Περιεχόμενα
Η υπόθεση Ντόκος με το deepfake στο Μαξίμου κατέδειξε κάτι που η κοινότητα κυβερνοασφάλειας γνώριζε από καιρό: οι Έλληνες αξιωματούχοι αποτελούν πλέον στόχους πρώτης γραμμής για σύγχρονες, υβριδικές επιθέσεις. Το ερώτημα που εύλογα τίθεται είναι με ποιο εργαλείο επικοινωνούν όταν χειρίζονται ευαίσθητα ζητήματα — και εάν η επιλογή του Signal, που εξαπλώθηκε ραγδαία στην πολιτική ελίτ μετά το Signalgate των ΗΠΑ, είναι πραγματικά η σωστή για την κρατική λειτουργία.
Η απάντηση, με βάση τις έρευνες της συντακτικής ομάδας του SecNews και τα διεθνή δεδομένα του 2025, είναι σαφής: το Signal είναι κορυφαίο εργαλείο για ιδιώτες, δημοσιογράφους και ακτιβιστές — αλλά είναι λάθος επιλογή για κυβερνητικές διαβαθμισμένες επικοινωνίες. Το ότι υπουργοί, σύμβουλοι και ανώτεροι αξιωματούχοι το χρησιμοποιούν καθημερινά για ευαίσθητα θέματα δεν είναι απόδειξη ασφάλειας — είναι απόδειξη έλλειψης θεσμικής υποδομής και επιχειρησιακής ωριμότητας.
Γιατί το Signal και η κυβέρνηση δεν ταιριάζουν
Το Signal σχεδιάστηκε από την πρώτη μέρα ως εργαλείο προστασίας του πολίτη από μαζική επιτήρηση. Η φιλοσοφία του, όπως δηλώνει η ίδια η Signal Foundation, είναι να κρατά όσο το δυνατόν λιγότερα δεδομένα, ώστε να μην έχει τι να παραδώσει σε κρατικές αρχές που ζητούν πληροφορίες. Αυτό είναι θετικό για τη δημοκρατία και την ελευθερία του Τύπου — αλλά είναι εντελώς ασύμβατο με το θεσμικό πλαίσιο μιας κυβέρνησης που πρέπει να τηρεί αρχεία, να διαθέτει ίχνη ελέγχου και να διασφαλίζει τη διαβαθμισμένη πληροφορία.
Η πρόεδρος της Signal Foundation, Meredith Whittaker, δεν έχει διαφημίσει ποτέ το Signal ως λύση για διαβαθμισμένη κρατική επικοινωνία. Σε συνέντευξη στο WIRED τον Σεπτέμβριο 2025, δήλωσε ότι η αντίδρασή της στο Signalgate ήταν “No fucking way” — μια σαφής παραδοχή ότι το εργαλείο της δεν είχε σχεδιαστεί για τέτοια χρήση. Το Signal, δηλαδή, δεν είναι το πρόβλημα: το πρόβλημα είναι η κατάχρησή του από κρατικές δομές που δεν έχουν επενδύσει σε κατάλληλη υποδομή.
Δείτε επίσης: Ντόκος και Deepfake: Πώς έγινε η επίθεση στο Μαξίμου και ποια τα αντίμετρα
Signalgate και TeleMessage: τα μαθήματα του 2025
Το κορυφαίο επεισόδιο που εξέθεσε πλήρως το πρόβλημα ήταν το Signalgate τον Μάρτιο του 2025 — το μεγαλύτερο σκάνδαλο διαρροής διαβαθμισμένων επικοινωνιών μέσω καταναλωτικής εφαρμογής στην ιστορία των ΗΠΑ. Ο τότε σύμβουλος εθνικής ασφάλειας των ΗΠΑ, Mike Waltz, δημιούργησε ομάδα Signal με τίτλο “Houthi PC small group” για να συντονίσει επικείμενα πλήγματα στην Υεμένη. Κατά λάθος πρόσθεσε τον Jeffrey Goldberg, αρχισυντάκτη του The Atlantic, καθώς προσπαθούσε να αποθηκεύσει τον αριθμό του κάτω από την επαφή ενός συνεργάτη του. Στις 15 Μαρτίου, ο υπουργός Άμυνας Pete Hegseth δημοσίευσε στο ίδιο chat τους ακριβείς τύπους αεροσκαφών, τους πυραύλους και τους χρόνους εκτόξευσης — δύο έως τέσσερις ώρες πριν από την επίθεση.

