Μια διαφορετική προσέγγιση στο phishing χρησιμοποιεί η εκστρατεία που έχει λάβει την ονομασία N0va Phishkit, με τους επιτιθέμενους να επιχειρούν να παρακάμψουν τις παραδοσιακές άμυνες αξιοποιώντας γνωστές επιχειρηματικές πλατφόρμες και νόμιμες διαδικασίες ελέγχου ταυτότητας. Η δραστηριότητα έχει εντοπιστεί σε οργανισμούς στη Βόρεια Αμερική και την Ευρώπη, με στόχους από τον δημόσιο τομέα μέχρι την τεχνολογία, την υγεία και τις συμβουλευτικές υπηρεσίες.

Το ιδιαίτερο χαρακτηριστικό της N0va είναι ότι δεν βασίζεται απαραίτητα σε εμφανές malware. Αντίθετα, στόχος είναι η παραβίαση της ψηφιακής ταυτότητας ενός χρήστη και η αξιοποίηση των νόμιμων δικαιωμάτων που ήδη διαθέτει. Με αυτόν τον τρόπο, μια επίθεση που ξεκινά από ένα φαινομενικά συνηθισμένο μήνυμα μπορεί να εξελιχθεί σε πρόσβαση σε εταιρικά email, αρχεία, εφαρμογές και cloud υποδομές.
N0va Phishkit – Από ένα phishing μήνυμα σε ολόκληρο το εταιρικό περιβάλλον
Η λογική της N0va βασίζεται στην εκμετάλλευση της εμπιστοσύνης. Οι επιτιθέμενοι χρησιμοποιούν δολώματα που παραπέμπουν σε δημοφιλείς υπηρεσίες, όπως Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom και Adobe Sign.
Η προσέγγιση αυτή αυξάνει τις πιθανότητες επιτυχίας, καθώς ο χρήστης είναι περισσότερο πιθανό να θεωρήσει ένα αίτημα σχετικό με μια πλατφόρμα που χρησιμοποιεί καθημερινά ως φυσιολογικό. Το phishing, επομένως, δεν χρειάζεται πάντα να μοιάζει με μια πρόχειρη πλαστή σελίδα σύνδεσης. Μπορεί να ενσωματώνεται σε μια διαδικασία που φαίνεται απολύτως νόμιμη.
Σε ορισμένα σενάρια χρησιμοποιείται device code phishing, μέσω του οποίου το θύμα οδηγείται να ολοκληρώσει μια πραγματική διαδικασία authentication. Το αποτέλεσμα είναι ότι η επίθεση μπορεί να περάσει απαρατήρητη από μηχανισμούς που αναζητούν μόνο κλασικές ψεύτικες σελίδες ή κακόβουλα αρχεία.
Δείτε επίσης: SAP Security Patch Day Σεπτεμβρίου 2026: Νέες διορθώσεις ασφαλείας
Η κλοπή tokens ανοίγει την πόρτα στο SSO
Μετά την επιτυχή αυθεντικοποίηση, οι επιτιθέμενοι μπορούν να επιχειρήσουν την υποκλοπή access tokens και refresh tokens. Πρόκειται για tokens που χρησιμοποιούνται από υπηρεσίες και εφαρμογές ώστε ένας χρήστης να παραμένει συνδεδεμένος χωρίς να εισάγει συνεχώς τον κωδικό του.
Αν αυτά τα tokens πέσουν σε λάθος χέρια, η κατάσταση μπορεί να γίνει ιδιαίτερα σοβαρή. Οι εισβολείς μπορούν να επιχειρήσουν να αξιοποιήσουν μηχανισμούς token exchange ή device registration, αποκτώντας πρόσβαση μέσω του οικοσυστήματος Single Sign-On (SSO).
Έτσι, το αρχικό phishing μπορεί να αποτελέσει απλώς το πρώτο βήμα. Ανάλογα με τα δικαιώματα του λογαριασμού, η παραβιασμένη ταυτότητα μπορεί να οδηγήσει σε εταιρικά email, έγγραφα, εφαρμογές cloud και άλλους πόρους στους οποίους έχει πρόσβαση ο συγκεκριμένος εργαζόμενος.
Ποιοι οργανισμοί βρίσκονται στο στόχαστρο
Η δραστηριότητα της N0va έχει συνδεθεί με οργανισμούς από διαφορετικούς κλάδους, γεγονός που δείχνει ότι η συγκεκριμένη μέθοδος δεν αφορά μόνο έναν συγκεκριμένο τύπο επιχείρησης.
Δείτε επίσης: Apple fleets: Οι επιθέσεις phishing AI κάνουν την ασφάλεια ταυτότητας προτεραιότητα
Στους στόχους περιλαμβάνονται κυβερνητικοί οργανισμοί, εταιρείες τεχνολογίας, συμβουλευτικές επιχειρήσεις και οργανισμοί υγείας στη Βόρεια Αμερική και την Ευρώπη. Το κοινό χαρακτηριστικό τους είναι η εκτεταμένη χρήση cloud υπηρεσιών και επιχειρηματικών πλατφορμών.
Αυτό ακριβώς κάνει την απειλή ιδιαίτερα ενδιαφέρουσα: όσο περισσότερες υπηρεσίες συνδέονται με μία εταιρική ταυτότητα, τόσο μεγαλύτερη μπορεί να είναι η αξία ενός παραβιασμένου λογαριασμού.

