ΑρχικήSecurityΕΟΠΠΕΠ ransomware: Επίθεση στον Οργανισμό Πιστοποίησης Προσόντων

ΕΟΠΠΕΠ ransomware: Επίθεση στον Οργανισμό Πιστοποίησης Προσόντων

Την Τετάρτη 5 Αυγούστου 2026, ο Εθνικός Οργανισμός Πιστοποίησης Προσόντων και Επαγγελματικού Προσανατολισμού (ΕΟΠΠΕΠ) έγινε το πιο πρόσφατο θύμα στη μακρά σειρά επιθέσεων ransomware εναντίον ελληνικών δημόσιων φορέων. Η επίθεση έθεσε εκτός λειτουργίας τα πληροφοριακά συστήματα και τις ηλεκτρονικές υπηρεσίες του Οργανισμού, με τη δυσλειτουργία να παραμένει επί οκτώ ημέρες μέχρι την επίσημη ανακοίνωση της 12ης Αυγούστου. Ο ΕΟΠΠΕΠ ransomware ισχυρισμός φέρει το χαρακτηριστικό αποτύπωμα κρατικών επιθέσεων που έχουν στοχεύσει επανειλημμένα εκπαιδευτικές και πιστοποιητικές αρχές της χώρας.

Διαβάστε ακόμη: Mikel Coffee: Ισχυρισμός ransomware επίθεσης από TheGentlemen

ΕΟΠΠΕΠ ransomware επίθεση Ελλάδα

Τι έγινε στον ΕΟΠΠΕΠ και τι ισχυρίζεται ο Οργανισμός

Σύμφωνα με την επίσημη ανακοίνωση που αναδημοσίευσε το esos.gr στις 12 Αυγούστου 2026, ο ΕΟΠΠΕΠ δέχθηκε κυβερνοεπίθεση τύπου ransomware την προηγούμενη Τετάρτη, με ημερομηνία επίθεσης την 5η Αυγούστου. Η δυσλειτουργία επηρέασε το δίκτυο και τα πληροφοριακά συστήματα που υποστηρίζουν τη λειτουργία του Οργανισμού, καθώς και τις ηλεκτρονικές υπηρεσίες που παρέχει προς τους πολίτες, εργοδότες και εκπαιδευτικούς φορείς.

Ο Οργανισμός δηλώνει ότι διαφύλαξε την ακεραιότητα όλων των αρχείων, των μητρώων και των δεδομένων που διατηρεί. Στην ανακοίνωση αναφέρεται ρητά ότι αυτό επιτεύχθηκε «χάρη στα μέτρα ασφάλειας που εφαρμόζει εσωτερικά και στη συνεργασία του με τις αρμόδιες αρχές». Ωστόσο, ο ΕΟΠΠΕΠ δεν διευκρινίζει αν η διαφύλαξη της ακεραιότητας σημαίνει ότι δεν εκλάπησαν δεδομένα ή απλά ότι δεν καταστράφηκαν. Αυτές είναι δύο τελείως διαφορετικές έννοιες στο πλαίσιο επιθέσεων ransomware.

Η επίσημη δήλωση αναφέρει επίσης ότι καταβάλλεται κάθε δυνατή προσπάθεια για την ταχεία αποκατάσταση της πλήρους λειτουργίας των υπηρεσιών και την εκ νέου διάθεσή τους στο κοινό. Ο Οργανισμός δηλώνει ότι παραμένει στη διάθεση των αρμόδιων υπηρεσιών για ενημέρωση σχετικά με υποχρεώσεις και προθεσμίες που ενδέχεται να επηρεάστηκαν κατά τη διάρκεια της δυσλειτουργίας, μεταξύ αυτών προθεσμίες παραβόλων και υποβολής δικαιολογητικών.