Το πόρισμα του Γενικού Επιθεωρητή του Πενταγώνου, που δημοσιεύθηκε στις 4 Δεκεμβρίου 2025, ήταν καταπέλτης: ο Hegseth “διακινδύνευσε την ασφάλεια του αμερικανικού προσωπικού” μεταδίδοντας ευαίσθητες, μη δημοσιευμένες επιχειρησιακές πληροφορίες μέσω μη εγκεκριμένου, μη ασφαλούς δικτύου ([Lawfare](https://www.lawfaremedia.org/article/pentagon-inspector-general-releases-report-on-hegseth-s-signal-use)). Παραβίασε τη Οδηγία 8170.01 του DoD, που απαγορεύει ρητά τη χρήση προσωπικών συσκευών και μη εγκεκριμένων εφαρμογών για επίσημη δουλειά. Λίγες εβδομάδες αργότερα, οι New York Times αποκάλυψαν ότι ο ίδιος υπουργός διατηρούσε δεύτερη ομάδα Signal στο προσωπικό του κινητό, όπου συμμετείχαν η σύζυγος, ο αδερφός και ο δικηγόρος του — και εκεί επίσης μοιραζόταν στρατιωτικές λεπτομέρειες.
Η υπόθεση χειροτέρεψε τον Μάιο του 2025 με τη διαρροή TeleMessage TM SGNL. Πρόκειται για ισραηλινό fork του Signal (ανήκει στη Smarsh) που αρχειοθετεί τα μηνύματα για λόγους κανονιστικής συμμόρφωσης. Χρήστες όπως ο Waltz κρατούσαν παράλληλα αντίγραφο των συνομιλιών εκεί — και στις 4 Μαΐου, ένας hacker παραβίασε τους διακομιστές σε λιγότερο από 20 λεπτά. Ο δημοσιογράφος Micah Lee απέδειξε στη Wired ότι η εφαρμογή μεταδίδει τα logs σε μη κρυπτογραφημένη μορφή, ακυρώνοντας πλήρως την υπόσχεση end-to-end κρυπτογράφησης. Στις 19 Μαΐου, η οργάνωση Distributed Denial of Secrets δημοσίευσε 410GB δεδομένων από την επίθεση.
Το μάθημα του Signalgate είναι θεμελιώδες: κάθε προσπάθεια να αρχειοθετηθούν μηνύματα Signal για συμμόρφωση καταστρέφει την ίδια την κρυπτογράφηση. Δεν μπορείς να έχεις και την ασφάλεια του Signal και τα ίχνη αρχειοθέτησης που απαιτεί η δημόσια διοίκηση — τα δύο είναι εξ ορισμού ασύμβατα. Μετά το Signalgate, η CISA πρόσθεσε τις ευπάθειες του TM SGNL (CVE-2025-47729, CVE-2025-48925) στον κατάλογο γνωστών εκμεταλλευμένων ευπαθειών ([Security Affairs](https://securityaffairs.com/177743/hacking/u-s-cisa-adds-telemessage-tm-sgnl-to-its-known-exploited-vulnerabilities-catalog.html)).
