Μια εξαιρετικά εξελιγμένη επίθεση DKIM phishing στόχευσε πρόσφατα στέλεχος εταιρείας κυβερνοασφάλειας, χρησιμοποιώντας αυθεντικοποιημένα emails από την Google για να παρακάμψει όλα τα συστήματα προστασίας. Οι επιτιθέμενοι αξιοποίησαν DKIM-signed μηνύματα, αξιόπιστη υποδομή ανακατεύθυνσης και σελίδες phishing προστατευμένες από Cloudflare, δημιουργώντας μια από τις πιο περίπλοκες επιθέσεις που έχουν καταγραφεί φέτος.
Δείτε επίσης: “Executive Award”: Phishing καμπάνια διανέμει το Stealerium malware

Η τεχνική που χρησιμοποιήθηκε αντιπροσωπεύει μια εξέλιξη στις DKIM replay attacks, όπου οι κυβερνοεγκληματίες εκμεταλλεύονται τα ίδια τα πρωτόκολλα αυθεντικοποίησης email εναντίον των χρηστών. Το DKIM (DomainKeys Identified Mail) σχεδιάστηκε για να επιβεβαιώνει την ακεραιότητα των μηνυμάτων, αλλά η επίθεση αποδεικνύει ότι “αυθεντικοποιημένο” δεν σημαίνει πάντα “νόμιμο“. Οι ερευνητές ασφάλειας τονίζουν ότι αυτή η μέθοδος μπορεί να παρακάμψει SPF, DKIM και DMARC ελέγχους, καθιστώντας την εξαιρετικά επικίνδυνη.
Η επίθεση ακολουθεί μια τριπλή στρατηγική: πρώτα, οι επιτιθέμενοι δημιουργούν μια Google OAuth εφαρμογή με κακόβουλο περιεχόμενο ενσωματωμένο στο όνομα της εφαρμογής. Στη συνέχεια, παρέχουν πρόσβαση στην εφαρμογή για να ενεργοποιήσουν μια νόμιμη ειδοποίηση ασφαλείας από την Google με DKIM υπογραφή. Τέλος, προωθούν αυτό το αυθεντικοποιημένο μήνυμα στα θύματα μέσω υπηρεσιών προώθησης email.
Τεχνικές λεπτομέρειες της DKIM phishing επίθεσης
Η επίθεση εκμεταλλεύεται έναν θεμελιώδη περιορισμό του DKIM: το πρωτόκολλο επαληθεύει μόνο το περιεχόμενο και τις κεφαλίδες των μηνυμάτων, όχι τις πληροφορίες αποστολέα (envelope). Όταν ένα DKIM-signed email προωθείται, η αρχική υπογραφή της Google παραμένει έγκυρη, επιτρέποντας στο μήνυμα να περάσει όλους τους ελέγχους αυθεντικοποίησης. Το Authenticated Received Chain (ARC) διατηρεί αυτά τα αποτελέσματα ακόμη και όταν τα συστήματα αργότερα αποτυγχάνουν στους ελέγχους.
Δείτε επίσης: OpenAI Codex Security: Εντόπισε 10.561 σοβαρά ζητήματα σε 1,2 εκατ. Commits

Οι επιτιθέμενοι φιλοξένησαν τις σελίδες συλλογής διαπιστευτηρίων στο Google Sites, αξιοποιώντας την ίδια την υποδομή της Google για να δημιουργήσουν pixel-perfect αντίγραφα της σελίδας σύνδεσης. Η μόνη ένδειξη δόλιας δραστηριότητας ήταν το όνομα του domain. Επιπλέον, χρησιμοποίησαν Cloudflare-προστατευμένη υποδομή για επιπρόσθετη ανωνυμία και συμβιβασμένους servers για την αναμετάδοση μηνυμάτων.
Σύμφωνα με την SecurityWeek, αυτή η τεχνική αντιπροσωπεύει μια σημαντική εξέλιξη στις επιθέσεις phishing. Το 2025 έχει δει μια έκρηξη τέτοιων περίπλοκων επιθέσεων, με τα AI-crafted phishing emails να αντιπροσωπεύουν το 82% όλων των καμπανιών. Παράλληλα, οι ερευνητές της Kaspersky παρατήρησαν πάνω από 4.100 phishing emails με SVG συνημμένα από την αρχή του έτους.
Μέτρα προστασίας και συστάσεις
Οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση άμυνας. Η υλοποίηση του πλήρους στοίβας αυθεντικοποίησης email (SPF, DKIM, DMARC) είναι απαραίτητη αλλά όχι επαρκής. Οι οργανισμοί χρειάζονται προηγμένο φιλτράρισμα email με AI-powered ανίχνευση phishing που αναλύει συμπεριφορικά μοτίβα, όχι μόνο σήματα αυθεντικοποίησης.
Η εφαρμογή multi-factor authentication (MFA) σε όλους τους κρίσιμους λογαριασμούς, ιδιαίτερα για στελέχη και προσωπικό οικονομικών, είναι ζωτικής σημασίας. Το MFA μπλοκάρει το 99.9% των αυτοματοποιημένων επιθέσεων. Επιπλέον, οι οργανισμοί πρέπει να αναπτύξουν endpoint detection and response (EDR) εργαλεία με 24/7 παρακολούθηση και να εφαρμόσουν zero-trust architecture αρχές.
Δείτε επίσης: Security audit για freelancers και μικρές επιχειρήσεις: Οδηγός βήμα-βήμα

Η εκπαίδευση του προσωπικού παραμένει κρίσιμη, ιδιαίτερα για την αναγνώριση περίπλοκων επιθέσεων phishing που φαίνονται να προέρχονται από αξιόπιστες πηγές. Τα στελέχη πρέπει να επαληθεύουν τις ειδοποιήσεις ασφαλείας μέσω επίσημων καναλιών, όχι κάνοντας κλικ σε συνδέσμους σε emails, ακόμη και αν φαίνονται νόμιμα.