Τι είναι ο ΕΟΠΠΕΠ και ποια δεδομένα διαχειρίζεται

Ο ΕΟΠΠΕΠ είναι Νομικό Πρόσωπο Ιδιωτικού Δικαίου, εποπτευόμενο από το Υπουργείο Παιδείας, Θρησκευμάτων και Αθλητισμού. Χορηγεί πιστοποιήσεις επαγγελματικών προσόντων, διπλώματα και βεβαιώσεις σε αποφοίτους ΙΕΚ και άλλων δομών κατάρτισης. Η βάση δεδομένων του περιλαμβάνει, σύμφωνα με την επίσημη πολιτική απορρήτου, ονοματεπώνυμα, ονόματα γονέων, ΑΦΜ, χώρα και τόπο γέννησης, φύλο, ημερομηνία γέννησης, ηλεκτρονικές διευθύνσεις, αριθμούς αστυνομικής ταυτότητας ή διαβατηρίου, ταχυδρομικές διευθύνσεις, τηλέφωνα και άλλα ευαίσθητα προσωπικά δεδομένα.

Πρόκειται δηλαδή για ένα εξαιρετικά ελκυστικό σύνολο δεδομένων για επιτιθέμενους. Το μητρώο του ΕΟΠΠΕΠ περιλαμβάνει δεκάδες χιλιάδες υποψήφιους και πιστοποιημένους επαγγελματίες, από ιδιωτικούς security guards μέχρι φύλακες μουσείων και τεχνίτες. Ένα ολοκληρωμένο σύνολο ATT, ΑΦΜ και επαγγελματικού πιστοποιητικού είναι επαρκές για να στηθεί ολόκληρη ταυτότητα προς πώληση στο dark web. Αν πράγματι επιβεβαιωθεί ότι δεν υπήρξε διαρροή, ο ΕΟΠΠΕΠ θα έχει αποφύγει έναν εξαιρετικά σοβαρό κίνδυνο.

Δεδομένα πιστοποιήσεων ΕΟΠΠΕΠ

ΕΟΠΠΕΠ ransomware στο ευρύτερο μοτίβο επιθέσεων στο ελληνικό δημόσιο

Η επίθεση στον ΕΟΠΠΕΠ δεν είναι μεμονωμένο περιστατικό. Είναι μέρος ενός εντεινόμενου μοτίβου που στοχεύει τον ελληνικό εκπαιδευτικό και πιστοποιητικό τομέα. Τον Οκτώβριο του 2024, το Ελληνικό Ανοικτό Πανεπιστήμιο δέχθηκε επίθεση ransomware που κατέληξε σε επιβεβαιωμένη διαρροή 813 GB δεδομένων, σύμφωνα με το Insomnia.gr. Τα κλεμμένα αρχεία περιείχαν προσωπικά δεδομένα σε μορφές Word, PDF και Excel, και εντοπίστηκαν στο dark web. Το ΕΑΠ χρειάστηκε πέντε μήνες για να δώσει επίσημη ανακοίνωση.

Τον Μάρτιο του 2025, η Ελληνική Εταιρεία Τοπικής Ανάπτυξης και Αυτοδιοίκησης (ΕΕΤΑΑ) δέχθηκε επίθεση ransomware μεταξύ 1 και 5 Μαρτίου 2025, με τα συστήματα να τίθενται σε πλήρη διακοπή. Σύμφωνα με το Δελτίο Τύπου της Ένωσης Πληροφορικών Ελλάδος, η επίθεση επηρέασε περίπου 700.000 αιτήσεις διάρκειας 10 ετών, με εκτιμήσεις μέχρι 2,5 εκατομμύρια θιγόμενα υποκείμενα, μεταξύ των οποίων παιδιά σχολικής ηλικίας, έφηβοι και άτομα με αναπηρία. Η ίδια η Εθνική Υπηρεσία Πληροφοριών, σε ετήσια έκθεσή της για την περίοδο Σεπτεμβρίου 2024-Δεκεμβρίου 2025, κατέγραψε 19 σοβαρές επιθέσεις σε δημόσιες υποδομές, από τις οποίες οι 6 ήταν ransomware, σύμφωνα με ανάλυση της Libre.

