<?xml version="1.0"?>
<rss version="2.0"><channel><title>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/page/2/?d=1</link><description>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</description><language>el</language><item><title>&#x3A4;&#x3BF; &#x3A4;&#x3AD;&#x3BE;&#x3B1;&#x3C2; &#x3BC;&#x3B7;&#x3BD;&#x3CD;&#x3B5;&#x3B9; Meta &#x3BA;&#x3B1;&#x3B9; WhatsApp: &#xAB;&#x397; &#x3BA;&#x3C1;&#x3C5;&#x3C0;&#x3C4;&#x3BF;&#x3B3;&#x3C1;&#x3AC;&#x3C6;&#x3B7;&#x3C3;&#x3B7; &#x3B5;&#x3AF;&#x3BD;&#x3B1;&#x3B9; &#x3C8;&#x3AD;&#x3BC;&#x3B1;&#xBB;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%84%CE%BF-%CF%84%CE%AD%CE%BE%CE%B1%CF%82-%CE%BC%CE%B7%CE%BD%CF%8D%CE%B5%CE%B9-meta-%CE%BA%CE%B1%CE%B9-whatsapp-%C2%AB%CE%B7-%CE%BA%CF%81%CF%85%CF%80%CF%84%CE%BF%CE%B3%CF%81%CE%AC%CF%86%CE%B7%CF%83%CE%B7-%CE%B5%CE%AF%CE%BD%CE%B1%CE%B9-%CF%88%CE%AD%CE%BC%CE%B1%C2%BB-r11738/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779487356175.jpg.50575a8bbcdea2e3564c21ce6864404b.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Ο Γενικός Εισαγγελέας του Τέξας Ken Paxton κατέθεσε αγωγή κατά Meta και WhatsApp, ισχυριζόμενος ότι η διαφημιζόμενη κρυπτογράφηση end-to-end είναι παραπλανητική και ότι η εταιρεία έχει πρόσβαση «σε ουσιαστικά όλα» τα ιδιωτικά μηνύματα χρηστών.</li><li style="font-style:italic;color:rgb(255,122,0);">Η αγωγή, που κατατέθηκε βάσει του νόμου περί παραπλανητικών εμπορικών πρακτικών του Τέξας, ζητά μόνιμη απαγόρευση πρόσβασης της Meta σε μηνύματα χωρίς συναίνεση και πρόστιμο 10.000 δολαρίων ανά παράβαση.</li><li style="font-style:italic;color:rgb(255,122,0);">Η Meta αρνείται κατηγορηματικά τους ισχυρισμούς, ενώ ανεξάρτητοι κρυπτογράφοι εκφράζουν σκεπτικισμό για τα τεχνικά θεμέλια της αγωγής — αν και επισημαίνουν ότι το WhatsApp δεν είναι ανοιχτού κώδικα και άρα δεν μπορεί να επαληθευτεί πλήρως.</li></ul></div></div>

<p>Ο Γενικός Εισαγγελέας του Τέξας, Ken Paxton, πρόσθεσε το WhatsApp στη μακρά λίστα εταιρειών που κατηγορεί για παραβίαση της ιδιωτικότητας των πολιτών της πολιτείας, ανακοινώνοντας αγωγή κατά της εφαρμογής ανταλλαγής μηνυμάτων και της μητρικής της εταιρείας, Meta. Η αγωγή υποστηρίζει ότι το WhatsApp εξαπατά τους χρήστες του ισχυριζόμενο ότι προσφέρει κρυπτογράφηση end-to-end, δηλαδή ένα σύστημα που αποκρύπτει το περιεχόμενο των μηνυμάτων από οποιονδήποτε — ακόμα και από την ίδια την εταιρεία — εκτός από τον αποστολέα και τον παραλήπτη.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ισχυρίζεται η αγωγή</h2>

<p>Κατατεθειμένη στο δικαστήριο της κομητείας Harrison, η αγωγή ισχυρίζεται ότι το WhatsApp διαφήμιζε ψευδώς την πλατφόρμα του ως ασφαλή και πλήρως κρυπτογραφημένη, ενώ η Meta διατηρεί πρόσβαση σε «σχεδόν όλες» τις ιδιωτικές επικοινωνίες των χρηστών. Σύμφωνα με την εισαγγελία, εργαζόμενοι του WhatsApp μπορούσαν να αποκτήσουν πρόσβαση στις επικοινωνίες των χρηστών, και το περιεχόμενο των μηνυμάτων μπορούσε να ανακτηθεί και να προβληθεί αφού αυτά είχαν αποσταλεί.</p>

<p>Η αγωγή και η σχετική ανακοίνωση του γραφείου Paxton επικαλούνται καταγγελίες πρώην εργαζομένων που ισχυρίζονται ότι η Meta έχει πρόσβαση στα μηνύματα. Παράλληλα, μια έρευνα του ομοσπονδιακού Υπουργείου Εμπορίου για Meta και WhatsApp έκλεισε απότομα νωρίτερα φέτος, αφού ένας ανακριτής της υπηρεσίας έγραψε σε εσωτερικό σημείωμα ότι δεν υπήρχε «κανένα όριο» στον τύπο των μηνυμάτων του WhatsApp που μπορούσαν να προβληθούν, σύμφωνα με δημοσίευμα του Bloomberg.</p>

