ΑρχικήinetSkroutz Last Mile: Πρόσβαση σε στοιχεία αποστολών χωρίς εξουσιοδότηση

Skroutz Last Mile: Πρόσβαση σε στοιχεία αποστολών χωρίς εξουσιοδότηση

Η Skroutz Last Mile, η εταιρεία ταχυμεταφορών του ομίλου Skroutz, ενημέρωσε την Τετάρτη 23 Σεπτεμβρίου 2026 ότι εντόπισε μη εξουσιοδοτημένη πρόσβαση σε ένα από τα πληροφοριακά της συστήματα, το οποίο περιείχε στοιχεία αποστολών δεμάτων. Σύμφωνα με την ανακοίνωση, στα εκτεθειμένα δεδομένα περιλαμβάνονταν ονοματεπώνυμα, διευθύνσεις και τηλέφωνα επικοινωνίας παραληπτών. Η εταιρεία διαβεβαιώνει ότι δεν επηρεάστηκαν στοιχεία πιστωτικών καρτών, δεδομένα πληρωμών ή διαπιστευτήρια χρηστών, καθώς αυτά δεν αποθηκεύονται στα δικά της συστήματα.

Η υπόθεση αποκαλύφθηκε αρχικά μέσα από δημοσίευμα της Απογευματινής, η οποία αναπαρήγαγε την ενημέρωση της εταιρείας. Η Skroutz Last Mile αναφέρει ότι προχώρησε σε άμεση αντιμετώπιση, έλαβε τα ενδεδειγμένα μέτρα ασφαλείας και ενεργεί σε συνεργασία με τις αρμόδιες εποπτικές αρχές — προφανώς την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ), όπως προβλέπει το άρθρο 33 του GDPR. Δεν έχουν δοθεί, μέχρι αυτή τη στιγμή, στοιχεία για τον αριθμό των πελατών που επηρεάστηκαν ούτε για τον τρόπο με τον οποίο έγινε η πρόσβαση.

Δείτε επίσης την πρόσφατη κάλυψή μας για τη μαζική παραβίαση της McKesson, όπου φάνηκε πόσο εύκολα κλεμμένα δεδομένα πελατολογίου γίνονται εργαλείο εκβιασμού ή phishing.

Skroutz Last Mile: μη εξουσιοδοτημένη πρόσβαση σε δεδομένα αποστολών

Τι ακριβώς είπε η Skroutz Last Mile

Η επίσημη ανακοίνωση της εταιρείας είναι σχετικά λακωνική. Επιβεβαιώνει ότι επηρεάστηκαν συγκεκριμένες κατηγορίες προσωπικών δεδομένων που συνδέονται με αποστολές δεμάτων και οριοθετεί ρητά τι δεν επηρεάστηκε. Ταυτόχρονα, καλεί τους πελάτες να επιδείξουν αυξημένη προσοχή σε ύποπτα email, SMS και μηνύματα που φαίνονται να προέρχονται από τη Skroutz Last Mile αλλά δεν έρχονται από τα επίσημα κανάλια της.

  • Επηρεασμένα δεδομένα: ονοματεπώνυμα παραληπτών, διευθύνσεις παράδοσης, τηλέφωνα επικοινωνίας.
  • Μη επηρεασμένα δεδομένα: πιστωτικές κάρτες, δεδομένα πληρωμών, κωδικοί πρόσβασης και διαπιστευτήρια λογαριασμών.
  • Ενέργειες εταιρείας: άμεση αντιμετώπιση, ενημέρωση αρμόδιων εποπτικών αρχών, εφαρμογή πρόσθετων μέτρων ασφαλείας.
  • Σύσταση προς πελάτες: προσοχή σε phishing email και SMS, καθώς και σε τηλεφωνικές απόπειρες που ζητούν προσωπικά στοιχεία ή κωδικούς.

Αυτό που δεν αναφέρει η ανακοίνωση είναι ίσως εξίσου σημαντικό. Η εταιρεία δεν έχει διευκρινίσει πότε ακριβώς ανακαλύφθηκε το περιστατικό, πόσο διάστημα ήταν προσβάσιμα τα δεδομένα από μη εξουσιοδοτημένο τρίτο, αν έγινε πραγματική εξαγωγή (exfiltration) των εγγραφών ή αν εντοπίστηκε πριν κάτι τέτοιο ολοκληρωθεί, και πόσοι είναι οι επηρεαζόμενοι παραλήπτες.