Το πραγματικό κόστος μιας παραβιασμένης ταυτότητας
Οι συνέπειες δεν περιορίζονται στην απώλεια ενός username και ενός password. Ένας compromised λογαριασμός μπορεί να προκαλέσει οικονομικές απώλειες, εφόσον χρησιμοποιηθεί για απάτες πληρωμών, αλλαγές σε τιμολόγια ή άλλες οικονομικά υποκινούμενες ενέργειες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Παράλληλα, υπάρχει κίνδυνος έκθεσης δεδομένων πελατών, πληροφοριών εργαζομένων, πνευματικής ιδιοκτησίας και εμπιστευτικών επικοινωνιών. Σε οργανισμούς με αυξημένες κανονιστικές υποχρεώσεις, μια τέτοια παραβίαση μπορεί να δημιουργήσει και απαιτήσεις αναφοράς, νομικά ζητήματα ή προβλήματα συμμόρφωσης.
Υπάρχει, τέλος, και το επιχειρησιακό κόστος. Η ομάδα IT και ασφάλειας μπορεί να χρειαστεί να τερματίσει ενεργές συνεδρίες, να επαναφέρει δικαιώματα, να εξετάσει endpoints και cloud logs και να περιορίσει προσωρινά πρόσβαση σε υπηρεσίες. Παράλληλα, μια σοβαρή παραβίαση μπορεί να επηρεάσει την εμπιστοσύνη πελατών και συνεργατών.
Γιατί το threat intelligence είναι κρίσιμο
Η αντιμετώπιση της N0va απαιτεί κάτι περισσότερο από το μπλοκάρισμα ενός ύποπτου URL. Οι ομάδες ασφαλείας πρέπει να μπορούν να συνδέουν διαφορετικούς δείκτες, όπως domains, URLs, IPs, αρχεία και υποδομές, ώστε να διαπιστώνουν εάν ένα περιστατικό αποτελεί μέρος ευρύτερης εκστρατείας.
Η προσέγγιση αυτή επιτρέπει στους αναλυτές να αξιολογούν γρηγορότερα τον κίνδυνο και να αποφεύγουν τη διερεύνηση κάθε ύποπτου συμβάντος ως μεμονωμένης περίπτωσης.
Εργαλεία threat intelligence και interactive sandboxing μπορούν επίσης να προσφέρουν εικόνα για τη συμπεριφορά μιας επίθεσης σε πραγματικό χρόνο. Σύμφωνα με στοιχεία της ANY.RUN, σε πρόσφατη περίπτωση που συνδεόταν με N0va, το sandbox παρείχε την πρώτη ένδειξη κακόβουλης δραστηριότητας μέσα σε 24 δευτερόλεπτα και αποκάλυψε την αλυσίδα της επίθεσης κατά τη διάρκεια της ίδιας συνεδρίας.
Από την ανίχνευση στην ευρύτερη άμυνα
Η αξία της ανάλυσης δεν σταματά στον εντοπισμό ενός περιστατικού. Οι νέοι δείκτες μπορούν να ενσωματωθούν σε SIEM, SOAR, EDR, firewalls και άλλα συστήματα ασφαλείας, ώστε ένας οργανισμός να μπορεί να αναγνωρίζει παρόμοια μοτίβα και σε μελλοντικές επιθέσεις.
Σύμφωνα με την ANY.RUN, η πλατφόρμα της βασίζεται σε δραστηριότητα από περισσότερους από 16.000 οργανισμούς και 700.000 επαγγελματίες ασφάλειας, προσφέροντας ευρύτερο πλαίσιο για την αναγνώριση κακόβουλων υποδομών και επαναλαμβανόμενων τεχνικών.
Δείτε επίσης: Πώς ο έλεγχος ταυτότητας δύο παραγόντων (2FA) ενισχύει την ασφάλεια;
Για τις επιχειρήσεις, ωστόσο, η τεχνολογία αποτελεί μόνο ένα μέρος της άμυνας. Εξίσου σημαντική είναι η εκπαίδευση των εργαζομένων, η εφαρμογή phishing-resistant MFA όπου είναι διαθέσιμο, ο περιορισμός των δικαιωμάτων χρηστών και η συνεχής παρακολούθηση ασυνήθιστων συνδέσεων και νέων συσκευών.

Η N0va δείχνει τη νέα πραγματικότητα του phishing
Η συγκεκριμένη εκστρατεία αναδεικνύει μια σημαντική αλλαγή στο τοπίο των κυβερνοεπιθέσεων: οι εισβολείς δεν χρειάζεται πάντοτε να εγκαταστήσουν malware για να αποκτήσουν πρόσβαση. Μπορούν να κλέψουν την ταυτότητα του χρήστη και στη συνέχεια να κινηθούν μέσα από νόμιμες υπηρεσίες και μηχανισμούς authentication.
Για αυτόν τον λόγο, η προστασία ενός οργανισμού δεν μπορεί να βασίζεται αποκλειστικά στην ανίχνευση κακόβουλων αρχείων. Η παρακολούθηση της συμπεριφοράς των λογαριασμών, των authentication events, των tokens και των αλλαγών στις συσκευές αποκτά ολοένα μεγαλύτερη σημασία.
Όσο τα εταιρικά περιβάλλοντα μεταφέρονται περισσότερο στο cloud και το SSO συνδέει όλο και περισσότερες υπηρεσίες, η ψηφιακή ταυτότητα γίνεται ένας από τους σημαντικότερους στόχους για τους κυβερνοεγκληματίες. Η N0va αποτελεί χαρακτηριστικό παράδειγμα του γιατί η έγκαιρη ανίχνευση και η γρήγορη απόκριση μπορούν να κάνουν τη διαφορά πριν μια κλεμμένη ταυτότητα μετατραπεί σε εκτεταμένη επιχειρησιακή παραβίαση.