<p>Η αγωγή κατατέθηκε βάσει του νόμου του Τέξας περί παραπλανητικών εμπορικών πρακτικών (Texas Deceptive Trade Practices Act). Ο Paxton υποστηρίζει ότι η Meta και το WhatsApp παραβίασαν τον νόμο παραπλανώντας συστηματικά τους χρήστες με τους ισχυρισμούς για κρυπτογράφηση. Η αγωγή ζητά μόνιμη απαγόρευση πρόσβασης της εταιρείας στα μηνύματα των χρηστών χωρίς τη συναίνεσή τους, καθώς και πρόστιμο 10.000 δολαρίων για κάθε παράβαση του νόμου προστασίας καταναλωτών.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η απάντηση της Meta</h2>

<p>«Το WhatsApp δεν μπορεί να έχει πρόσβαση στις κρυπτογραφημένες επικοινωνίες των ανθρώπων και οποιαδήποτε υπαινιγμός του αντιθέτου είναι ψευδής», δήλωσε η εκπρόσωπος της Meta, Rachel Holland, απαντώντας στην αγωγή. «Θα παλέψουμε ενάντια σε αυτή την αγωγή συνεχίζοντας να υπερασπιζόμαστε το ισχυρό μας ιστορικό στην προστασία των μηνυμάτων των ανθρώπων.»</p>

<p>Το WhatsApp προσφέρει κρυπτογράφηση end-to-end ως προεπιλογή για όλα τα μηνύματα, κλήσεις, φωτογραφίες, βίντεο και έγγραφα από τον Απρίλιο του 2016. Η κρυπτογράφηση αυτή βασίζεται στο ανοιχτού κώδικα Signal Protocol, που έχει αναπτυχθεί από την Open Whisper Systems και έχει ελεγχθεί ανεξάρτητα από ερευνητές ασφάλειας. Επειδή το πρωτόκολλο είναι ανοιχτού κώδικα, οι ισχυρισμοί κρυπτογράφησης του WhatsApp είναι θεωρητικά ανεξάρτητα επαληθεύσιμοι.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι λένε οι ειδικοί κρυπτογραφίας</h2>

<p>Ο καθηγητής κρυπτογραφίας του Πανεπιστημίου Johns Hopkins, Matthew Green, δημοσίευσε εκτενή ανάλυση του θέματος. Επισημαίνει ότι, ενώ η κρυπτογράφηση του WhatsApp βασίζεται στο Signal Protocol, ο πραγματικός κώδικας που χρησιμοποιείται δεν είναι ανοιχτού κώδικα και επομένως είναι αδύνατο για ανεξάρτητους ερευνητές να επαληθεύσουν πλήρως τον τρόπο εφαρμογής του.</p>

<p>Ο Green εκτιμά ότι αυτό που πιθανότατα συμβαίνει είναι ότι η «εντολή» που ανατίθεται σε μηχανικούς αφορά την πρόσβαση σε μηνύματα που έχουν αναφερθεί ως καταχρηστικά από χρήστες. Αυτές οι αναφορές αποστέλλονται σε μη κρυπτογραφημένη μορφή — και ο χρήστης ενημερώνεται γι' αυτό — αλλιώς η Meta δεν θα μπορούσε να εξετάσει και να ανταποκριθεί σε αναφορές κατάχρησης.</p>

<p>Ανεξάρτητοι σχολιαστές επισημαίνουν επίσης ότι υπάρχουν συγκεκριμένες εξαιρέσεις στις εγγυήσεις κρυπτογράφησης end-to-end του WhatsApp, όπως ορισμένοι τύποι επιχειρηματικών επικοινωνιών — όταν, για παράδειγμα, μιλάτε μέσω WhatsApp με μια εταιρεία — όπου το περιεχόμενο δεν προστατεύεται με τον ίδιο τρόπο. Πέρα από το περιεχόμενο, άλλες πληροφορίες, γνωστές ως «μεταδεδομένα», όπως αριθμοί τηλεφώνου, με ποιους επικοινωνεί κάποιος, πότε αποστέλλονται μηνύματα, διευθύνσεις IP και μοτίβα χρήσης, ενδέχεται να συλλέγονται ακόμα και όταν το περιεχόμενο παραμένει κρυπτογραφημένο.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το ιστορικό του Paxton και η πολιτική διάσταση</h2>

<p>Η αγωγή κατατέθηκε ενώ ο Paxton διεκδικεί την υποψηφιότητα για τη Ρεπουμπλικανική θέση στη Γερουσία των ΗΠΑ, σε ένα ανταγωνιστικό δεύτερο γύρο εκλογών απέναντι στον εν ενεργεία γερουσιαστή John Cornyn. Η κίνηση αυτή αποτελεί την τελευταία σε μια σειρά νομικών ενεργειών του γραφείου Paxton κατά μεγάλων εταιρειών τεχνολογίας, που τις κατηγορεί για παράνομη συλλογή δεδομένων χρηστών. Στις 11 Μαΐου, ο Paxton μήνυσε το Netflix, κατηγορώντας το ότι συλλέγει δεδομένα χρηστών εν αγνοία τους και τα πουλά σε μεσίτες δεδομένων για στοχευμένες διαφημίσεις.</p>

<p>Το 2024, η Meta συμφώνησε να πληρώσει στο Τέξας 1,4 δισεκατομμύριο δολάρια για να διευθετήσει αγωγή που είχε καταθέσει το γραφείο Paxton το 2022, κατηγορώντας την εταιρεία για χρήση τεχνολογίας αναγνώρισης προσώπου χωρίς τη συγκατάθεση των χρηστών. Πέρυσι, το γραφείο του Γενικού Εισαγγελέα εξασφάλισε επίσης διακανονισμό 1,4 δισεκατομμυρίων δολαρίων με την Google, μετά από αγωγή του 2022 που κατηγορούσε τον τεχνολογικό κολοσσό για συλλογή δεδομένων χρηστών χωρίς τη συγκατάθεσή τους.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η ευρύτερη εικόνα της ιδιωτικότητας στο οικοσύστημα Meta</h2>

<p>Στις 8 Μαΐου 2026, η Meta κατάργησε εντελώς την προαιρετική κρυπτογράφηση end-to-end για τα Direct Messages του Instagram. Χρήστες που είχαν ενεργοποιήσει προηγουμένως αυτή τη λειτουργία ενημερώθηκαν ότι «η κρυπτογράφηση end-to-end στο Instagram δεν υποστηρίζεται πλέον από τις 8 Μαΐου 2026» και προτράπηκαν να κατεβάσουν αντίγραφα των κρυπτογραφημένων συνομιλιών τους πριν από την προθεσμία.</p>

<p>Το WhatsApp παραμένει κρυπτογραφημένο end-to-end για τα μηνύματα μεταξύ χρηστών, ενώ τα Direct Messages του Instagram θα πρέπει πλέον να θεωρούνται αναγνώσιμα από τη Meta και δυνητικά προσβάσιμα σε αρχές επιβολής νόμου, διαφημιστές ή επιτιθέμενους που αποκτούν πρόσβαση στα συστήματα της Meta. Αξίζει επίσης να σημειωθεί ότι τα αντίγραφα ασφαλείας (backups) στο cloud δεν προστατεύονται απαραίτητα με τον ίδιο τρόπο: το WhatsApp προσφέρει κρυπτογραφημένα αντίγραφα ασφαλείας ως επιλογή, αλλά δεν είναι ενεργοποιημένα ως προεπιλογή.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://arstechnica.com/security/2026/05/texas-ag-sues-meta-over-claims-that-whatsapp-doesnt-provide-end-to-end-encryption/" target="_blank">Ars Technica — Texas AG sues Meta over claims that WhatsApp doesn't provide end-to-end encryption</a></li>
  <li><a href="https://www.texastribune.org/2026/05/21/texas-whatsapp-meta-privacy-encryption-lawsuit/" target="_blank">Texas Tribune — Texas sues WhatsApp, Meta over alleged privacy violations</a></li>
  <li><a href="https://www.texasattorneygeneral.gov/news/releases/attorney-general-paxton-files-landmark-lawsuit-against-meta-and-whatsapp-lying-about-privacy" target="_blank">Office of the Texas Attorney General — Landmark Lawsuit Against Meta and WhatsApp</a></li>
  <li><a href="https://9to5mac.com/2026/02/03/lawsuit-claims-whatsapp-encryption-is-a-lie-cryptography-professor-weighs-in/" target="_blank">9to5Mac — Lawsuit claims WhatsApp encryption is a lie; cryptographer weighs in</a></li>
  <li><a href="https://blog.cryptographyengineering.com/2026/02/02/whatsapp-encryption-a-lawsuit-and-a-lot-of-noise/" target="_blank">Matthew Green (Johns Hopkins) — WhatsApp Encryption, a Lawsuit, and a Lot of Noise</a></li>
  <li><a href="https://www.malwarebytes.com/blog/news/2026/05/metas-confusing-new-approach-to-chat-privacy" target="_blank">Malwarebytes — Meta's confusing new approach to chat privacy</a></li>
</ul>]]></description><guid isPermaLink="false">11738</guid><pubDate>Fri, 22 May 2026 22:02:38 +0000</pubDate></item><item><title>&#x397; Google &#x3B5;&#x3BE;&#x3AD;&#x3B8;&#x3B5;&#x3C3;&#x3B5; &#x3BA;&#x3B1;&#x3C4;&#x3AC; &#x3BB;&#x3AC;&#x3B8;&#x3BF;&#x3C2; &#x3BB;&#x3B5;&#x3C0;&#x3C4;&#x3BF;&#x3BC;&#x3AD;&#x3C1;&#x3B5;&#x3B9;&#x3B5;&#x3C2; &#x3BA;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3B7;&#x3C2; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B1;&#x3C2; &#x3C3;&#x3C4;&#x3BF; Chromium &#x2014; &#x3C0;&#x3BF;&#x3C5; &#x3B4;&#x3B5;&#x3BD; &#x3AD;&#x3C7;&#x3B5;&#x3B9; &#x3B4;&#x3B9;&#x3BF;&#x3C1;&#x3B8;&#x3C9;&#x3B8;&#x3B5;&#x3AF; &#x3B5;&#x3B4;&#x3CE; &#x3BA;&#x3B1;&#x3B9; 2,5 &#x3C7;&#x3C1;&#x3CC;&#x3BD;&#x3B9;&#x3B1;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-google-%CE%B5%CE%BE%CE%AD%CE%B8%CE%B5%CF%83%CE%B5-%CE%BA%CE%B1%CF%84%CE%AC-%CE%BB%CE%AC%CE%B8%CE%BF%CF%82-%CE%BB%CE%B5%CF%80%CF%84%CE%BF%CE%BC%CE%AD%CF%81%CE%B5%CE%B9%CE%B5%CF%82-%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%B7%CF%82-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B1%CF%82-%CF%83%CF%84%CE%BF-chromium-%E2%80%94-%CF%80%CE%BF%CF%85-%CE%B4%CE%B5%CE%BD-%CE%AD%CF%87%CE%B5%CE%B9-%CE%B4%CE%B9%CE%BF%CF%81%CE%B8%CF%89%CE%B8%CE%B5%CE%AF-%CE%B5%CE%B4%CF%8E-%CE%BA%CE%B1%CE%B9-25-%CF%87%CF%81%CF%8C%CE%BD%CE%B9%CE%B1-r11735/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779451329292.jpg.36febcc52f045f1be56c5ee74c8b1ec4.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Google δημοσίευσε κατά λάθος — και στη συνέχεια επιχείρησε να κρύψει εκ νέου — τις λεπτομέρειες μιας αδιόρθωτης ευπάθειας στο Chromium, που είχε αναφερθεί από ερευνητής ασφαλείας ήδη από τον Δεκέμβριο του 2022.</li><li style="font-style:italic;color:rgb(255,122,0);">Το σφάλμα αφορά το Background Fetch API και επιτρέπει την εκτέλεση JavaScript κώδικα στη συσκευή του χρήστη ακόμα και όταν το πρόγραμμα πλοήγησης είναι κλειστό, ανοίγοντας τον δρόμο για δημιουργία botnet.</li><li style="font-style:italic;color:rgb(255,122,0);">Επηρεάζονται όλα τα προγράμματα πλοήγησης βασισμένα στον κινητήρα Chromium: Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi και Arc Browser.</li></ul></div></div>

