Η υπόθεση της κυβερνοεπίθεσης στην πλατφόρμα στοιχηματισμού DraftKings συνεχίζει να απασχολεί τις αμερικανικές αρχές, καθώς ένας ακόμη εμπλεκόμενος καταδικάστηκε για τη συμμετοχή του στο οργανωμένο σχέδιο παραβίασης λογαριασμών χρηστών.

Ο 21χρονος Nathan Austad από τη Μινεσότα, γνωστός στο διαδίκτυο με το ψευδώνυμο «Snoopy», καταδικάστηκε σε ποινή φυλάκισης 18 μηνών, αφού προηγουμένως είχε δηλώσει ένοχος για συνωμοσία με σκοπό την παράνομη πρόσβαση σε υπολογιστικά συστήματα. Ο ίδιος παραδέχθηκε ότι συμμετείχε σε ομάδα κυβερνοεγκληματιών που κατάφερε να παραβιάσει περίπου 60.000 λογαριασμούς χρηστών της DraftKings.
Δείτε επίσης: DraftKings: Παραβίαση λογαριασμών μέσω credential stuffing
Πώς πραγματοποιήθηκε η επίθεση
Η κυβερνοεπίθεση σημειώθηκε τον Νοέμβριο του 2022 και βασίστηκε στην τεχνική του credential stuffing. Πρόκειται για μια ιδιαίτερα διαδεδομένη μέθοδο παραβίασης, κατά την οποία οι δράστες χρησιμοποιούν λίστες με κλεμμένα στοιχεία σύνδεσης από προηγούμενες διαρροές δεδομένων και τα δοκιμάζουν μαζικά σε άλλες υπηρεσίες.
Στην περίπτωση της DraftKings, οι επιτιθέμενοι εκμεταλλεύτηκαν κυρίως αδύναμους κωδικούς πρόσβασης και την πρακτική επαναχρησιμοποίησης των ίδιων διαπιστευτηρίων σε πολλαπλές πλατφόρμες. Η μέθοδος αυτή αποδείχθηκε ιδιαίτερα αποτελεσματική, καθώς χιλιάδες λογαριασμοί χρηστών εκτέθηκαν χωρίς να απαιτηθεί η αξιοποίηση προηγμένων τεχνικών hacking.
Σύμφωνα με τις δικαστικές αρχές, οι χάκερ πρόσθεσαν δικές τους μεθόδους πληρωμής σε περίπου 1.600 λογαριασμούς και κατάφεραν να αποσπάσουν περισσότερα από 600.000 δολάρια.
Η αγορά των κλεμμένων λογαριασμών
Οι έρευνες αποκάλυψαν ότι η υπόθεση δεν αφορούσε μόνο την κλοπή χρημάτων, αλλά και τη δημιουργία ενός παράνομου οικοσυστήματος εμπορίας παραβιασμένων λογαριασμών. Οι δράστες φέρονται να πωλούσαν πρόσβαση σε λογαριασμούς DraftKings μέσω διαδικτυακών αγορών, όπως το «Goat Shop», δημιουργώντας μια παράλληλη οικονομία γύρω από τα κλεμμένα ψηφιακά δεδομένα.
Οι εισαγγελικές αρχές υποστηρίζουν ότι ο Austad λειτουργούσε το δικό του ηλεκτρονικό κατάστημα, το οποίο είχε ονομάσει «Snoopy», εμπνευσμένος από τον δημοφιλή χαρακτήρα των κόμικς Peanuts. Μέσω της πλατφόρμας αυτής διακινούσε στοιχεία πρόσβασης σε παραβιασμένους λογαριασμούς και αποκόμιζε σημαντικά οικονομικά οφέλη.
Δείτε επίσης: Apple: Κανόνες Απορρήτου για Third-Party Access σε Live Activities και Ειδοποιήσεις
Αν και το ακριβές ποσό των παράνομων κερδών δεν έχει γίνει γνωστό, το Υπουργείο Δικαιοσύνης των ΗΠΑ αναφέρει ότι λογαριασμοί κρυπτονομισμάτων που συνδέονται με τον Austad έλαβαν ψηφιακά περιουσιακά στοιχεία αξίας περίπου 465.000 δολαρίων.

Τα λάθη των χρηστών και το διαχρονικό πρόβλημα της ασφάλειας
Η υπόθεση της DraftKings αναδεικνύει ένα από τα μεγαλύτερα προβλήματα της ψηφιακής εποχής: την ανεπαρκή διαχείριση των κωδικών πρόσβασης. Παρά τις συνεχείς προειδοποιήσεις των ειδικών, εκατομμύρια χρήστες εξακολουθούν να χρησιμοποιούν τους ίδιους κωδικούς σε διαφορετικές υπηρεσίες, αυξάνοντας δραματικά τον κίνδυνο παραβίασης.
Οι επιθέσεις credential stuffing έχουν εξελιχθεί σε μία από τις πιο αποδοτικές μορφές κυβερνοεγκλήματος, καθώς δεν απαιτούν πολύπλοκες τεχνικές εισβολής. Αντίθετα, βασίζονται κυρίως στην ανθρώπινη αμέλεια και στην αδυναμία πολλών χρηστών να εφαρμόσουν βασικές πρακτικές κυβερνοασφάλειας.
Η χρήση ισχυρών και μοναδικών κωδικών πρόσβασης, η αξιοποίηση διαχειριστών κωδικών και κυρίως η ενεργοποίηση του πολυπαραγοντικού ελέγχου ταυτότητας αποτελούν πλέον απαραίτητα μέτρα προστασίας.
Δείτε επίσης: Nintendo: Παραβίαση δεδομένων εργαζομένων μέσω third-party παρόχου
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ένα ακόμη μήνυμα προς την αγορά του κυβερνοεγκλήματος
Πέρα από την ποινή φυλάκισης, ο Nathan Austad καταδικάστηκε σε τρία χρόνια εποπτευόμενης αποφυλάκισης, ενώ υποχρεώθηκε να καταβάλει περισσότερα από 1,7 εκατ. δολάρια σε δημεύσεις και αποζημιώσεις. Πρόκειται για την τρίτη σημαντική καταδίκη που συνδέεται με την υπόθεση, μετά τις ποινές που είχαν επιβληθεί στους Joseph Garrison και Kamerin Stokes.
Η συγκεκριμένη υπόθεση καταδεικνύει ότι οι πλατφόρμες ψηφιακών υπηρεσιών εξακολουθούν να αποτελούν ελκυστικό στόχο για οργανωμένα κυκλώματα κυβερνοεγκληματιών. Ταυτόχρονα, υπενθυμίζει ότι η ασφάλεια στον κυβερνοχώρο δεν αποτελεί αποκλειστικά ευθύνη των εταιρειών, αλλά και των ίδιων των χρηστών, οι οποίοι καλούνται να αντιμετωπίσουν τους προσωπικούς τους λογαριασμούς ως πολύτιμα ψηφιακά περιουσιακά στοιχεία.