Πρότυπο επιθέσεων ελληνικό δημόσιο τομέα

Πρέπει επίσης να σημειωθεί ότι ο ίδιος ο ΕΟΠΠΕΠ επισημαίνει στην ανακοίνωσή του ότι το νέο περιστατικό είναι αυτοτελές και δεν προκύπτει σύνδεση με άλλες κυβερνοεπιθέσεις που έχουν καταγραφεί στο παρελθόν, όπως αναφέρει η ανάλυση της πλατφόρμας Φοιτητικά Νέα. Η αναδρομική εξέταση όμως δείχνει ότι ο εκπαιδευτικός τομέας παραμένει ο πιο στοχευμένος παγκοσμίως, με μέσο όρο 4.632 εβδομαδιαίες επιθέσεις ανά οργανισμό σύμφωνα με στοιχεία Μαρτίου 2026 της Check Point Research.

Οι κενές πλευρές της επίσημης ανακοίνωσης

Η ανακοίνωση του ΕΟΠΠΕΠ έχει σημαντικές παραλείψεις που εγείρουν ερωτήματα. Πρώτο, δεν κατονομάζεται η ransomware ομάδα που ανέλαβε την ευθύνη. Το γεγονός αυτό μπορεί να σημαίνει είτε ότι οι επιτιθέμενοι δεν έχουν δημοσιοποιήσει ακόμα το θύμα τους σε leak site, είτε ότι ο Οργανισμός δεν επιθυμεί να τους ενισχύσει με δημόσια αναφορά. Και οι δύο υποθέσεις είναι πιθανές. Τα διαθέσιμα trackers ransomware (RansomLook, SOCRadar, GalaxyWarden) δεν έχουν καταχωρήσει τον ΕΟΠΠΕΠ ως θύμα σε δημόσια leak sites κατά τη στιγμή σύνταξης του άρθρου.

Δεύτερο, δεν αναφέρονται τεχνικές λεπτομέρειες για τον τρόπο εισόδου, την παραλλαγή του ransomware ή αν υπήρξε απαίτηση λύτρων. Ο Οργανισμός δεν διευκρινίζει αν έγινε γνωστοποίηση στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα εντός των υποχρεωτικών 72 ωρών από τη διαπίστωση της επίθεσης, όπως απαιτεί το άρθρο 33 του GDPR. Η υποχρέωση αυτή είναι απόλυτη και ισχύει είτε επιβεβαιωθεί διαρροή είτε όχι.

Τρίτο και ίσως σημαντικότερο, οκτώ ημέρες μεταξύ επίθεσης και επίσημης ανακοίνωσης είναι πάρα πολύ. Το ΕΑΠ είχε χρειαστεί πέντε μήνες για την πλήρη ανακοίνωση, αλλά είχε στείλει αρχικές ενημερώσεις πολύ νωρίτερα. Ο ΕΟΠΠΕΠ έμεινε πρακτικά σιωπηλός για μία εβδομάδα ενώ οι υπηρεσίες του ήταν εκτός λειτουργίας, γεγονός που δεν βοηθά ούτε τους θιγόμενους πολίτες ούτε τη διαφάνεια.

Σχετικά: Lazarus: Ψεύτικες προσφορές εργασίας γίνονται zero-day επιθέσεις

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι πρέπει να κάνουν όσοι έχουν δεδομένα στον ΕΟΠΠΕΠ

Ανεξάρτητα από τη διαβεβαίωση του ΕΟΠΠΕΠ ότι τα δεδομένα παραμένουν ακέραια, οι πολίτες που έχουν λογαριασμό στην πλατφόρμα του Οργανισμού πρέπει να λάβουν προληπτικά μέτρα. Πρώτο βήμα, η άμεση αλλαγή του κωδικού πρόσβασης στη σχετική πλατφόρμα. Αν ο ίδιος κωδικός χρησιμοποιείται σε άλλες υπηρεσίες (email, τραπεζικές εφαρμογές, e-shops, TAXISnet), η αλλαγή πρέπει να επεκταθεί άμεσα και εκεί. Οι επιθέσεις credential stuffing εκμεταλλεύονται ακριβώς την επαναχρησιμοποίηση κωδικών ανάμεσα σε πλατφόρμες.

