αν κάποιος ξέρει τι να αναζητήσει: αναζήτηση για γνωστά paths εκμετάλλευσης WordPress, POST requests προς unusual endpoints, brute force attempts σε /wp-admin/, ή περίεργα user agents. Χωρίς αυτή την ανάλυση, ο ΕΦΕΤ δεν μπορεί να ξέρει τι πραγματικά κατέκτησε ο επιτιθέμενος.

Το τρίτο βήμα είναι το credential rotation. Ολοι οι λογαριασμοί διαχείρισης — WordPress admin, database, FTP, SSH — πρέπει να αλλαχθούν με νέα, ισχυρά credentials και υποχρεωτικό MFA. Ταυτόχρονα, όλα τα session tokens που υπήρχαν πριν την επίθεση πρέπει να ακυρωθούν. Αν οι δράστες κατέκτησαν έστω και έναν admin λογαριασμό, η επάνοδος τους θα είναι θέμα λεπτών χωρίς αυτό το βήμα.
Το τέταρτο βήμα είναι η πλήρης αναβάθμιση του stack. Αν η επίθεση προήλθε από ξεπερασμένη έκδοση CMS, plugin ή server software, η αναβάθμιση σε τρέχουσες εκδόσεις είναι απαραίτητη. Παράλληλα, εγκατάσταση WAF (Web Application Firewall), fail2ban, rate limiting, και monitoring με πραγματικές ειδοποιήσεις σε συγκεκριμένη ομάδα ανθρώπων που θα ενεργήσουν άμεσα.
Το πέμπτο και ίσως το πιο ουσιώδες βήμα είναι η δημόσια ενημέρωση. Ο ΕΦΕΤ οφείλει να δημοσιεύσει technical incident report που θα εξηγεί τι συνέβη, ποια δεδομένα (εφόσον υπήρχαν) εκτέθηκαν, ποια βήματα ελήφθησαν, και ποια μέτρα εφαρμόζονται για την πρόληψη επανάληψης. Αυτή η διαφάνεια δεν είναι απλά ζήτημα εμπιστοσύνης — είναι νομική υποχρέωση υπό τη NIS2 και ένα ελάχιστο δείγμα σεβασμού προς τους πολίτες.
Το μάθημα για τους υπόλοιπους δημόσιους φορείς
Η κεντρική διαπίστωση της επίθεσης στον ΕΦΕΤ δεν είναι τεχνική, αλλά συστημική. Ο ΕΦΕΤ, όπως και δεκάδες άλλοι ελληνικοί δημόσιοι φορείς, λειτουργεί με υποδομές που δεν έχουν αναβαθμιστεί επαρκώς για τη σημερινή απειλή. Οι επιτιθέμενοι — ακόμα και όταν είναι εξαιρετικά χαμηλού επιπέδου, όπως στην περίπτωση των Trenggalek Cetar — βρίσκουν συνεχώς εύκολα θύματα.
Η ρίζα του προβλήματος βρίσκεται σε τρία επίπεδα. Πρώτον, στην έλλειψη επαρκούς προϋπολογισμού για κυβερνοασφάλεια στους δημόσιους φορείς. Δεύτερον, στην έλλειψη ειδικευμένου προσωπικού — οι θέσεις CISO ή IT Security Officer σε πολλούς φορείς είναι κενές ή επιφορτισμένες σε προσωπικό χωρίς την απαραίτητη κατάρτιση. Τρίτον, στη χαλαρή εφαρμογή της νομοθεσίας: οι νόμοι υπάρχουν (NIS2, GDPR, Ν. 5160/2024), αλλά η επιβολή τους είναι επιλεκτική.
