![]()
Υπάρχει μια μεγάλη παρανόηση για το πώς γίνονται οι κυβερνοεπιθέσεις σε κρυπτογραφημένες εφαρμογές. Οι περισσότεροι φαντάζονται hackers που σπάνε κώδικες, παρακάμπτουν αλγορίθμους και εκμεταλλεύονται τεχνικά κενά. Η πραγματικότητα είναι πολύ πιο απλή — και πολύ πιο ανησυχητική.
Σύμφωνα με το theregister, Ρώσοι κυβερνοεγκληματίες διεξάγουν εκτεταμένη εκστρατεία για την παραβίαση λογαριασμών Signal και WhatsApp κυβερνητικών υπαλλήλων, δημοσιογράφων και στρατιωτικών σε πολλές χώρες. Ανάμεσα στα θύματα: Ολλανδοί κυβερνητικοί υπάλληλοι, από τους οποίους οι επιτιθέμενοι έχουν ήδη αποσπάσει ευαίσθητες πληροφορίες.
Η τεχνική είναι πολύ απλή και δεν περιλαμβάνει καμία προηγμένη τεχνολογία. Οι hackers επικοινωνούν απευθείας με τα θύματα μέσω chat και τα πείθουν να μοιραστούν κωδικούς επαλήθευσης ή PIN — ουσιαστικά δίνοντάς τους τα κλειδιά του λογαριασμού τους. Σε ορισμένες περιπτώσεις, οι επιτιθέμενοι παρουσιάζονται ως bot υποστήριξης του Signal, κάνοντας το αίτημα να φαίνεται νόμιμο.
Πονηρές τεχνικές που θέλουν την προσοχή σας
Η πρώτη τεχνική είναι το κλασικό phishing κωδικών: ζητούν τον εξαψήφιο κωδικό επαλήθευσης SMS ή τον PIN του λογαριασμού. Μόλις τον αποκτήσουν, μπορούν να συνδεθούν και να διαβάσουν τα πάντα — παρελθόν, παρόν, ομαδικά chats.
Η δεύτερη τεχνική είναι πιο εξελιγμένη και αφορά τη λειτουργία «linked devices» του Signal. Κανονικά, αυτή η λειτουργία επιτρέπει στον χρήστη να συνδέσει πρόσθετες συσκευές στον λογαριασμό του — π.χ. Signal Desktop στον υπολογιστή. Αν ο επιτιθέμενος καταφέρει να συνδέσει τη δική του συσκευή, τα μηνύματα αντικατοπτρίζονται σε πραγματικό χρόνο χωρίς το θύμα να καταλαβαίνει τίποτα.
Υπάρχουν διακριτά σημάδια που μπορεί να αποκαλύψουν μια παραβίαση: επαφές που εμφανίζονται δύο φορές στη λίστα ή αριθμοί που αιφνιδίως εμφανίζονται ως «διαγραμμένος λογαριασμός**»**. Οι ολλανδικές αρχές έχουν ήδη αρχίσει να βοηθούν τους επηρεαζόμενους χρήστες να ασφαλίσουν τους λογαριασμούς τους.
Το κρίσιμο μάθημα για όλους
Η ειρωνεία που επισημαίνουν οι ολλανδικές υπηρεσίες είναι εύστοχη: ακριβώς επειδή το Signal και το WhatsApp θεωρούνται ασφαλή, αξιωματούχοι και δημοσιογράφοι τα χρησιμοποιούν για ευαίσθητες συνομιλίες — κάτι που τα κάνει ακόμα πιο ελκυστικούς στόχους. Η κρυπτογράφηση end-to-end προστατεύει τα μηνύματα κατά τη μεταφορά. Δεν κάνει τίποτα αν ο επιτιθέμενος έχει πρόσβαση στον ίδιο τον λογαριασμό.
Ο διευθυντής της MIVD, αντιναύαρχος Peter Reesink, το είπε ξεκάθαρα: εφαρμογές όπως το Signal και το WhatsApp δεν πρέπει να χρησιμοποιούνται για απόρρητες, εμπιστευτικές ή ευαίσθητες πληροφορίες, ανεξάρτητα από την κρυπτογράφησή τους. Η Meta από την πλευρά της υπενθύμισε ότι δεν πρέπει ποτέ να μοιράζεστε τον εξαψήφιο κωδικό σας με κανέναν — ούτε με αυτόν που ισχυρίζεται ότι είναι υποστήριξη της εφαρμογής.