<p>Η Google αποκάλυψε κατά λάθος στοιχεία για ένα αδιόρθωτο κενό ασφαλείας στον πηγαίο κώδικα του Chromium που <strong>επιτρέπει την εκτέλεση JavaScript ακόμα και αφού ο χρήστης κλείσει το πρόγραμμα πλοήγησης</strong>, ανοίγοντας δυνητικά τον δρόμο για απομακρυσμένη εκτέλεση κώδικα στη συσκευή του θύματος. Η εταιρεία δημοσίευσε — και στη συνέχεια απέσυρε γρήγορα — μια δυνητικά επικίνδυνη αναφορά σφάλματος που αφορά ευπάθεια αρχικά εντοπισμένη το 2022, η οποία παραμένει αδιόρθωτη στον κώδικα του Chromium.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ακριβώς συνέβη</h2>

<p>Σύμφωνα με την ερευνήτρια ασφαλείας Lyra Rebane, που εντόπισε πρώτη το σφάλμα πριν από τέσσερα χρόνια, η Google «άνοιξε» την αναφορά σφάλματος χωρίς να αξιολογήσει σωστά τι θα σήμαινε αυτό για τη συνολική ασφάλεια του διαδικτύου. Οι προγραμματιστές της Chrome κινήθηκαν γρήγορα για να κλείσουν ξανά την αναφορά, όμως η σελίδα είχε ήδη αρχειοθετηθεί και παραμένει προσβάσιμη online μαζί με τον κώδικα απόδειξης εκμετάλλευσης (PoC) της Rebane.</p>

<p>Η ευπάθεια είχε αναφερθεί από την ερευνήτρια Lyra Rebane και αναγνωριστεί ως έγκυρη τον Δεκέμβριο του 2022, βάσει του thread στο Chromium Issue Tracker. Μετά την ιδιωτική ενημέρωση το 2022, η Google το κατέταξε ως «P1» — το δεύτερο υψηλότερο επίπεδο προτεραιότητας — με βαθμολογία σοβαρότητας «S2». Ωστόσο, το σφάλμα φαίνεται να παρέμεινε στο bug tracker του Chromium για περίπου τέσσερα χρόνια χωρίς να φτάσει διόρθωση στους χρήστες.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί η επίθεση</h2>

<p>Η ευπάθεια αφορά το Background Fetch API του Chromium, μια λειτουργία σχεδιασμένη για να επιτρέπει σε ιστοσελίδες να συνεχίζουν λήψεις μεγάλων αρχείων στο παρασκήνιο. Ένας εισβολέας μπορεί να εκμεταλλευτεί το πρόβλημα δημιουργώντας μια κακόβουλη ιστοσελίδα με ένα Service Worker — π.χ. μια διαδικασία λήψης — που δεν τερματίζεται ποτέ. Δεν απαιτείται εγκατάσταση κακόβουλης εφαρμογής, ύποπτο αναδυόμενο παράθυρο ή παραχώρηση δικαιωμάτων. Σε ορισμένες περιπτώσεις, αρκεί μόνο το άνοιγμα μιας ιστοσελίδας για να ενεργοποιηθεί.</p>

<p>Πιθανά σενάρια εκμετάλλευσης περιλαμβάνουν τη χρήση παραβιασμένων προγραμμάτων πλοήγησης για επιθέσεις κατανεμημένης άρνησης υπηρεσίας (DDoS), διοχέτευση κακόβουλης κίνησης μέσω αυτών, και αυθαίρετη ανακατεύθυνση επισκεψιμότητας. Η ίδια η Rebane είχε επισημάνει στην αρχική αναφορά ότι «είναι ρεαλιστικό να συγκεντρωθούν δεκάδες χιλιάδες pageviews για τη δημιουργία ενός botnet, και οι χρήστες δεν θα γνωρίζουν ότι μπορεί να εκτελεστεί JavaScript απομακρυσμένα στη συσκευή τους.»</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποια προγράμματα πλοήγησης επηρεάζονται</h2>

<p>Το ανοιχτού κώδικα Chromium αποτελεί τη βάση για το Google Chrome και πολλά άλλα δημοφιλή προγράμματα πλοήγησης όπως το Microsoft Edge, το Opera και το Brave. Όταν ανακαλύπτεται ένα σοβαρό κενό ασφαλείας στον κοινό κώδικα, μπορεί γρήγορα να γίνει ευρεία απειλή που επηρεάζει εκατομμύρια συσκευές σε πολλαπλές πλατφόρμες. Λόγω του ότι όλα αυτά τα προγράμματα πλοήγησης μοιράζονται τον κινητήρα του Chromium, η ευπάθεια εξαπλώνεται σε ολόκληρο το οικοσύστημα. Προγράμματα πλοήγησης που δεν υλοποιούν τη συμπεριφορά λήψης στο παρασκήνιο του Chromium φαίνεται να είναι ασφαλή.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τα όρια της ευπάθειας</h2>

<p>Η Rebane διευκρίνισε ότι το σφάλμα δεν παρακάμπτει τα όρια ασφαλείας του προγράμματος πλοήγησης και δεν δίνει στους εισβολείς πρόσβαση στα email, τα αρχεία ή το λειτουργικό σύστημα του θύματος. Η θεωρία της είναι ότι η ευπάθεια βρέθηκε σε μια άβολη γκρίζα ζώνη: αρκετά επικίνδυνη για να μετράει, αλλά όχι αρκετά καταστροφική ώστε να προκαλέσει άμεση δράση, επειδή δεν εκθέτει άμεσα αρχεία, κωδικούς πρόσβασης ή email.</p>

<p>Η Rebane δήλωσε στο Ars Technica ότι η αποκάλυψη από την Google θα κάνει την εκμετάλλευση «αρκετά εύκολη», ωστόσο η μετατροπή της σε ένα μεγάλης κλίμακας botnet παραμένει πιο πολύπλοκη.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι αναμένεται να γίνει</h2>

<p>Αν και η αναφορά έγινε ξανά ιδιωτική, η έκθεση διήρκεσε αρκετά για να διαρρεύσουν οι πληροφορίες. Δεδομένου ότι οι λεπτομέρειες της ευπάθειας έχουν πλέον διαρρεύσει, ο κίνδυνος για μεγάλο αριθμό χρηστών είναι σημαντικός, και η Google πιθανότατα θα αντιμετωπίσει αυτό ως επείγον, απελευθερώνοντας σύντομα έκτακτες διορθώσεις. Η BleepingComputer επικοινώνησε με την Google για σχόλιο σχετικά με αυτή την αποκάλυψη, χωρίς να έχει λάβει απάντηση μέχρι τη στιγμή της δημοσίευσης.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.bleepingcomputer.com/news/security/google-accidentally-exposed-details-of-unfixed-chromium-flaw/" target="_blank" rel="noopener">BleepingComputer — Google accidentally exposed details of unfixed Chromium flaw</a></li>
  <li><a href="https://www.techspot.com/news/112479-" target="_blank" rel="noopener">TechSpot — Google's accidental disclosure</a></li>
</ul>]]></description><guid isPermaLink="false">11735</guid><pubDate>Fri, 22 May 2026 12:03:03 +0000</pubDate></item><item><title>&#x397; Google &#x3B4;&#x3B7;&#x3BC;&#x3BF;&#x3C3;&#x3AF;&#x3B5;&#x3C5;&#x3C3;&#x3B5; &#x3BA;&#x3B1;&#x3C4;&#x3AC; &#x3BB;&#x3AC;&#x3B8;&#x3BF;&#x3C2; &#x3BA;&#x3CE;&#x3B4;&#x3B9;&#x3BA;&#x3B1; &#x3B5;&#x3BA;&#x3BC;&#x3B5;&#x3C4;&#x3AC;&#x3BB;&#x3BB;&#x3B5;&#x3C5;&#x3C3;&#x3B7;&#x3C2; &#x3B3;&#x3B9;&#x3B1; &#x3BA;&#x3B5;&#x3BD;&#x3CC; &#x3B1;&#x3C3;&#x3C6;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3B1;&#x3C2; &#x3C0;&#x3BF;&#x3C5; &#x3B1;&#x3C0;&#x3B5;&#x3B9;&#x3BB;&#x3B5;&#x3AF; &#x3B5;&#x3BA;&#x3B1;&#x3C4;&#x3BF;&#x3BC;&#x3BC;&#x3CD;&#x3C1;&#x3B9;&#x3B1; &#x3C7;&#x3C1;&#x3AE;&#x3C3;&#x3C4;&#x3B5;&#x3C2; Chrome, Edge &#x3BA;&#x3B1;&#x3B9; &#x3AC;&#x3BB;&#x3BB;&#x3C9;&#x3BD; browsers</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-google-%CE%B4%CE%B7%CE%BC%CE%BF%CF%83%CE%AF%CE%B5%CF%85%CF%83%CE%B5-%CE%BA%CE%B1%CF%84%CE%AC-%CE%BB%CE%AC%CE%B8%CE%BF%CF%82-%CE%BA%CF%8E%CE%B4%CE%B9%CE%BA%CE%B1-%CE%B5%CE%BA%CE%BC%CE%B5%CF%84%CE%AC%CE%BB%CE%BB%CE%B5%CF%85%CF%83%CE%B7%CF%82-%CE%B3%CE%B9%CE%B1-%CE%BA%CE%B5%CE%BD%CF%8C-%CE%B1%CF%83%CF%86%CE%B1%CE%BB%CE%B5%CE%AF%CE%B1%CF%82-%CF%80%CE%BF%CF%85-%CE%B1%CF%80%CE%B5%CE%B9%CE%BB%CE%B5%CE%AF-%CE%B5%CE%BA%CE%B1%CF%84%CE%BF%CE%BC%CE%BC%CF%8D%CF%81%CE%B9%CE%B1-%CF%87%CF%81%CE%AE%CF%83%CF%84%CE%B5%CF%82-chrome-edge-%CE%BA%CE%B1%CE%B9-%CE%AC%CE%BB%CE%BB%CF%89%CE%BD-browsers-r11731/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779375736647.jpg.3835b0c14b8bc9fc9fcd9e447bc2e093.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Google δημοσίευσε κατά λάθος proof-of-concept κώδικα εκμετάλλευσης για αδιόρθωτη ευπάθεια στο Chromium, που είχε αναφερθεί ιδιωτικά από ερευνήτρια ασφαλείας τον Νοέμβριο του 2022 — 42 μήνες πριν.</li><li style="font-style:italic;color:rgb(255,122,0);">Το κενό επιτρέπει σε οποιοδήποτε κακόβουλο site να μετατρέψει τον browser του θύματος σε τμήμα botnet, να παρακολουθεί δραστηριότητα και να εκτελεί επιθέσεις DDoS μέσω proxy — ακόμα και μετά από επανεκκίνηση του υπολογιστή.</li><li style="font-style:italic;color:rgb(255,122,0);">Chrome, Microsoft Edge, Brave, Opera, Vivaldi και Arc επιβεβαιώθηκαν ως ευάλωτα· Firefox και Safari δεν επηρεάζονται καθώς δεν υποστηρίζουν το Background Fetch API.</li></ul></div></div>

<p>Η Google βρέθηκε στο επίκεντρο κριτικής για σοβαρή αστοχία στη διαδικασία αποκάλυψης ευπαθειών: η εταιρεία δημοσίευσε κώδικα εκμετάλλευσης για αδιόρθωτη ευπάθεια στον πηγαίο κώδικα του Chromium, που απειλεί εκατομμύρια χρήστες Chrome, Microsoft Edge και ουσιαστικά όλων των browsers βασισμένων στο Chromium. Το περιστατικό ήρθε στο φως την Τετάρτη 20 Μαΐου 2026, μέσα από δημοσίευση στο Chromium bug tracker — που αφαιρέθηκε γρήγορα, αλλά όχι αρκετά γρήγορα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι κάνει αυτή η ευπάθεια</h2>

<p>Ο κώδικας εκμετάλλευσης στοχεύει το Browser Fetch API — ένα πρότυπο διεπαφής που επιτρέπει τη λήψη μεγάλων αρχείων, όπως βίντεο, στο παρασκήνιο. Η εκμετάλλευση λειτουργεί κακοποιώντας αυτό το API για να ανοίξει ένα service worker — μια διεργασία browser που παραμένει επίμονα ενεργή. Ένα service worker είναι, ουσιαστικά, ένα script που τρέχει στο παρασκήνιο του browser, ανεξάρτητα από την ιστοσελίδα που επισκέπτεται ο χρήστης.</p>

<p>Ένας επιτιθέμενος μπορεί να χρησιμοποιήσει την εκμετάλλευση για να δημιουργήσει σύνδεση παρακολούθησης ορισμένων πτυχών της χρήσης του browser και ως proxy για επίσκεψη σε sites και εκτέλεση επιθέσεων άρνησης υπηρεσίας (DDoS). Ανάλογα με τον browser, οι συνδέσεις αυτές επαναδημιουργούνται ή παραμένουν ανοιχτές ακόμα και μετά από επανεκκίνηση του browser ή της συσκευής.</p>

<p>Η αδιόρθωτη ευπάθεια μπορεί να εκμεταλλευτεί από οποιοδήποτε site επισκέπτεται ο χρήστης. Στην πράξη, η παραβίαση λειτουργεί ως περιορισμένο backdoor που εντάσσει τη συσκευή σε ένα δίκτυο botnet. Οι δυνατότητες του εισβολέα περιορίζονται σε ό,τι μπορεί να κάνει ένας browser — επίσκεψη σε κακόβουλα sites, ανώνυμη πλοήγηση μέσω proxy, εκτέλεση επιθέσεων DDoS μέσω proxy και παρακολούθηση δραστηριότητας χρήστη. Ωστόσο, η κλίμακα της πιθανής εκμετάλλευσης παραμένει ανησυχητική.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">42 μήνες χωρίς διόρθωση</h2>

<p>Η ευπάθεια ανακαλύφθηκε και αναφέρθηκε ιδιωτικά στη Google στα τέλη του 2022 από την ανεξάρτητη ερευνήτρια ασφαλείας Lyra Rebane. Στον ιδιωτικό κλάδο αποκάλυψης, δύο προγραμματιστές χαρακτήρισαν σε ξεχωριστές απαντήσεις τους το κενό ως «σοβαρή ευπάθεια». Η εσωτερική κατάταξη προτεραιότητας ορίστηκε P1 (δεύτερη υψηλότερη κατηγορία), ενώ η σοβαρότητα αξιολογήθηκε S2 (τρίτη υψηλότερη κατηγορία).</p>

<p>Η Rebane εξήγησε τον λόγο της εξαιρετικά μεγάλης καθυστέρησης: <em>«Νομίζω ότι αυτό που συνέβη είναι κάπως εκτός προτύπου, καθώς δεν ξεπερνά κανένα καθορισμένο όριο ασφαλείας. Αυτό, υποθέτω, οδήγησε στο να ανατεθεί σε λανθασμένους ανθρώπους ή σε άτομα που δεν το κατανόησαν, και έτσι χάθηκε τόσος χρόνος.»</em></p>

<p>Την Τετάρτη το πρωί, το Chromium bug tracker δημοσίευσε την καταχώρηση με τον κώδικα εκμετάλλευσης. Η Rebane αρχικά υπέθεσε ότι η ευπάθεια είχε επιτέλους διορθωθεί — μέχρι που ανακάλυψε ότι παρέμενε αδύναμη. Παρά την αφαίρεση της ανάρτησης από τη Google, ο κώδικας παραμένει διαθέσιμος σε αρχειακά sites. Εκπρόσωποι της Google δεν απάντησαν άμεσα σε ερωτήματα για το πώς και γιατί δημοσιεύτηκε η ευπάθεια, ούτε αν και πότε θα γίνει διαθέσιμη διόρθωση.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς εκδηλώνεται η επίθεση — και γιατί είναι δύσκολο να εντοπιστεί</h2>

<p>Η εκμετάλλευση ενεργοποιείται από JavaScript που εκτελείται σε κακόβουλο site. Στο Microsoft Edge, η εκμετάλλευση είναι ιδιαίτερα δύσκολο να εντοπιστεί: το JavaScript <em>ενδέχεται</em> να ανοίξει παράθυρο λήψεων, χωρίς όμως να εμφανίσει κανένα αρχείο σε αυτό. Σε επόμενες εκκινήσεις του browser, το παράθυρο αυτό δεν εμφανίζεται πλέον. Στο Chrome, το dropdown λήψεων παραμένει πιο ορατό. Σε αμφότερες τις περιπτώσεις, οι λιγότερο έμπειροι χρήστες είναι πιθανό να ερμηνεύσουν τη συμπεριφορά ως τεχνικό πρόβλημα και να μην αντιληφθούν ότι η συσκευή τους έχει παραβιαστεί.</p>

<p>Στον ιδιωτικό κλάδο αποκάλυψης, προγραμματιστής της Google είχε αναφερθεί σε δεδομένα χρήσης για το Background Fetch, σημειώνοντας μέσο όρο περίπου <em>«~17 ολοκληρωμένα αρχεία ανά χρήστη ανά ημέρα»</em> στο Chrome — εκτίμηση που τότε χρησιμοποιήθηκε για να αιτιολογηθεί ότι δεν συνέβαινε κάτι σε μαζική κλίμακα. Η Rebane εκτίμησε ότι ο κώδικας που δημοσίευσε κατά λάθος η Google θα ήταν <em>«αρκετά εύκολος»</em> στη χρήση, αν και η κλιμάκωση της επίθεσης σε μεγάλους αριθμούς συσκευών θα απαιτούσε περαιτέρω εργασία.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιοι browsers επηρεάζονται</h2>

<p>Η Rebane επιβεβαίωσε ότι ευάλωτοι είναι, εκτός από Chrome και Microsoft Edge, επίσης τα Brave, Opera, Vivaldi και Arc — δηλαδή ουσιαστικά κάθε browser βασισμένος στη μηχανή Chromium. Firefox και Safari δεν επηρεάζονται, καθώς δεν υποστηρίζουν το Background Fetch API. Η ερευνήτρια δήλωσε ότι αμφιβάλλει για ενεργή εκμετάλλευση της ευπάθειας σε browsers εκτός Chrome αυτή τη στιγμή.</p>