Πώς μπορεί να έγινε το περιστατικό — τεχνικά σενάρια

Η τεχνική ομάδα του SecNews επισημαίνει ότι σε εταιρείες last-mile logistics, όπου κάθε δέμα συνδέεται με ένα σύνολο προσωπικών στοιχείων, οι παραβιάσεις τείνουν να ακολουθούν συγκεκριμένα, γνωστά μοτίβα. Χωρίς επίσημες τεχνικές λεπτομέρειες από τη Skroutz Last Mile, τα πιθανά σενάρια που ταιριάζουν στην περιγραφή «μη εξουσιοδοτημένη πρόσβαση σε σύστημα αποστολών» είναι τα εξής:

  • Ευπάθεια σε API παρακολούθησης δεμάτων: τα συστήματα tracking συχνά εκθέτουν endpoints που δέχονται tracking number ως παράμετρο. Αν το endpoint δεν ελέγχει σωστά τα δικαιώματα του καλούντος, μπορεί να επιτρέψει σε τρίτο να διαβάσει δεδομένα άλλου παραλήπτη — κλασική ευπάθεια Insecure Direct Object Reference (IDOR).
  • Παραβιασμένο συνεργαζόμενο eshop: εκατοντάδες ελληνικά eshops συνδέονται μέσω API με τη Skroutz Last Mile για δημιουργία και παρακολούθηση αποστολών. Αν παραβιαστεί ένας από αυτούς τους συνεργάτες και κλαπούν τα API keys του, ο επιτιθέμενος μπορεί να αντλήσει στοιχεία αποστολών χωρίς να χτυπήσει την ίδια τη Skroutz Last Mile.
  • Παραβιασμένος λογαριασμός υπαλλήλου: credentials εργαζομένου ή συνεργάτη μπορεί να εκτέθηκαν σε phishing ή σε προηγούμενη διαρροή, χωρίς MFA να μπλοκάρει την είσοδο, δίνοντας πρόσβαση στο εσωτερικό dashboard διαχείρισης δεμάτων.
  • Έκθεση εσωτερικού panel στο διαδίκτυο: ένα admin ή reporting panel που ανέβηκε ως εσωτερικό εργαλείο, αλλά έμεινε προσβάσιμο δημόσια χωρίς έλεγχο πρόσβασης — σενάριο πολύ κοινό σε γρήγορα αναπτυσσόμενες logistics εταιρείες.
  • Επίθεση αλυσίδας εφοδιασμού: παραβίαση εξωτερικού πάροχου SaaS (analytics, CRM, τηλεφωνικού κέντρου) που έχει read-only πρόσβαση σε δεδομένα παραληπτών.

Το γεγονός ότι η εταιρεία τονίζει με έμφαση πως δεν επηρεάστηκαν διαπιστευτήρια είναι ένας ισχυρός τεχνικός δείκτης: πιθανότατα δεν πρόκειται για παραβίαση της κεντρικής βάσης χρηστών του Skroutz, αλλά για ένα πιο περιορισμένο σύστημα ή endpoint που εξυπηρετεί αποκλειστικά τη ροή αποστολών. Αυτό ταιριάζει περισσότερο σε σενάριο IDOR/API abuse ή σε παραβιασμένο σύστημα συνεργάτη, παρά σε πλήρη ransomware επίθεση στα κεντρικά συστήματα της εταιρείας.

Skroutz Last Mile παραβίαση: πιθανά τεχνικά σενάρια εισόδου

Παρόμοιες παραβιάσεις σε εταιρείες ταχυμεταφορών στο εξωτερικό

Οι εταιρείες τελευταίου μιλίου (last-mile) έχουν γίνει τα τελευταία χρόνια από τους πιο ελκυστικούς στόχους για τους κυβερνοεγκληματίες, ακριβώς επειδή συγκεντρώνουν τεράστιους όγκους στοιχείων επικοινωνίας. Δείτε επίσης την παραβίαση του DMV Φλόριντα από τους ShinyHunters, όπου κλάπηκαν παρόμοιου τύπου δεδομένα και εν συνεχεία χρησιμοποιήθηκαν σε στοχευμένες εκστρατείες phishing.

  • OnTrac (ΗΠΑ, Ιούλιος 2026): εταιρεία ταχυμεταφορών που ενημέρωσε ότι κακόβουλοι επισκέπτες παραβίασαν εταιρικό της δίκτυο και ενδέχεται να απέκτησαν πρόσβαση σε προσωπικά στοιχεία πελατών.
  • ShipMonk (πάροχος αποστολών Trezor, 2026): παραβίαση σε πάροχο αποστολών οδήγησε στην έκθεση ονομάτων, διευθύνσεων, τηλεφώνων και αριθμών παραγγελίας 67.000 πελατών Trezor στις ΗΠΑ. Χαρακτηριστικό σενάριο επίθεσης σε αλυσίδα εφοδιασμού.
  • CenterPoint (ΗΠΑ, Σεπτέμβριος 2026): εταιρεία κοινής ωφέλειας που είδε να εκτίθενται 7,49 εκατομμύρια εγγραφές πελατών με πλήρη στοιχεία διευθύνσεων και τηλεφώνων.

Το κοινό μοτίβο σε όλες αυτές τις υποθέσεις είναι ότι τα κλεμμένα δεδομένα, ακόμη κι όταν δεν περιλαμβάνουν κάρτες ή κωδικούς, τροφοδοτούν άμεσα εκστρατείες smishing και voice phishing. Ο επιτιθέμενος γνωρίζει πραγματικά ονόματα, πραγματικές διευθύνσεις και το πότε περιμένει κάποιος ένα δέμα — και χρησιμοποιεί αυτές τις πληροφορίες για να πείσει το θύμα να πληρώσει «τέλη παράδοσης», να κατεβάσει κακόβουλη εφαρμογή ή να δώσει κωδικούς e-banking.

