Ένας κυβερνοεγκληματίας που χρησιμοποιεί το ψευδώνυμο ByteToBreach έχει αναδειχθεί σε σημαντική απειλή στη διαδικτυακή παραοικονομία, καθώς διακινεί και δημοσιοποιεί ευαίσθητα δεδομένα από αεροπορικές εταιρείες, τράπεζες, πανεπιστήμια και κυβερνητικούς οργανισμούς σε όλο τον κόσμο.
Δείτε επίσης: OpenAI: Παραβίαση δεδομένων μέσω του τρίτου παρόχου Mixpanel

Δραστηριοποιείται τουλάχιστον από τον Ιούνιο του 2025 και φαίνεται να λειτουργεί ένα πολυπλατφορμικό δίκτυο, συνδυάζοντας τεχνικές γνώσεις με έντονη προώθηση της δράσης του σε DarkForums, Dread, Telegram, αλλά και σε δημόσιο ιστότοπο WordPress. Τα θύματά του εντοπίζονται σε πολλές χώρες, μεταξύ των οποίων η Ουκρανία, το Καζακστάν, η Κύπρος, η Πολωνία, η Χιλή, το Ουζμπεκιστάν και οι Ηνωμένες Πολιτείες. Τα δεδομένα που έχουν δημοσιευτεί περιλαμβάνουν λίστες επιβατών αερογραμμών, αρχεία υπαλλήλων τραπεζών, βάσεις δεδομένων υγειονομικής περίθαλψης και έγγραφα σχετιζόμενα με κυβερνήσεις.
Ορισμένοι από τους οργανισμούς που επηρεάστηκαν έχουν επιβεβαιώσει τα περιστατικά ή έχουν εντοπίσει τεχνικά στοιχεία που τεκμηριώνουν την εγκυρότητα των ισχυρισμών. Οι ερευνητές της KELA κατάφεραν να ταυτοποιήσουν και να παρακολουθήσουν τον ByteToBreach μέσω εκτεταμένης έρευνας.
Ο δράστης φέρεται να χρησιμοποιεί συνδυασμό μεθόδων, όπως εκμετάλλευση γνωστών ευπαθειών σε εταιρικά και cloud συστήματα, αξιοποίηση κλεμμένων διαπιστευτηρίων από infostealers και phishing επιθέσεις, καθώς και πρόσβαση μέσω brute force ή λανθασμένων ρυθμίσεων ασφαλείας.
Δείτε ακόμα: Η Comcast θα πληρώσει πρόστιμο για παραβίαση δεδομένων πελατών

Αφού αποκτήσει πρόσβαση σε ένα σύστημα, ο ByteToBreach επικεντρώνεται στην εξαγωγή δεδομένων, στοχεύοντας αρχεία εργαζομένων, βάσεις δεδομένων, αντίγραφα ασφαλείας και άλλα ευαίσθητα έγγραφα. Τον Αύγουστο του 2025 δημιούργησε μια ιστοσελίδα με το όνομα “Pentesting Ltd”, βασισμένη στο WordPress, η οποία παρουσιαζόταν ως νόμιμη εταιρεία παροχής υπηρεσιών. Στον ιστότοπο εμφανίζονταν λογότυπα οργανισμών που ισχυριζόταν ότι είχε παραβιάσει, παρουσιάζοντάς τους ως «πελάτες».
Τα γραφικά του site περιλάμβαναν προκλητικά συνθήματα, όπως «Let Me Harm Your Data» και «Industry-leading Threat Actor». Ο δράστης διατηρεί πολλαπλά κανάλια επικοινωνίας, μεταξύ των οποίων ProtonMail, Tuta, Gmail, Telegram (@ByteToBreach), Signal και Session. Ανάλυση της KELA σε δεδομένα από infostealers συνέδεσε τον δράστη με δύο μολυσμένους υπολογιστές στην Αλγερία.
Ο ένας είχε προσβληθεί από το Raccoon τον Σεπτέμβριο του 2022 και ο δεύτερος από το StealC τον Φεβρουάριο του 2024. Στα αρχεία των bot εντοπίστηκαν το παλαιότερο username του στο Telegram, “inesslopez”, καθώς και ένας αριθμός τηλεφώνου που σχετιζόταν άμεσα με τον τρέχοντα λογαριασμό του στο Telegram.
Δείτε επίσης: Dartmouth College: Παραβίαση δεδομένων μέσω Oracle EBS

Αυτή η υπόθεση καταδεικνύει πώς οι σύγχρονοι κυβερνο-απειλητικοί παράγοντες συνδυάζουν νόμιμες τεχνικές δεξιότητες με εγκληματικές προθέσεις, αξιοποιώντας στρατηγικές που θυμίζουν μάρκετινγκ για να εκμεταλλευτούν τα κλεμμένα δεδομένα σε παγκόσμιο επίπεδο.