Το επιχείρημα ότι «απλά μία defacement επίθεση δεν είναι σοβαρή» παραγνωρίζει την ουσία. Το πραγματικό ρίσκο δεν είναι η νεκροκεφαλή στην αρχική σελίδα — είναι όσα δεν βλέπουμε κάτω από αυτή. Μία επιτυχής defacement σημαίνει ότι κάποιος απέκτησε access σε server-side κώδικα, πιθανώς σε βάση δεδομένων, ενδεχομένως σε συνδεδεμένα εσωτερικά συστήματα. Το ερώτημα δεν είναι αν οι Trenggalek Cetar εκμεταλλεύτηκαν αυτή την πρόσβαση — είναι αν κάποιος άλλος, που τους ακολουθεί, θα την εκμεταλλευτεί.
Η νέα Εθνική Στρατηγική Κυβερνοασφάλειας 2026-2030 φιλοδοξεί να δώσει απαντήσεις. Θα κριθεί, όμως, όχι από τα κείμενα και τις προθέσεις της, αλλά από συγκεκριμένους δείκτες: αριθμό δημόσιων φορέων με πιστοποιημένο ISMS, ποσοστό επίλυσης critical CVEs εντός SLAs, μέσο χρόνο ανίχνευσης incidents (MTTD), αριθμό εκπαιδευμένων στελεχών security ανά φορέα, ποσοστό MFA κάλυψης σε admin accounts. Χωρίς μετρήσιμη πρόοδο σε αυτά, οι επιθέσεις τύπου Trenggalek Cetar θα συνεχίσουν να είναι εύκολα εντυπωσιακά περιστατικά.
Συμπεράσματα και προοπτικές
Η επίθεση στον ΕΦΕΤ δεν ήταν ούτε πολιτική, ούτε στοχευμένη. Ήταν, με κάθε πιθανότητα, ένα ακόμα περιστατικό στη μαζική αλυσίδα defacement που παράγει η ινδονησιακή σκηνή hacktivism καθημερινά διεθνώς. Αυτό ακριβώς, όμως, το κάνει και το πιο ανησυχητικό. Ένας ελληνικός δημόσιος φορέας παραβιάστηκε από μία ομάδα χαμηλής τεχνικής ικανότητας, χωρίς πολιτική στόχευση, χωρίς εξειδικευμένα εργαλεία, απλά επειδή φάνηκε ευάλωτος σε αυτόματο scan.
Το πραγματικό ερώτημα για την ελληνική ψηφιακή στρατηγική δεν είναι αν οι Trenggalek Cetar θα επιστρέψουν — μάλλον δεν θα το κάνουν, γιατί τη δουλειά τους την έκαναν. Το ερώτημα είναι πόσοι άλλοι φορείς του δημοσίου, αυτή τη στιγμή, βρίσκονται στη λίστα του επόμενου αυτόματου scan. Οι μόνες αξιόπιστες απαντήσεις θα έρθουν από μετρήσιμη πρόοδο στην εφαρμογή της NIS2, στην αυστηρή εποπτεία της Εθνικής Αρχής Κυβερνοασφάλειας, και στη διάχυση της κουλτούρας ασφαλείας σε όλα τα επίπεδα της δημόσιας διοίκησης.
Μέχρι τότε, κάθε επίθεση τύπου ΕΦΕΤ θα είναι ένα ακόμα μάθημα που πληρώνουμε δύο φορές: μία με την αποκατάσταση του ίδιου του incident, και μία με την υπονόμευση της εμπιστοσύνης των πολιτών στις ψηφιακές υπηρεσίες του κράτους. Η δεύτερη ζημιά είναι πάντα πιο ακριβή από την πρώτη.
Συχνές Ερωτήσεις (FAQ)
Τι είναι το web defacement και πόσο επικίνδυνο είναι;
Το web defacement είναι μία μορφή κυβερνοεπίθεσης όπου οι δράστες αντικαθιστούν το περιεχόμενο της αρχικής σελίδας ενός ιστοτόπου με δικό τους μήνυμα ή εικόνες. Παρότι η ίδια η αλλοίωση φαίνεται περιορισμένη, σημαίνει ότι οι επιτιθέμενοι έχουν αποκτήσει write access σε server-side αρχεία. Αυτό μπορεί να αποτελεί την «κορυφή του παγόβουνου» ενός βαθύτερου compromise που περιλαμβάνει βάσεις δεδομένων, εσωτερικά συστήματα ή administrative accounts.
Ποιοι είναι οι Trenggalek Cetar;
Το Trenggalek Cetar είναι ονομασία που έχει συνδεθεί με hacktivists από την περιοχή Trenggalek της Ανατολικής Ιάβας στην Ινδονησία, μία από τις πιο ενεργές γεωγραφικές ζώνες της παγκόσμιας defacement scene. Δεν είναι state-sponsored ούτε politically motivated ομάδα — πρόκειται για τυπικούς hacktivists που στοχεύουν μαζικά ευάλωτους ιστότοπους παγκοσμίως και υπογράφουν τα defacements τους με το χαρακτηριστικό εικονίδιο νεκροκεφαλής.
Ήταν στοχευμένη η επίθεση στον ΕΦΕΤ;
Με βάση την τεχνική ανάλυση των defacement επιθέσεων από ινδονήσιες ομάδες, η επίθεση στον ΕΦΕΤ ήταν σχεδόν σίγουρα ευκαιριακή — αποτέλεσμα αυτόματου scan που εντόπισε ευάλωτο endpoint. Δεν υπάρχουν ενδείξεις πολιτικής στόχευσης ή συνδέσεων με ξένες κυβερνήσεις. Το μήνυμα ήταν καθαρά υπογραφή, χωρίς πολιτικά ή γεωπολιτικά μηνύματα.
Διέρρευσαν προσωπικά δεδομένα από την επίθεση;
Μέχρι στιγμής, ο ΕΦΕΤ δεν έχει εκδώσει επίσημη τεχνική ενημέρωση για το εύρος της παραβίασης. Χωρίς πλήρη digital forensics ανάλυση, δεν μπορεί να αποκλειστεί το ενδεχόμενο ότι οι δράστες απέκτησαν πρόσβαση πέρα από το δημόσιο περιβάλλον του ιστοτόπου. Αυτή είναι κρίσιμη διαφάνεια που πρέπει να παρέχει ο φορέας τις επόμενες ημέρες.
Τι σημαίνει το περιστατικό για τη συμμόρφωση με τη NIS2;
Ως δημόσιος φορέας που διαχειρίζεται πληροφορίες κρίσιμης σημασίας για τη δημόσια υγεία, ο ΕΦΕΤ υπάγεται στη NIS2 μέσω του Ν. 5160/2024. Η καθυστέρηση στην έκδοση τεχνικής ενημέρωσης και η έλλειψη σαφών διαδικασιών incident response υποδηλώνουν κενά συμμόρφωσης. Τα πρόστιμα υπό τη NIS2 μπορούν να φτάσουν τα 10 εκατ. ευρώ ή 2% του παγκόσμιου τζίρου.
Πόσες κυβερνοεπιθέσεις έχουν καταγραφεί σε ελληνικούς δημόσιους φορείς;
Σύμφωνα με την Εθνική Αρχή Κυβερνοασφάλειας, οι επιθέσεις εναντίον του δημοσίου έχουν τριπλασιαστεί την αρχή του 2025 σε σχέση με την ίδια περίοδο του 2024. Στο 2024, μόνο η Kaspersky κατέγραψε 15,2 εκατομμύρια ψηφιακές απειλές στην Ελλάδα, με τις ransomware επιθέσεις να αυξάνονται κατά 10 φορές ετησίως.
Τι πρέπει να κάνει ένας δημόσιος φορέας για να προστατευτεί;
Οι βασικές προτεραιότητες είναι: (1) πλήρες vulnerability assessment και regular patching, (2) MFA σε όλους τους admin λογαριασμούς, (3) WAF και monitoring με πραγματικές ειδοποιήσεις, (4) documented incident response plan με ασκήσεις εξομοίωσης, (5) εκπαίδευση προσωπικού, (6) SOC-as-a-Service αν δεν υπάρχει εσωτερική δυνατότητα, και (7) πλήρης συμμόρφωση με τις απαιτήσεις της NIS2 μέσω πιστοποιημένου ISMS.