Δεύτερο, ενεργοποίηση διπαραγοντικής επαλήθευσης (2FA) όπου υποστηρίζεται, ιδιαίτερα σε λογαριασμούς που περιέχουν οικονομικά ή δημόσια δεδομένα (TAXISnet, τράπεζες, ΗΔΙΚΑ). Η τεχνική ομάδα του SecNews συνιστά εφαρμογές αυθεντικοποίησης όπως το Google Authenticator ή hardware keys, αντί για SMS που παρουσιάζει ευπάθειες σε SIM-swap επιθέσεις. Τρίτο, προσεκτική παρακολούθηση για ύποπτα emails ή τηλεφωνικές κλήσεις που ζητούν επαλήθευση προσωπικών στοιχείων. Οι επιτιθέμενοι εκμεταλλεύονται τη σύγχυση μετά από τέτοιες επιθέσεις για spear-phishing.

Τέταρτο, τεκμηρίωση οποιασδήποτε ύποπτης δραστηριότητας. Αν παρατηρήσετε ασυνήθιστες συναλλαγές, μη αναμενόμενα emails ή κλήσεις που αναφέρονται σε επαγγελματικές πιστοποιήσεις σας, καταγράψτε τις λεπτομέρειες. Σε περίπτωση επιβεβαίωσης διαρροής, τα στοιχεία αυτά θα είναι χρήσιμα για την υποβολή καταγγελίας στην Αρχή Προστασίας Δεδομένων.

Οι θεσμικές ελλείψεις που καθιστούν εύκολους τους στόχους

Η επανάληψη επιθέσεων ransomware σε ελληνικούς δημόσιους φορείς δείχνει συστημικές ελλείψεις που πηγαίνουν πέρα από την ευθύνη οποιουδήποτε μεμονωμένου Οργανισμού. Η Εθνική Στρατηγική Κυβερνοασφάλειας 2026-2030, που δημοσιεύθηκε τον Δεκέμβριο 2025, αναγνωρίζει την ανάγκη ενίσχυσης των αμυντικών ικανοτήτων του δημοσίου τομέα, ιδιαίτερα υπό το πρίσμα της Οδηγίας NIS2. Η εφαρμογή όμως αυτών των μέτρων είναι αργή, και η πραγματική κατάσταση των υποδομών δημοσίων φορέων παραμένει σε πολλές περιπτώσεις υποεπένδυτη.

Οι επιθέσεις σε ΕΑΠ, ΕΕΤΑΑ και τώρα ΕΟΠΠΕΠ δείχνουν ότι οι κρίσιμοι πιστοποιητικοί και εκπαιδευτικοί φορείς δεν έχουν επενδύσει επαρκώς σε αρχιτεκτονική άμυνας σε βάθος (defense-in-depth). Το πρόβλημα δεν είναι ότι οι επιτιθέμενοι είναι εξαιρετικά εξελιγμένοι. Οι περισσότερες επιθέσεις ransomware εκμεταλλεύονται γνωστές ευπάθειες, ξεπερασμένα συστήματα, ασθενή διαπιστευτήρια, ή phishing εργαζομένων. Το πρόβλημα είναι ότι οι στόχοι έχουν χαμηλή αμυντική στάση, γεγονός που τους καθιστά ελκυστικούς και εύκολους. Η επόμενη επίθεση σε ελληνικό δημόσιο φορέα δεν είναι θέμα αν, αλλά πότε.

Χρήσιμο: Eurobank phishing SMS: Οι πελάτες στο στόχαστρο

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS