Πάνω από 390 εγκαταλελειμμένα iCalendar Sync Domains θα μπορούσαν να εκθέσουν ~4 εκατομμύρια συσκευές σε κινδύνους.

Τα ψηφιακά ημερολόγια αποτελούν σήμερα αναπόσπαστο κομμάτι της καθημερινότητας, τόσο για προσωπικές όσο και για επαγγελματικές υποχρεώσεις. Από τον προγραμματισμό διακοπών μέχρι τη διαχείριση συναντήσεων, οι χρήστες συχνά εγγράφονται σε εξωτερικά ημερολόγια, ώστε οι ενημερώσεις να φθάνουν αυτόματα στη συσκευή τους. Ωστόσο, αυτή η κατά τα φαινόμενα πρακτική συνήθεια κρύβει έναν σοβαρό και υποτιμημένο κίνδυνο.
Πώς μια Ληγμένη Διεύθυνση Μπορεί να Ανοίξει Την Πόρτα σε Εισβολείς
Κάθε συνδρομή ημερολογίου δημιουργεί μια μόνιμη «γέφυρα» ανάμεσα στη συσκευή του χρήστη και τον εξωτερικό διακομιστή που τη φιλοξενεί. Αν το συγκεκριμένο domain δεν ανανεωθεί και τελικά λήξει, γίνεται ευάλωτο σε επανεγγραφή από τρίτους. Εκεί ακριβώς αξιοποιούν το κενό οι κυβερνοεγκληματίες: αγοράζουν τον εγκαταλελειμμένο domain και κληρονομούν άμεσα την εμπιστοσύνη που είχε δημιουργήσει η αρχική νόμιμη συνδρομή.
Δείτε επίσης: GreyNoise IP Check: Μάθετε αν η IP σας “δουλεύει” για hackers
Το πιο ανησυχητικό είναι ότι η επίθεση ενεργοποιείται χωρίς καμία ενέργεια από τον χρήστη. Η συσκευή συνεχίζει να στέλνει αιτήματα συγχρονισμού στο παρασκήνιο, θεωρώντας λανθασμένα πως το domain εξακολουθεί να είναι ασφαλές. Έτσι, ο εισβολέας αποκτά ένα αυτόματο κανάλι επικοινωνίας μέσα από το οποίο μπορεί να διοχετεύσει κακόβουλο περιεχόμενο.
Από Scareware μέχρι Phishing: Τι Μπορεί να Φτάσει στο Ημερολόγιο
Οι επιτιθέμενοι αξιοποιούν αυτό το «κανάλι εμπιστοσύνης» για να προωθήσουν scareware που εμφανίζεται ως ειδοποίηση συστήματος, παραπλανητικούς συνδέσμους που μοιάζουν με προωθητικές ενέργειες ή ακόμα και ψεύτικες υπενθυμίσεις που οδηγούν σε phishing σελίδες. Επειδή η εισαγωγή γίνεται μέσω της διεπαφής του ημερολογίου και όχι μέσω email, παρακάμπτονται τα περισσότερα φίλτρα ασφαλείας, καθιστώντας τη μέθοδο εξαιρετικά αποτελεσματική και δύσκολα ανιχνεύσιμη.

Η Ανακάλυψη της Bitsight: Ένα Δίκτυο 390 Εγκαταλελειμμένων Domains
Η Bitsight εντόπισε το πρόβλημα διερευνώντας έναν φαινομενικά αθώο domain που διένειμε τα «εορταστικά γεγονότα» ενός συγκεκριμένου ημερολογίου. Η ανάλυση αποκάλυψε πως το περιστατικό ήταν η κορυφή του παγόβουνου: 390 εγκαταλελειμμένοι domain εξακολουθούσαν να λαμβάνουν αιτήματα συγχρονισμού από χρήστες, σαν να λειτουργούσαν κανονικά.
Δείτε επίσης: Ευπάθεια στο Angular HTTP Client εκθέτει το XSRF token
Ακόμη πιο εντυπωσιακό ήταν το εύρος της έκθεσης: περίπου τέσσερα εκατομμύρια μοναδικές IP επικοινωνούσαν καθημερινά με αυτά τα domain. Οι περισσότερες προέρχονταν από συσκευές iOS και macOS, κάτι που καταδεικνύει πόσο βαθιά ενσωματωμένη είναι η συνήθεια χρήσης εξωτερικών ημερολογίων στον οικοσύστημα της Apple.
Τι Δείχνει η Τεχνική Ανάλυση της Κίνησης Συγχρονισμού
Οι ερευνητές εντόπισαν μοτίβα που αποκαλύπτουν την πραγματική φύση των background αιτημάτων. Τα requests περιλάμβαναν HTTP κεφαλίδα που αποδέχεται αρχεία iCalendar, ενώ ο User-Agent αποκάλυπτε τον daemon του iOS Calendar—ξεκάθαρη ένδειξη ότι η κίνηση δεν προέρχεται από τον χρήστη, αλλά από αυτοματοποιημένη διαδικασία συγχρονισμού.
Ένα χαρακτηριστικό παράδειγμα αιτήματος:
GET /[URI]
Host: [Target_Domain]
User-Agent: iOS/17.5.1 (21F90) dataaccessd/1.0
Accept: text/calendar
Τα κακόβουλα αρχεία .ics, που επιστρέφονταν, μπορούσαν να περιέχουν γεγονότα με τροποποιημένο περιεχόμενο ή ενσωματωμένους συνδέσμους. Σε αρκετές περιπτώσεις τα domain φιλοξενούσαν και ιδιαίτερα δυσανάγνωστη JavaScript, σχεδιασμένη για περαιτέρω εκμετάλλευση.
Δείτε επίσης: Κακόβουλη επέκταση Chrome εισάγει κρυφές χρεώσεις SOL σε συναλλαγές Solana

Πώς Μπορούν οι Οργανισμοί και οι Χρήστες να Προστατευτούν
Η νέα αυτή απειλή δείχνει πόσο ευάλωτη μπορεί να γίνει μια συσκευή από κάτι τόσο απλό όσο μια ληγμένη καταχώριση domain. Οι ειδικοί συστήνουν τακτικό έλεγχο των ενεργών συνδρομών ημερολογίων, απομάκρυνση όσων δεν χρησιμοποιούνται και παρακολούθηση ύποπτης κίνησης σε μορφή iCalendar. Παράλληλα, οι διαχειριστές IT καλούνται να υιοθετήσουν κανόνες firewall που μπλοκάρουν domains με ύποπτη συμπεριφορά, ακόμη κι αν προέρχονται από «αθώα» κανάλια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε έναν κόσμο όπου οι συσκευές συγχρονίζουν ασταμάτητα δεδομένα στο παρασκήνιο, η κατανόηση αυτών των νέων τακτικών είναι απαραίτητη για την προστασία εκατομμυρίων χρηστών από αόρατες παραβιάσεις.
