Η παραβίαση KDDI αναδεικνύεται στη μεγαλύτερη διαρροή στοιχείων ηλεκτρονικού ταχυδρομείου στην ιστορία των ιαπωνικών τηλεπικοινωνιών. Ο δεύτερος μεγαλύτερος πάροχος κινητής της Ιαπωνίας επιβεβαίωσε στις 7 Ιουλίου 2026 ότι 12,23 εκατομμύρια διευθύνσεις email και 7,61 εκατομμύρια κωδικοί πρόσβασης εκτέθηκαν σε μη εξουσιοδοτημένους τρίτους, μέσω μιας ευπάθειας σε λογισμικό τρίτου κατασκευαστή που η KDDI χρησιμοποιούσε για να παρέχει υπηρεσίες email σε έξι διαφορετικούς ιαπωνικούς παρόχους internet. Το περιστατικό ξεκίνησε στα μέσα Μαΐου, εντοπίστηκε στις 17 Ιουνίου, και μετέτρεψε μια απλή τρίτη-πλευράς αδυναμία σε αλυσιδωτή κρίση για ολόκληρο τον ιαπωνικό ISP χάρτη.

Η KDDI Corporation, γνωστή στην ιαπωνική αγορά για τα brands κινητής «au» και «UQ mobile», λειτουργεί κοινή πλατφόρμα email που εξυπηρετεί δεκάδες εκατομμύρια συνδρομητές — όχι μόνο δικούς της, αλλά και πελάτες τρίτων ISP. Αυτή η κοινή υποδομή έγινε το «κεντρικό σημείο αποτυχίας» της παραβίασης: μία ευπάθεια, έξι πάροχοι, ταυτόχρονα εκτεθειμένοι. Σύμφωνα με ρεπορτάζ των Japan Times και του BleepingComputer, η αρχική εκτίμηση της εταιρείας μιλούσε για έως και 14,22 εκατομμύρια συνδυασμούς email/κωδικού· η τελική έκθεση προς το ιαπωνικό Υπουργείο Εσωτερικών Υποθέσεων περιόρισε τον αριθμό στα 12,23 εκατομμύρια — μέγεθος που δικαιολογεί απόλυτα τον χαρακτηρισμό «ιστορική» για το περιστατικό.
Περιεχόμενα άρθρου
Στη συνέχεια του άρθρου, η συντακτική ομάδα του SecNews αναλύει την παραβίαση KDDI σε όλες της τις διαστάσεις:
• Ποια είναι η KDDI και τι εκτέθηκε
• Παραβίαση KDDI: χρονολόγιο του περιστατικού
• Οι έξι πάροχοι που επηρεάστηκαν
• Πώς εκτελέστηκε η supply-chain επίθεση
• Η ρυθμιστική αντίδραση: MIC, PPC, APPI
• Το ιστορικό των ιαπωνικών τηλεπικοινωνιών
• Τι πρέπει να κάνει κάθε επηρεαζόμενος χρήστης
• Τι σημαίνει για την Ευρώπη και την Ελλάδα
Δείτε επίσης: Η Charter Communications στο στόχαστρο της ShinyHunters – Παραβίαση δεδομένων
Ποια είναι η KDDI και τι εκτέθηκε
Η KDDI Corporation είναι ο δεύτερος μεγαλύτερος τηλεπικοινωνιακός όμιλος της Ιαπωνίας, με έσοδα άνω των 45 δισεκατομμυρίων δολαρίων ετησίως και δεκάδες εκατομμύρια συνδρομητές σε κινητή, σταθερή και υπηρεσίες internet. Παρέχει το ευρέως γνωστό brand «au» για την κινητή τηλεφωνία, καθώς και υπηρεσίες φιλοξενίας email για μια σειρά ιαπωνικών ISP που επιλέγουν να αναθέσουν αυτή τη λειτουργία στην υποδομή της αντί να τη διαχειρίζονται εσωτερικά.
Η παραβίαση KDDI δεν αφορά τα δικά της branded email συστήματα (au mail και UQ mobile mail), τα οποία λειτουργούν σε ξεχωριστή υποδομή και παρέμειναν άθικτα. Αφορά τη μοιραζόμενη πλατφόρμα email που η KDDI παρέχει ως B2B υπηρεσία σε άλλους παρόχους. Σύμφωνα με την επίσημη ανακοίνωση που δημοσίευσε η εταιρεία, «στις 17 Ιουνίου 2026 επιβεβαιώσαμε ότι ορισμένες πληροφορίες από υπηρεσίες email που παρέχονται από διαφόρους ISP ενδέχεται να διέρρευσαν προς εξωτερικά μέρη μέσω του συστήματος email που παρέχουμε στους ISP-πελάτες μας».