Οι αδυναμίες του Signal στην κρατική χρήση
Πέρα από το ίδιο το Signalgate, το Signal έχει δομικές αδυναμίες όταν χρησιμοποιείται από αξιωματούχους — αδυναμίες που οδήγησαν στο Signalgate και που στην ουσία έκαναν την κρίση αναπόφευκτη. Η πιο κρίσιμη αφορά την ασφάλεια της ίδιας της συσκευής: η κρυπτογράφηση προστατεύει το μήνυμα μεταξύ των δύο τηλεφώνων, αλλά όχι μέσα στο τηλέφωνο. Οποιοδήποτε spyware όπως το Pegasus, το Predator ή το Graphite της ισραηλινής Paragon διαβάζει τα μηνύματα σε καθαρή μορφή, πριν κρυπτογραφηθούν. Το ελληνικό Predatorgate, όπου 92 κινητά πολιτικών, δημοσιογράφων και επιχειρηματιών παρακολουθήθηκαν μέσω μολυσμένων SMS, είναι η οριστική απόδειξη ότι η επιλογή messenger είναι αδιάφορη αν η συσκευή είναι εκτεθειμένη.
Δεύτερη αδυναμία: η ταυτότητα δένεται με τον αριθμό τηλεφώνου. Αυτό εκθέτει τους αξιωματούχους σε SIM swap επιθέσεις, όπου κοινωνική μηχανική στον πάροχο τηλεπικοινωνιών επιτρέπει σε επιτιθέμενο να αναλάβει τον αριθμό. Επιπλέον, ο πάροχος μπορεί να εξαναγκαστεί νομικά να συνεργαστεί με ξένες υπηρεσίες, δημιουργώντας ρίσκο δικαιοδοσίας που καμία στρατιωτική επικοινωνία δεν πρέπει να δέχεται. Οι κρατικές πιστοποιήσεις ταυτότητας απαιτούν κάρτες PKI με hardware τσιπ (CAC/PIV στις ΗΠΑ, αντίστοιχες υπό ΑΔΑΕ στην Ελλάδα) — όχι αριθμό κινητού.
Δείτε επίσης: Ο δημιουργός του Pegasus πουλάει στις κυβερνήσεις το αντίδοτο μέσω της Dream
Τρίτο και ίσως πιο ανησυχητικό: το ίδιο το group management του Signal είναι σχεδιασμένο για ευχρηστία, όχι για ασφάλεια. Οποιοδήποτε μέλος μπορεί να προσθέσει άλλον χρήστη μέσω αριθμού, χωρίς out-of-band verification. Αυτό ακριβώς προκάλεσε το Signalgate. Οι κρατικές λύσεις βασισμένες στο πρωτόκολλο Matrix (όπως θα δούμε παρακάτω) διαθέτουν ενσωματωμένη διαχείριση ταυτοτήτων μέσω LDAP/Active Directory, όπου κανένας δεν μπαίνει σε ευαίσθητο chat χωρίς επιβεβαιωμένη κρατική ιδιότητα.
Τέταρτο: η Google Threat Intelligence κατέγραψε ενεργή εκμετάλλευση της λειτουργίας “linked devices” από ρωσικές ομάδες. Ο επιτιθέμενος στέλνει ψεύτικο QR code που μοιάζει με πρόσκληση σε ομάδα — το θύμα το σαρώνει και παραχωρεί μόνιμη πρόσβαση σε όλες τις μελλοντικές του συνομιλίες. Πέμπτο: η εφαρμογή δεν διαθέτει καμία πιστοποίηση FIPS 140-2/-3, Common Criteria ή NSA CSfC, τους καταλόγους που ελέγχουν εάν ένα εργαλείο πληροί τις προδιαγραφές για διαβαθμισμένη χρήση. Το Signal, όπως και κάθε άλλη εφαρμογή που κατεβαίνει από το App Store, δεν μπορεί επισήμως να υποστηρίξει διαβαθμισμένη πληροφορία σε οποιαδήποτε δυτική χώρα.