Skroutz Last Mile παραβίαση: κίνδυνος phishing και smishing μετά τη διαρροή

Τι πρέπει να κάνουν άμεσα οι πελάτες

Ακόμη και όταν δεν έχουν διαρρεύσει κωδικοί ή κάρτες, η διαρροή ονόματος, διεύθυνσης και τηλεφώνου είναι αρκετή για να στηθούν πολύ πειστικές εκστρατείες phishing. Η συντακτική ομάδα του SecNews συνιστά στους πελάτες που έχουν χρησιμοποιήσει τη Skroutz Last Mile τους τελευταίους μήνες:

  1. Αγνοήστε SMS με link για «τέλη παράδοσης»: η Skroutz Last Mile δεν ζητά επιπλέον χρέωση μέσω link σε SMS. Οποιοδήποτε τέτοιο μήνυμα είναι σχεδόν σίγουρα smishing.
  2. Επιβεβαιώστε πάντα την κατάσταση δέματος από την εφαρμογή: όχι από link σε email ή SMS, αλλά ανοίγοντας απευθείας την επίσημη εφαρμογή ή τη σελίδα του Skroutz.
  3. Ενεργοποιήστε 2FA στον λογαριασμό Skroutz: αν και οι κωδικοί δεν αναφέρονται ως επηρεασμένοι, η ταυτότητα ενός λογαριασμού πάντα αξίζει επιπλέον προστασία.
  4. Παρακολουθήστε τραπεζικές κινήσεις: τα δεδομένα κάρτας δεν διέρρευσαν, αλλά ένας πειστικός phishing επιτιθέμενος μπορεί να τα ζητήσει «για επιβεβαίωση». Αν κάνατε τέτοιο βήμα μετά από ύποπτο μήνυμα, ενημερώστε άμεσα την τράπεζά σας.
  5. Καταγγέλλετε ύποπτα SMS/email: προωθήστε τα στη Skroutz Last Mile και στη Δίωξη Ηλεκτρονικού Εγκλήματος, ώστε να καταγραφεί το μοτίβο των επιθέσεων.
  6. Ασκήστε τα δικαιώματά σας κατά GDPR: ζητήστε ενημέρωση από τον Υπεύθυνο Προστασίας Δεδομένων της Skroutz (dpo@skroutz.gr) αν τα δικά σας δεδομένα ήταν στο επηρεαζόμενο σύνολο.
Skroutz Last Mile παραβίαση: μέτρα προστασίας πελατών από phishing

Συχνές ερωτήσεις

Πρέπει να αλλάξω τον κωδικό μου στο Skroutz; Σύμφωνα με την εταιρεία, οι κωδικοί πρόσβασης δεν επηρεάστηκαν. Παρόλα αυτά, αν έχετε καιρό να αλλάξετε τον κωδικό ή τον χρησιμοποιείτε και σε άλλες υπηρεσίες, είναι πάντα καλή στιγμή για ανανέωση και ενεργοποίηση δύο παραγόντων.

Κινδυνεύουν τα χρήματά μου; Στοιχεία πιστωτικών καρτών και πληρωμών δεν αποθηκεύονται στα συστήματα της Skroutz Last Mile και, σύμφωνα με την ανακοίνωση, δεν επηρεάστηκαν. Ο μεγαλύτερος κίνδυνος είναι έμμεσος: κάποιος να επιχειρήσει να σας εξαπατήσει μέσω phishing SMS ή email που θα αναφέρει σωστά ονόματα και διευθύνσεις.

Έχει ενημερωθεί η Αρχή Προστασίας Δεδομένων; Η εταιρεία αναφέρει ότι ενεργεί «σε συνεργασία με τις αρμόδιες εποπτικές αρχές», κάτι που στην πράξη σημαίνει γνωστοποίηση στην ΑΠΔΠΧ εντός 72 ωρών όπως προβλέπει το άρθρο 33 του GDPR. Δεν έχει δημοσιευτεί ακόμη σχετική επίσημη ανακοίνωση της Αρχής.

Η υπόθεση της Skroutz Last Mile δείχνει, για ακόμη μία φορά, ότι στη σύγχρονη εφοδιαστική αλυσίδα ο πιο ευαίσθητος πόρος δεν είναι το ίδιο το δέμα, αλλά τα προσωπικά στοιχεία που το συνοδεύουν. Η τεχνική ομάδα του SecNews θα παρακολουθεί την εξέλιξη του περιστατικού και θα δημοσιεύσει ενημερώσεις μόλις γίνουν διαθέσιμα περισσότερα τεχνικά στοιχεία ή επίσημη τοποθέτηση της ΑΠΔΠΧ.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS