Κυβερνοεπιθέσεις / Κυβερνοεπιθέσεις & Κυβερνοασφάλεια
Κυβερνοεπιθέσεις & Κυβερνοασφάλεια

ΓΕΝΙΚΑ ΣΤΟΙΧΕΙΑ: Κυβερνοεπιθέσεις / Κυβερνοαπειλές
Νέες απειλές σε ένα παγκόσμιο ψηφιακό τοπίο
- Αύξηση επιφάνειας επιθέσεων
- Αύξηση κυβερνοεπιθέσεων σε αριθμό και πολυπλοκότητα
- Τεράστιες οικονομικές επιπτώσεις
- Έλλειψη ειδικών κυβερνοασφάλειας
Η εξελισσόμενη ψηφιοποίηση των υποδομών και των υπηρεσιών σε ένα παγκοσμιοποιημένο ψηφιακό τοπίο, δημιουργεί ένα πρόσφορο και συνάμα ελκυστικό πεδίο για κακόβουλους χρήστες. Η αυξανόμενη συνδεσιμότητα, μεταξύ δικτύων και συσκευών, καθιστούν τους εμπλεκόμενους ιδιαίτερα ευάλωτους.
Οι κυβερνοεπιθέσεις γίνονται πιο περίπλοκες, δυσδιάκριτες και αληθοφανείς, στοχεύοντας στα κενά που προκαλεί η ελλιπής ενημέρωση και η αυτοματοποιημένη χρήση δικτύων χωρίς την απαιτούμενη συνεχή εγρήγορση.
Σύμφωνα με τον ISC2, τον παγκόσμιο φορέα επαγγελματιών κυβερνοασφάλειας, οι οικονομικές επιπτώσεις από τις κυβερνοεπιθέσεις για τους οργανισμούς σε παγκόσμιο επίπεδο είναι τεράστιες.
Τα στοιχεία από μελέτες του ISC2* δείχνουν ότι οι δαπάνες που σχετίζονται με τη διαχείριση ενός κυβερνοπεριστατικού και με την επαναφορά του οργανισμού παρουσιάζουν ανησυχητικά αυξανόμενη τάση. Αρκεί να αναφέρουμε ότι το 2015 ήταν 3Τ ($), το 2022 6Τ ($), 2024 9,5T ($) ενώ η πρόβλεψη για το 2025 είναι ότι θα αγγίξει τα 10,5 Τ ($).
Παράλληλα, η έλλειψη ειδικών κυβερνοασφάλειας θέτει σε κίνδυνο τους οργανισμούς, οι οποίοι δυσκολεύονται να προστατεύσουν τα πληροφοριακά τους συστήματα. Ενδεικτικά, επισημαίνεται ότι το χάσμα ανάμεσα στη ζήτηση και στην προσφορά τα τελευταία δύο έτη αυξήθηκε από 3,9 εκ (2023) σε 4,8 (2024).
Η υιοθέτηση ισχυρών μέτρων κυβερνοασφάλειας αποτελεί ακρογωνιαίο λίθο για την προστασία των ευαίσθητων δεδομένων.
– Γιάννης Παυλόσογλου Υποδιοικητής Επιχειρησιακού Σχεδιασμού, Ιανουάριος 2025
Είδη κυβερνοαπειλών
Ένα χρήσιμο γλωσσάρι για να γνωρίσετε το είδος των απειλών και τη στόχευσή τους.
Πηγές: (α) Ιστοσελίδα Υπουργείου Ψηφιακής Διακυβέρνησης, (β) Glossary, Computer Security Resource Center-NIST, (γ) ENISA THREAT LANDSCAPE 2024 July 2023 to June 2024, edition Sept. 2024
Κακόβουλο λογισμικό
Λογισμικό ή υλικολογισμικό το οποίο εισάγεται σε ένα πληροφοριακό σύστημα με σκοπό να προκαλέσει ζημιά.
Ένα κακόβουλο λογισμικό που προορίζεται να αποκτήσει μη εξουσιοδοτημένη πρόσβαση, η οποία θα έχει αρνητικό αντίκτυπο στην εμπιστευτικότητα, την ακεραιότητα ή τη διαθεσιμότητα ενός πληροφοριακού συστήματος. Στην κατηγορία αυτή ανήκει ένας ιός, ένας σκουλήκι (worm), ένας δούρειος ίππος (trojan horse), το λογισμικό κατασκοπείας (spyware) και ορισμένες μορφές διαφημιστικού λογισμικού (adware).
Επιθέσεις από το διαδίκτυο
Πρόκειται για απειλές που στοχεύουν απευθείας στο χρήστη μέσω εκμετάλλευσης αδυναμιών στους φυλλομετρητές (browsers), καθώς και στα συστήματα διαχείρισης περιεχομένου (content management systems). Κυριότερα είδη επιθέσεων αυτής της κατηγορίας αποτελούν τα browser exploits, drive-by downolads, watering hole attacks κ.α.
Ηλεκτρονικό ψάρεμα & κοινωνική μηχανική (phishing & social engineering)
Κακόβουλα μηνύματα ηλεκτρονικού ταχυδρομείου ή τηλεφωνικές συνδιαλλαγές οι οποίες αποσκοπούν στην άντληση εμπιστευτικών πληροφοριών.
Μια τεχνική που αποσκοπεί στην απόκτηση ευαίσθητων δεδομένων, μέσω κακόβουλων ηλεκτρονικών μηνυμάτων ή ιστοσελίδας, όπου ο επιτιθέμενος προσποιείται ότι είναι μια νόμιμη επιχείρηση ή ένα αξιόπιστο φυσικό πρόσωπο.
Επιθέσεις σε διαδικτυακές εφαρμογές (web application attacks)
Επίθεση που στοχεύει ευπάθειες σε ιστότοπους για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση, να λάβει εμπιστευτικές πληροφορίες, να εισαγάγει κακόβουλο περιεχόμενο ή να αλλάξει το περιεχόμενο του ιστότοπου.
Κακόβουλη δραστηριότητα ή ευπάθεια που μπορεί να εκμεταλλευτεί ένας επιτιθέμενος για να επηρεάσει την ακεραιότητα, την εμπιστευτικότητα ή τη διαθεσιμότητα μιας εφαρμογής. Για τις υποκατηγορίες των επιθέσεων αυτών μπορείτε να ανατρέξετε στον ακόλουθο σύνδεσμο: https://owasp.org/www-project-top-ten/
Ανεπιθύμητα μηνύματα ηλεκτρονικού ταχυδρομείου
Γνωστά υπό τον όρο spam με μικρό κόστος αποστολής , τα οποία εν δυνάμει μπορούν να μετεξελιχθούν σε απειλές phishing
Επιθέσεις τύπου άρνησης υπηρεσίας (DoS & DDoS)
Η αποτροπή της πρόσβασης εξουσιοδοτημένων χρηστών σε δίκτυα και συστήματα ή η καθυστέρηση των λειτουργιών των εν λόγω συστημάτων.
Μια επίθεση τύπου Άρνησης Υπηρεσίας (Denial of Service – DoS) ή Κατανεμημένης Άρνησης Υπηρεσίας (DistributedDenial of Service – DDoS) είναι μια κακόβουλη προσπάθεια να καταστεί ένας διακομιστής, υπηρεσία ή δίκτυο μη διαθέσιμο στους χρήστες του.
Κλοπή ταυτότητας χρήστη
Ο επιτιθέμενος αποκτά δεδομένα προσωπικού χαρακτήρα με σκοπό την ιδιοποίηση της ταυτότητας του χρήστη για οικονομικό όφελος
Παραβιάσεις προσωπικών δεδομένων
Επιθέσεις που αποσκοπούν στη διαρροή, αλλοίωση ή μη διαθεσιμότητα προσωπικών δεδομένων
Εσωτερικές απειλές
Εκ των έσω απειλές από στελέχη που εργάζονται ή εργάζονταν σε έναν οργανισμό ή συνεργαζόμενα μέλη που γνωρίζουν την εσωτερική πληροφόρηση.
Botnets
Δίκτυα που αναπτύχθηκαν από ανυποψίαστους χρήστες και έχουν μολυνθεί από κακόβουλο λογισμικό ελέγχονται κεντρικά από τον επιτιθέμενο, προκειμένου να χρησιμοποιηθούν ομαδικά στην αποστολή μηνυμάτων ανεπιθύμητης αλληλογραφίας.
Φυσικές απειλές
Στοχεύουν στην καταστροφή, αλλοίωση ή κλοπή εξοπλισμού με στόχο τη διαρροή ή καταστροφή δεδομένων.
Παραβίαση και διαρροή δεδομένων (data breach & data exposure, data leak)
Διαρροή δεδομένων σε μη εξουσιοδοτημένους χρήστες.
Data breach & data exposure: Η παραβίαση δεδομένων είναι μια σκόπιμη κυβερνοεπίθεση που εκπορεύεται από έναν κυβερνοεγκληματία με στόχο την απόκτηση μη εξουσιοδοτημένης πρόσβασης και την αποκάλυψη ευαίσθητων, εμπιστευτικών ή προστατευμένων δεδομένων.
Data leak: Η διαρροή δεδομένων είναι ένα γεγονός (όπως λανθασμένες ρυθμίσεις, ευπάθειες ή ανθρώπινα λάθη) που μπορεί να προκαλέσει την ακούσια απώλεια ή έκθεση ευαίσθητων, εμπιστευτικών ή προστατευμένων δεδομένων.
Λογισμικό λύτρων (ransomeware)
Κρυπτογραφεί δεδομένα πληροφοριακού συστήματος με στόχο την απαίτηση λύτρων.
Συγκεκριμένα, είναι ο τύπος επίθεσης όπου ο επιτιθέμενος αναλαμβάνει τον έλεγχο, κρυπτογραφεί τους πόρους του στόχου και απαιτεί λύτρα σε αντάλλαγμα για την επιστροφή της διαθεσιμότητας ή σε αντάλλαγμα για τη μη δημοσιοποίηση των δεδομένων του στόχου.
Ηλεκτρονική κατασκοπεία
Με τη χρήση εξειδικευμένων εργαλείων γίνεται κατασκοπεία μέσω του κυβερνοχώρου.
Ειδικότερα, η επίθεση αποσκοπεί συγκεκριμένα στην κλοπή ευαίσθητων πληροφοριών, συνήθως για πολιτικό, στρατιωτικό ή οικονομικό όφελος. Μπορεί να εμπλέκει τόσο κράτη (state sponsored actors) όσο και μεμονωμένα άτομα.
Cryptojacking
Brute force attacks
Δοκιμή πολλαπλών συνδυασμών κωδικών μέχρι να βρεθεί ο σωστός με σκοπό την ιδιοποίηση της ταυτότητας.
Man-in-the-Middle (MitM) attacks
O επιτιθέμενος τοποθετείται μεταξύ του χρήστη και του συστήματος, ώστε να μπορεί να υποκλέπτει και να τροποποιεί τα δεδομένα που μεταφέρονται μεταξύ τους.
Disinformation
Σκόπιμα ψευδής ή παραποιημένη πληροφορία που διαδίδεται με πρόθεση να παραπλανήσει ή να χειραγωγήσει.
Zero-Day Exploits
Ο επιτιθέμενος εκμεταλλεύεται ευπάθειες λογισμικού πριν προλάβει να τις διορθώσει ο κατασκευαστής.