Τα δεδομένα που εκτέθηκαν, με βάση τις επίσημες γνωστοποιήσεις, περιορίζονται σε διευθύνσεις email και κωδικούς πρόσβασης. Η KDDI έχει δηλώσει ρητά ότι δεν αποδεικνύεται διαρροή περιεχομένου μηνυμάτων, ονομάτων, διευθύνσεων κατοικίας, τηλεφώνων ή οικονομικών στοιχείων. Αυτό βεβαίως δεν σημαίνει ότι το ρίσκο είναι μικρό: ένα πλήρες πακέτο email+password αποτελεί χρυσωρυχείο για επιθέσεις credential stuffing σε τραπεζικές, e-commerce και social media υπηρεσίες όπου πολλοί χρήστες επαναχρησιμοποιούν τους ίδιους κωδικούς.
Παραβίαση KDDI: χρονολόγιο του περιστατικού
Η εικόνα που προκύπτει από τη διασταύρωση ιαπωνικών, αγγλόφωνων και κινεζόφωνων πηγών —συμπεριλαμβανομένης της τελικής έκθεσης που η KDDI κατέθεσε στις αρχές— δείχνει μια εισβολή που παρέμεινε αόρατη για περισσότερο από ένα μήνα:
16 Μαΐου 2026: Εκτιμώμενη έναρξη της μη εξουσιοδοτημένης πρόσβασης στο κοινό σύστημα email. Ο επιτιθέμενος εκμεταλλεύτηκε την ευπάθεια στο third-party λογισμικό και άρχισε συστηματική εξαγωγή δεδομένων.
17 Ιουνίου 2026: Η KDDI εντοπίζει την εισβολή, εφαρμόζει αυθημερόν τεχνική διόρθωση (patch), και ενημερώνει την Επιτροπή Προστασίας Προσωπικών Δεδομένων (PPC) και το Υπουργείο Εσωτερικών Υποθέσεων και Επικοινωνιών (MIC). Το παράθυρο εκμετάλλευσης έχει διαρκέσει 32 ημέρες.
21 Ιουνίου 2026: Η μητρική ενημερώνει επίσημα τη 100% θυγατρική της, KDDI Web Communications (γνωστή για την υπηρεσία CPI), ότι μέρος των δικών της πελατών ενδέχεται να έχει πληγεί.
23 Ιουνίου 2026: Πρώτη δημόσια ανακοίνωση — έως 14,22 εκατομμύρια συνδυασμοί email/password ενδέχεται να έχουν εκτεθεί, στο worst-case σενάριο που περιλαμβάνει ενεργούς, πρώην και dormant λογαριασμούς.

24 Ιουνίου 2026: Το MIC εκδίδει επίσημη εντολή προς την KDDI για κατάθεση γραπτής αναφοράς μέχρι τις 6 Ιουλίου, βάσει του Νόμου περί Επιχειρήσεων Τηλεπικοινωνιών (電気通信事業法). Η ρυθμιστική πίεση κλιμακώνεται.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
6 Ιουλίου 2026: Η KDDI Web Communications εξειδικεύει τον αριθμό για τη δική της υπηρεσία CPI — 1.250.543 διευθύνσεις email επιβεβαιωμένα εκτεθειμένες (χωρίς κωδικούς σε αυτό το υποσύνολο) — και ανακοινώνει υποχρεωτική επαναφορά κωδικού για όσους πελάτες δεν έχουν ήδη αλλάξει τον δικό τους.
7 Ιουλίου 2026: Η KDDI καταθέτει την τελική έκθεση και δίνει τους οριστικούς αριθμούς: 12,23 εκατομμύρια διευθύνσεις email και 7,61 εκατομμύρια κωδικοί πρόσβασης υπέστησαν όντως μη εξουσιοδοτημένη πρόσβαση. Ο υπουργός Yoshimasa Hayashi δηλώνει σε συνέντευξη Τύπου: «Είναι εξαιρετικά λυπηρό ότι το περιστατικό είχε μεγάλη επίπτωση στους χρήστες».
Δείτε επίσης: Η Ericsson στις ΗΠΑ αποκαλύπτει παραβίαση δεδομένων
Οι έξι πάροχοι που επηρεάστηκαν
Ένα από τα πιο ανησυχητικά χαρακτηριστικά του περιστατικού είναι το εύρος του «blast radius». Η KDDI λειτουργούσε το κοινό σύστημα email για συνολικά έξι διαφορετικές οντότητες — μεγάλους περιφερειακούς ISP, καλωδιακούς παρόχους, ιστορικά ονόματα του ιαπωνικού internet και δύο δικές της θυγατρικές. Η κοινή τους υποδομή σήμαινε ότι όλες τους «έπεσαν» ταυτόχρονα με μία και μοναδική ευπάθεια.
Ο πρώτος επηρεαζόμενος είναι η STNet, Inc., που παρέχει τις υπηρεσίες Pikara Hikari, Pikara Mobile και το επαγγελματικό Oshigoto Pikara mail σε πελάτες κυρίως στη νησί Shikoku. Δεύτερη η JCOM Co., Ltd. (γνωστή ως J:COM), ο μεγαλύτερος καλωδιακός πάροχος τηλεόρασης και internet της Ιαπωνίας, με το J:COM NET email service. Τρίτη η Chubu Telecommunications (CTC), με τις υπηρεσίες Commufa Hikari και Business Commufa mail που καλύπτουν την περιφέρεια Chubu γύρω από τη Nagoya.
Ακολουθεί η NIFTY Corporation, ένας από τους ιστορικότερους ιαπωνικούς ISP με την υπηρεσία @nifty Mail — brand που πολλοί ιάπωνες χρήστες διατηρούν επί δεκαετίες. Πέμπτη έρχεται η BIGLOBE Inc., θυγατρική της KDDI, με το BIGLOBE Mail. Έκτη και τελευταία η KDDI Web Communications, 100% θυγατρική της μητρικής KDDI, γνωστή για την υπηρεσία ενοικιαζόμενου server CPI που απευθύνεται σε επιχειρήσεις και προγραμματιστές. Η διαφορά «πέντε» και «έξι» ISP που εμφανίζεται σε ορισμένα διεθνή δημοσιεύματα οφείλεται στο ότι η KDDI αναφέρει τους πέντε άλλους παρόχους πέραν της δικής της θυγατρικής.
Πώς εκτελέστηκε η supply-chain επίθεση
Το τεχνικό υπόβαθρο της παραβίασης KDDI εντάσσει το περιστατικό ξεκάθαρα στην κατηγορία των επιθέσεων εφοδιαστικής αλυσίδας. Ο επιτιθέμενος δεν στόχευσε απευθείας τους έξι ISP· εκμεταλλεύτηκε ευπάθεια σε λογισμικό τρίτου κατασκευαστή που ήταν ενσωματωμένο στο κοινό σύστημα email της KDDI. Επειδή αυτό το σύστημα εξυπηρετεί ταυτόχρονα πολλαπλούς πελάτες, ένα μοναδικό σημείο αδυναμίας μεταφράστηκε σε ταυτόχρονη έκθεση όλων τους.
Δύο σημαντικά στοιχεία λείπουν ακόμη από τη δημόσια πληροφόρηση: η KDDI δεν έχει κατονομάσει το ευάλωτο λογισμικό ή τον προμηθευτή, ούτε έχει δημοσιευθεί συγκεκριμένος αριθμός CVE. Αυτή η αδιαφάνεια δυσκολεύει άλλους οργανισμούς που ενδέχεται να χρησιμοποιούν το ίδιο λογισμικό να ελέγξουν αν είναι κι εκείνοι εκτεθειμένοι. Πολλοί αναλυτές ασφαλείας πιέζουν για δημόσια αποκάλυψη τουλάχιστον του CVE, αν όχι του ονόματος του προμηθευτή, γι’ αυτόν ακριβώς τον λόγο.
Ο επιτιθέμενος δεν είναι δημόσια γνωστός. Καμία ομάδα ransomware δεν έχει διεκδικήσει το περιστατικό, καμία δεν το έχει εντάξει σε ονομαστικό leak site, καμία επίσημη απόδοση δεν έχει γίνει σε κράτος ή APT. Ερευνητές της CybelAngel σημειώνουν, όμως, ότι το α’ τρίμηνο του 2026 καταγράφεται σημαντική στροφή δραστηριότητας ρωσικών και κινεζικών παραγόντων προς ιαπωνικούς στόχους — πλαίσιο που κάνει ρεαλιστικό το ενδεχόμενο κρατικής υπόθαλψης, χωρίς όμως αυτό να μπορεί να επιβεβαιωθεί για τη συγκεκριμένη υπόθεση.