Έκτο: δεν υπάρχει καμιά μορφή διαμερισματοποίησης. Η ίδια εφαρμογή στο ίδιο τηλέφωνο χρησιμοποιείται για συνομιλίες με την οικογένεια και για επιχειρησιακή στρατιωτική πληροφόρηση. Η αποκάλυψη της “Defense | Team Huddle”, της προσωπικής ομάδας Hegseth με τη σύζυγο και τον δικηγόρο του, όπου κοινοποιούσε στρατιωτικά σχέδια, είναι η ζωντανή απεικόνιση αυτού του δομικού ελαττώματος. Σε κάθε άλλη σοβαρή κυβέρνηση, ισχύει η “two-phone doctrine”: ξεχωριστή συσκευή για το προσωπικό και ξεχωριστή για το επίσημο.
Νομικές υποχρεώσεις μετά το Signalgate
Στις ΗΠΑ, ο Federal Records Act (44 U.S.C. § 3301) απαιτεί κάθε επίσημη επικοινωνία δημόσιου λειτουργού να διατηρείται και να είναι διαθέσιμη προς έλεγχο. Η μνήμη υπηρεσίας των Εθνικών Αρχείων (NARA) εξέδωσε τον Μάιο του 2025 τη σημείωση AC 23.2025, ακριβώς για να διευκρινίσει: η λειτουργία disappearing messages που χρησιμοποιούσε ο Waltz (με λήξη 7 και 28 ημερών) μπορεί να συνιστά παράνομη καταστροφή ομοσπονδιακών αρχείων, τιμωρείται με πρόστιμο ή φυλάκιση.

Στην ΕΕ, το προηγούμενο Pfizergate είναι εξίσου διδακτικό. Η πρόεδρος της Κομισιόν Ursula von der Leyen διαπραγματεύθηκε συμβόλαιο 35 δισ. ευρώ με τον CEO της Pfizer μέσω μηνυμάτων, τα οποία δεν αρχειοθετήθηκαν ποτέ. Η Ευρωπαία Διαμεσολαβήτρια Emily O’Reilly χαρακτήρισε την υπόθεση ως “κακοδιοίκηση”, και τον Μάιο του 2025 το Γενικό Δικαστήριο της ΕΕ ακύρωσε την άρνηση της Κομισιόν να αποκαλύψει τα μηνύματα. Το νομικό συμπέρασμα είναι σαφές: η “δεν κρατήσαμε αντίγραφο” δεν είναι νόμιμη υπεράσπιση. Η χρήση Signal με disappearing messages για επίσημη δουλειά παραβιάζει ευθέως αυτή τη λογική.
Μετά το Signalgate, νομικοί αναλυτές εξέτασαν πολύ προσεκτικά το ευρωπαϊκό πλαίσιο. Στην Ελλάδα, ο Ν. 5160/2024 που μετέφερε την Οδηγία NIS2 στο εθνικό δίκαιο, όπως εξηγεί ο οδηγός της Εθνικής Αρχής Κυβερνοασφάλειας, επιβάλλει υποχρεώσεις διαχείρισης κυβερνοκινδύνων σε δημόσιους φορείς και υποδομές. Η χρήση μη διαχειριζόμενης καταναλωτικής εφαρμογής (Signal, WhatsApp) από αξιωματούχους για επίσημη επικοινωνία σιωπηρά εξαιρείται από αυτό το πλαίσιο συμμόρφωσης, δημιουργώντας νομικό κενό. Επιπλέον, το πλαίσιο NATO/ΕΕ για διαβαθμισμένη πληροφορία (CONFIDENTIEL UE, NATO CONFIDENTIAL) απαγορεύει ρητά τη χρήση καταναλωτικών εφαρμογών, ανεξάρτητα από την ισχύ της κρυπτογράφησής τους.