Επιπλέον, η KDDI ανακοίνωσε ότι σχεδιάζει να χρησιμοποιήσει τεχνητή νοημοσύνη για ανάλυση προδιαγραφών σχεδιασμού λογισμικού και εντοπισμό μελλοντικών προβλημάτων στο σύνολο της υποδομής της. Παράλληλα εξετάζει μετάβαση σε ασφαλέστερα πρωτόκολλα επικοινωνίας σε συνεργασία με τους ISP-πελάτες της — κίνηση που, αν πραγματοποιηθεί, μπορεί να αναβαθμίσει την ασφάλεια ολόκληρου του ιαπωνικού email οικοσυστήματος.

Η ρυθμιστική αντίδραση: MIC, PPC, APPI
Το ιαπωνικό ρυθμιστικό πλαίσιο κινητοποιήθηκε αμέσως. Η KDDI ενημέρωσε την Επιτροπή Προστασίας Προσωπικών Δεδομένων (Personal Information Protection Commission, PPC), τον ανεξάρτητο φορέα που αντιστοιχεί στις ευρωπαϊκές Data Protection Authorities, σύμφωνα με τις υποχρεώσεις γνωστοποίησης του νόμου APPI (Act on Protection of Personal Information). Παράλληλα το Υπουργείο Εσωτερικών Υποθέσεων και Επικοινωνιών (MIC) απαίτησε επίσημη γραπτή αναφορά, όπως επιτρέπει ο Νόμος περί Επιχειρήσεων Τηλεπικοινωνιών.
Η κίνηση του MIC δεν είναι ρουτίνας: το υπουργείο έχει διακριτική ευχέρεια να επιβάλει διοικητικές κυρώσεις, να απαιτήσει βελτιωμένα σχέδια ασφάλειας ή, στην ακραία περίπτωση, να αναστείλει άδεια λειτουργίας. Για μια εταιρεία στο μέγεθος της KDDI, το πιθανότερο αποτέλεσμα είναι πρόστιμο και επιτηρούμενη υλοποίηση διορθωτικών μέτρων, όχι κύρωση αδείας — όμως η δημόσια πίεση από τον υπουργό Hayashi δείχνει ότι το θέμα αντιμετωπίζεται ως εθνικής σημασίας.
Στην Ιαπωνία, σε αντίθεση με τις ΗΠΑ, δεν υπάρχει ισχυρός μηχανισμός class action για παραβιάσεις δεδομένων. Έτσι, η βασική νομική συνέπεια δεν αναμένεται να είναι ομαδικές αγωγές πελατών, αλλά διοικητικά πρόστιμα, συμμόρφωση με τις υποδείξεις της PPC και του MIC, και φυσικά το κόστος αναβάθμισης υποδομής και αποζημιώσεων προς τους ISP-πελάτες της KDDI που είδαν τη φήμη τους να πλήττεται.
Δείτε επίσης: Λιθουανία: Ξένη χώρα πίσω από διαρροή 600.000 αρχείων από μητρώα
Το ιστορικό των ιαπωνικών τηλεπικοινωνιών
Η παραβίαση KDDI εντάσσεται σε ένα ανησυχητικό μοτίβο επιθέσεων εναντίον ιαπωνικών τηλεπικοινωνιακών παρόχων. Το 2006, η ίδια η KDDI είχε δεχθεί μια από τις πρώτες μεγάλες διαρροές πελατειακών δεδομένων στη χώρα, με περίπου 4 εκατομμύρια εγγραφές πελατών της υπηρεσίας «DION» να διαρρέουν — τότε ένα σοκ, σήμερα ένα τρίτο του μεγέθους του τρέχοντος περιστατικού.
Η μεγαλύτερη ανταγωνίστρια της, NTT Docomo, έχει επίσης βρεθεί επανειλημμένα υπό επίθεση. Τον Απρίλιο του 2023 αποκαλύφθηκε διαρροή που ενδεχομένως άγγιξε 5,29 εκατομμύρια εγγραφές, ενώ τον Σεπτέμβριο του 2023 η ομάδα Ransomed.vc απαίτησε λύτρα άνω του ενός εκατομμυρίου δολαρίων. Σε τέσσερις διαφορετικές περιπτώσεις μεταξύ 2022 και 2025, η NTT Docomo υπέστη επιθέσεις DDoS που διέκοψαν webmail, πληρωμές και streaming υπηρεσίες. Η θυγατρική NTT Communications υπέστη τη δική της παραβίαση τον Φεβρουάριο του 2025, με 17.891 εταιρικούς πελάτες να βλέπουν στοιχεία τους (αριθμοί σύμβασης, ονόματα, τηλέφωνα, email, διευθύνσεις) να εκτίθενται.
Ούτε η τρίτη μεγάλη ιαπωνική τηλεπικοινωνιακή, η SoftBank, γλίτωσε: τον Δεκέμβριο του 2024 (αποκαλύφθηκε το 2025) υπέστη παραβίαση μέσω του τρίτου παρόχου UF Japan, με 137.156 συνδρομητές SoftBank/Y!Mobile να πλήττονται. Αυτή η ακολουθία περιστατικών σε πάροχους παρόχων —με την KDDI τώρα να προσθέτει τη μεγαλύτερη διαρροή email/credentials στην ιστορία των ιαπωνικών τηλεπικοινωνιών— δικαιολογεί απόλυτα την αυξημένη ρυθμιστική πίεση.
Το ιαπωνικό οικονομικό έτος 2024 σημείωσε πάνω από 21.000 περιστατικά διαρροής προσωπικών δεδομένων — αύξηση 58% σε σχέση με το προηγούμενο έτος, με το ransomware να αποτελεί βασικό μοχλό. Ιαπωνικοί οργανισμοί δέχονται κατά μέσο όρο 1.231 κυβερνοεπιθέσεις την εβδομάδα το 2025, και η στροφή δραστηριότητας ρωσικών και κινεζικών παραγόντων προς την Ιαπωνία το α’ τρίμηνο του 2026 κάνει το τοπίο ακόμη πιο απαιτητικό.
Τι πρέπει να κάνει κάθε επηρεαζόμενος χρήστης
Παρότι η παραβίαση KDDI αφορά κατά κύριο λόγο ιαπωνικούς χρήστες, οι πρακτικές συμβουλές που προκύπτουν είναι απολύτως εφαρμόσιμες σε κάθε παραβίαση credentials παγκοσμίως — και συγκεκριμένα κρίσιμες για όποιον διατηρεί λογαριασμό email σε οποιονδήποτε από τους έξι επηρεαζόμενους παρόχους. Η τεχνική ομάδα του SecNews προτείνει τα εξής μέτρα κατά προτεραιότητα.
Πρώτο και άμεσο: αλλαγή κωδικού πρόσβασης στο email, ακόμη κι αν δεν έχει σταλεί εξατομικευμένη ειδοποίηση από τον πάροχο. Το εύρος της διαρροής επιτρέπει τη μη-αναγκαία υπόθεση προστασίας: ο κωδικός θεωρείται εκτεθειμένος μέχρι αποδείξεως του εναντίου. Ιδιαίτερα οι χρήστες STNet/Pikara, J:COM, Chubu Commufa, @nifty, BIGLOBE και CPI πρέπει να προχωρήσουν άμεσα.
Δεύτερο μέτρο: έλεγχος επαναχρησιμοποίησης κωδικού σε άλλες υπηρεσίες. Αν ο ίδιος συνδυασμός email+password χρησιμοποιείται σε τραπεζικές, e-commerce, social media ή cloud υπηρεσίες, πρέπει να αλλαχθεί άμεσα και εκεί. Το credential stuffing —όπου επιτιθέμενοι δοκιμάζουν αυτόματα διαρρευθέντα credentials σε δεκάδες άλλες υπηρεσίες— είναι σήμερα η πιο κερδοφόρα «δεύτερη ζωή» παραβιάσεων όπως αυτή.
Τρίτο: ενεργοποίηση πολυπαραγοντικής ταυτοποίησης (MFA/2FA) όπου είναι διαθέσιμη, με προτίμηση σε authenticator app ή hardware token αντί SMS. Τέταρτο: αυξημένη επαγρύπνηση για phishing μηνύματα που μιμούνται τους έξι παρόχους — οι επιτιθέμενοι διαθέτουν πλέον έγκυρη λίστα διευθύνσεων email και ονόματα ISP που μπορούν να χρησιμοποιήσουν πειστικά.
Πέμπτο και συχνά αγνοημένο: έλεγχος για dormant λογαριασμούς. Ακόμη κι αν έχετε ακυρώσει τη συνδρομή σας πριν από χρόνια, τα στοιχεία σας πιθανόν παραμένουν στα δεδομένα που διέρρευσαν. Οι διευθύνσεις email spam που δεν έχουν χρησιμοποιηθεί ενεργά μπορεί να είναι εξίσου εκτεθειμένες με τις ενεργές. Έκτο: παρακολούθηση για ενδείξεις κακόβουλης χρήσης — ασυνήθιστες συνδέσεις, μη ζητηθέντα μηνύματα επαναφοράς κωδικού, στοχευμένο phishing που αναφέρει σωστά προσωπικά στοιχεία.
Δείτε επίσης: Οι ομάδες Ransomware στρέφονται προς Citrix Bleed 2, BYOVD και credential theft
Τι σημαίνει για την Ευρώπη και την Ελλάδα
Η παραβίαση KDDI δεν αφορά άμεσα ευρωπαίους ή έλληνες χρήστες, αλλά αναδεικνύει έναν κίνδυνο που καθιστά εξαιρετικά επίκαιρη την ευρωπαϊκή οδηγία NIS2. Στο ευρωπαϊκό επίπεδο, οι τηλεπικοινωνιακοί πάροχοι έχουν πλέον χαρακτηριστεί ως «essential entities» και οι πάροχοι υπηρεσιών προς αυτούς (managed service providers, SaaS πλατφόρμες, cloud email providers) αντιμετωπίζουν αυξημένες υποχρεώσεις γνωστοποίησης περιστατικών.
Η μαθηματική εξίσωση είναι απλή: όσο περισσότεροι πάροχοι μοιράζονται την ίδια υποδομή email με έναν κοινό provider, τόσο μεγαλύτερος ο πολλαπλασιαστικός κίνδυνος. Το ίδιο ισχύει και για ελληνικές εταιρείες που εξαρτώνται από κοινή cloud email υποδομή, από κοινά third-party filters, από κοινούς MSSP προμηθευτές. Ένα single point of failure σε επίπεδο προμηθευτή μπορεί να πληγώσει δεκάδες οργανισμούς ταυτόχρονα.
Για ελληνικές επιχειρήσεις, τρεις είναι οι πρακτικές μεταφορές από το ιαπωνικό περιστατικό. Πρώτον, third-party risk management: χαρτογράφηση όλων των εξαρτήσεων από εξωτερικούς παρόχους λογισμικού και επιβολή συμβατικών υποχρεώσεων άμεσης ειδοποίησης σε περίπτωση περιστατικού. Δεύτερον, segregation of email infrastructure από άλλες κρίσιμες υπηρεσίες — αν πέσει η email υποδομή, δεν πρέπει να παρασυρθούν οι λογαριασμοί των τραπεζών ή του ERP. Τρίτον, υιοθέτηση pass-key ή hardware token για admin accounts, ώστε ένα κλεμμένο password να μην αρκεί για μακροσκελή παραμονή του επιτιθέμενου εντός συστήματος.
Η κοινή υποδομή είναι οικονομικά συμφέρουσα αλλά επικίνδυνη όταν δεν συνοδεύεται από αυστηρή απομόνωση, συνεχή έλεγχο ευπαθειών και κατανεμημένα detection controls. Η παραβίαση KDDI είναι το πιο ξεκάθαρο παράδειγμα αυτής της αλήθειας που έχει καταγραφεί σε πάροχο τηλεπικοινωνιών το 2026. Οι ευρωπαϊκές αρχές ήδη μελετούν το περιστατικό στο πλαίσιο της NIS2 review, και η ελληνική Εθνική Αρχή Κυβερνοασφάλειας θα κληθεί να ενσωματώσει τα διδάγματά του στις αναθεωρημένες κατευθυντήριες γραμμές για third-party risk στους ελληνικούς παρόχους. Το επόμενο μεγάλο περιστατικό μπορεί να είναι κοντύτερα από ό,τι νομίζουμε — και αυτή τη φορά μπορεί να χτυπήσει και τη δική μας «γειτονιά» του διαδικτύου.