Οι σωστές λύσεις μετά το Signalgate
Μετά το Signalgate, η αγορά προσφέρει ήδη ώριμες λύσεις. Η γαλλική κυβέρνηση απαγόρευσε το WhatsApp και Telegram τον Δεκέμβριο του 2023 και προτίμησε το Tchap, που είναι ουσιαστικά κρατική εγκατάσταση του πρωτοκόλλου Matrix μέσω της εταιρείας Element. Το Tchap εξυπηρετεί 300.000 ενεργούς χρήστες ημερησίως και έχει πιστοποιηθεί από τον ANSSI (γαλλική εθνική αρχή κυβερνοασφάλειας). Η Γερμανία, αντίστοιχα, ανέπτυξε το BwMessenger για την Bundeswehr, με πάνω από 100.000 ενεργούς στρατιωτικούς χρήστες.
Οι υπόλοιπες επαγγελματικές επιλογές περιλαμβάνουν το Threema OnPrem (ελβετική λύση χωρίς σύνδεση με αριθμό τηλεφώνου, με πλήρη κυριαρχία δεδομένων), το Salt Communications (βρετανική με πιστοποίηση FIPS 140-2), το AWS Wickr (χρησιμοποιείται από τον αμερικανικό Στρατό) και το Element Server Suite για πλήρη self-hosted εγκατάσταση Matrix. Η βασική διαφορά όλων αυτών από το Signal είναι ενσωματωμένη διαχείριση ταυτότητας, audit trail, archival και compartmentalization. Όπως δήλωσε στέλεχος της γαλλικής DINUM για το Tchap: “Οι καταναλωτικές λύσεις δεν προσφέρουν διαφάνεια. Δεν γνωρίζαμε τι backdoor μπορεί να υπάρχουν. Τα δεδομένα βρίσκονταν εκτός των διακομιστών μας, πιθανότατα εκτός χώρας.”
Για επικοινωνίες υψηλότερης διαβάθμισης, το πρόγραμμα NSA CSfC ορίζει την αρχιτεκτονική επιπέδων μέσω πιστοποιημένων συνδυασμών COTS προϊόντων. Το Samsung Knox for Government έχει πιστοποιηθεί για διαβαθμισμένη χρήση, ενώ οι φινλανδικές συσκευές Bittium Tough Mobile έχουν λάβει εθνική διαβάθμιση Confidential και χρησιμοποιούνται από Ευρωπαίους αξιωματούχους. Πρόσφατα (Φεβρουάριος 2026), το BSI της Γερμανίας ενέκρινε τα iPhone/iPad με iOS 26 για NATO RESTRICTED level — αλλά μόνο για αυτό το χαμηλό επίπεδο, μέσω των ενσωματωμένων μηχανισμών της Apple, όχι μέσω τρίτης εφαρμογής όπως το Signal.

Δείτε επίσης: Νέα στοιχεία: Ποιοι είναι οι κοινοί στόχοι Predator και ΕΥΠ
Παράλληλα με τη συσκευή, χρειάζεται και κυρίαρχη υποδομή. Στην Ελλάδα, το ΣΥΖΕΥΞΙΣ ΙΙ είναι το εθνικό δίκτυο δημόσιας διοίκησης που παρέχει ασφαλή διασύνδεση, τηλεφωνία και τηλεδιάσκεψη σε κρατικούς φορείς. Το HellasQCI, το ελληνικό σκέλος της ευρωπαϊκής υποδομής κβαντικής επικοινωνίας EuroQCI, χτίζει τρία μητροπολιτικά δίκτυα κβαντικής επικοινωνίας σε Αθήνα, Θεσσαλονίκη και Ηράκλειο, με προϋπολογισμό 9,99 εκατ. ευρώ και 13 συνεργαζόμενους φορείς. Είναι ο τύπος υποδομής που καθιστά τεχνικά αδύνατη την υποκλοπή, καθώς οι κβαντικές αλληλεπιδράσεις προδίδουν άμεσα οποιαδήποτε προσπάθεια παρακολούθησης.
Σε επίπεδο διαδικασιών, ισχύουν αρχές που είναι πλέον στάνταρτ διεθνώς: Zero Trust αρχιτεκτονική κατά NIST SP 800-207, Mobile Device Management με device attestation (Microsoft Intune for Government, BlackBerry UEM, Ivanti), υποχρεωτική δεύτερη συσκευή για επίσημη επικοινωνία, τακτικά red-team assessments και εκπαίδευση OSINT hygiene. Οι φυσικοί χώροι διαβαθμισμένου περιεχομένου (ΧΔΠ) υπό την εποπτεία της ΑΔΑΕ είναι το αντίστοιχο των αμερικανικών SCIFs και προσφέρουν την ελεγχόμενη φυσική τοποθεσία όπου καμία εφαρμογή messenger δεν μπορεί να αντικαταστήσει.
Η ελληνική θέση μετά το Signalgate
Μετά το Signalgate, η Ελλάδα διαθέτει ήδη όλα τα δομικά στοιχεία για να δημιουργήσει μια σοβαρή, κυρίαρχη λύση κρατικής επικοινωνίας. Η Εθνική Αρχή Κυβερνοασφάλειας, που δημιουργήθηκε το 2023-2024 και συντάσσει τη νέα εθνική στρατηγική 2026-2030, μπορεί να παίξει τον ρόλο που έπαιξε ο ANSSI στη Γαλλία για το Tchap. Η ΕΔΥΤΕ/GRNET έχει την τεχνογνωσία για self-hosted εγκατάσταση Matrix. Το ΣΥΖΕΥΞΙΣ ΙΙ παρέχει τη βαθειά υποδομή δικτύου. Το HellasQCI προσθέτει το κβαντικό στρώμα ασφάλειας. Και η ΑΔΑΕ διασφαλίζει τη νομική πλαισίωση.
Αυτό που λείπει είναι η πολιτική απόφαση. Όσο υπουργοί και σύμβουλοι συνεχίζουν να χρησιμοποιούν καθημερινό Signal για σοβαρές συζητήσεις — από στρατηγικές αποφάσεις μέχρι διαπραγματεύσεις με ξένους πρέσβεις — η Ελλάδα εκτίθεται σε διπλό κίνδυνο Signalgate: αφενός σε επιχειρησιακή διαρροή τύπου Signalgate, αφετέρου σε στοχευμένη επίθεση τύπου Ντόκος deepfake, όπου η ίδια η εξοικείωση με την εφαρμογή γίνεται εργαλείο πειστικής παραπλάνησης. Το Predatorgate έδειξε ότι το ελληνικό κράτος είναι ήδη ενεργός στόχος, με ξένες κυβερνήσεις αλλά και εμπορικές επιχειρήσεις spyware να δρουν στο έδαφός του.
Το Signalgate δεν είναι αφορμή να καταργηθεί το Signal. Η συντακτική ομάδα του SecNews δεν προτείνει την κατάργησή του — αντιθέτως, το εργαλείο παραμένει άριστο για όποιον πολίτη, δημοσιογράφο ή ακτιβιστή θέλει να προστατεύσει την ιδιωτικότητά του. Η πρόταση αφορά τη σαφή διαχωριστική γραμμή: το Signal για την ιδιωτική ζωή, ένα κρατικό Matrix-based messenger για την επίσημη επικοινωνία, hardware-anchored συσκευές τύπου Bittium ή Samsung Knox for Government για τα υψηλά κλιμάκια, και κβαντικά ασφαλισμένα κανάλια μέσω HellasQCI για ό,τι πραγματικά διακυβεύεται. Η επόμενη διαρροή δεν χρειάζεται να είναι ελληνική· η επόμενη πρόληψή της, όμως, εξαρτάται από αποφάσεις που πρέπει να ληφθούν σήμερα.