<p>Το περιστατικό αναδεικνύει ένα γνωστό πρόβλημα στη διαδικασία αποκάλυψης ευπαθειών μεγάλων εταιρειών: όταν μια ευπάθεια αποκαλύπτεται υπεύθυνα, η ομάδα του Chrome αναπτύσσει διόρθωση, τη δοκιμάζει και τη δημοσιεύει — μια διαδικασία που για μη κρίσιμα ζητήματα συχνά διαρκεί αρκετές εβδομάδες. Στη συγκεκριμένη περίπτωση, η διαδικασία αυτή δεν ολοκληρώθηκε σε 42 μήνες.</p>

<p>Μέχρι να κυκλοφορήσει επίσημη διόρθωση, χρήστες browsers βασισμένων στο Chromium θα πρέπει να επιδεικνύουν αυξημένη προσοχή: οποιοδήποτε παράθυρο λήψεων εμφανίζεται χωρίς προφανή λόγο αξίζει διερεύνηση.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://arstechnica.com/security/2026/05/google-publishes-exploit-code-threatening-millions-of-chromium-users/" target="_blank" rel="noopener">Ars Technica — Google publishes exploit code threatening millions of Chromium users</a></li>
  <li><a href="https://it.slashdot.org/story/26/05/20/2013252/google-publishes-exploit-code-threatening-millions-of-chromium-users" target="_blank" rel="noopener">Slashdot — Google Publishes Exploit Code Threatening Millions of Chromium Users</a></li>
  <li><a href="https://infosec.exchange/@rebane2001/116606719764376414" target="_blank" rel="noopener">Lyra Rebane — Mastodon post (infosec.exchange)</a></li>
</ul>]]></description><guid isPermaLink="false">11731</guid><pubDate>Thu, 21 May 2026 15:02:29 +0000</pubDate></item><item><title>Zero-day YellowKey: &#x39F; &#x3B5;&#x3C1;&#x3B5;&#x3C5;&#x3BD;&#x3B7;&#x3C4;&#x3AE;&#x3C2; &#x3C0;&#x3BF;&#x3C5; &#xAB;&#x3B5;&#x3BA;&#x3B4;&#x3B9;&#x3BA;&#x3B5;&#x3AF;&#x3C4;&#x3B1;&#x3B9;&#xBB; &#x3C4;&#x3B7; Microsoft &#x3AC;&#x3B4;&#x3B5;&#x3B9;&#x3B1;&#x3C3;&#x3B5; &#x3C4;&#x3BF; BitLocker &#x3C4;&#x3BF;&#x3C5; Windows 11 &#x3C3;&#x3B5; &#x3B4;&#x3B5;&#x3C5;&#x3C4;&#x3B5;&#x3C1;&#x3CC;&#x3BB;&#x3B5;&#x3C0;&#x3C4;&#x3B1;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/zero-day-yellowkey-%CE%BF-%CE%B5%CF%81%CE%B5%CF%85%CE%BD%CE%B7%CF%84%CE%AE%CF%82-%CF%80%CE%BF%CF%85-%C2%AB%CE%B5%CE%BA%CE%B4%CE%B9%CE%BA%CE%B5%CE%AF%CF%84%CE%B1%CE%B9%C2%BB-%CF%84%CE%B7-microsoft-%CE%AC%CE%B4%CE%B5%CE%B9%CE%B1%CF%83%CE%B5-%CF%84%CE%BF-bitlocker-%CF%84%CE%BF%CF%85-windows-11-%CF%83%CE%B5-%CE%B4%CE%B5%CF%85%CF%84%CE%B5%CF%81%CF%8C%CE%BB%CE%B5%CF%80%CF%84%CE%B1-r11730/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779364964146.jpg.cf16d20aaf4347af8aa02da358aeb631.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το zero-day <strong>YellowKey</strong> επιτρέπει σε οποιονδήποτε με φυσική πρόσβαση σε υπολογιστή Windows 11 να παρακάμψει την κρυπτογράφηση BitLocker και να αποκτήσει πλήρη πρόσβαση στα δεδομένα μέσα σε δευτερόλεπτα.</li><li style="font-style:italic;color:rgb(255,122,0);">Ο ερευνητής, γνωστός ως <strong>Nightmare-Eclipse / Chaotic Eclipse</strong>, έχει κυκλοφορήσει συνολικά έξι zero-day exploits κατά της Microsoft από τις αρχές Απριλίου 2026, σε μια εκστρατεία που περιγράφεται ως εκδίκηση.</li><li style="font-style:italic;color:rgb(255,122,0);">Παράλληλο zero-day (<strong>GreenPlasma</strong>) αναβαθμίζει οποιονδήποτε χρήστη σε δικαιώματα SYSTEM — η ευπάθεια είχε αναφερθεί στη Microsoft ήδη από το 2020 χωρίς να διορθωθεί ποτέ πλήρως.</li></ul></div></div>

<p>Ένας ανώνυμος ερευνητής ασφάλειας που δραστηριοποιείται στο GitHub ως <strong>Nightmare-Eclipse</strong> και στο Blogspot ως <strong>Chaotic Eclipse</strong> δημοσίευσε δύο νέα zero-day exploits που πλήττουν Windows 11, Windows Server 2022 και Windows Server 2025. Το πρώτο, με κωδικό YellowKey, περιγράφεται από τον ίδιο ως «one of the most insane discoveries I ever found», εξομοιώνοντάς το με λειτουργική κερκόπορτα (backdoor), καθώς το σφάλμα εντοπίζεται αποκλειστικά στο Windows Recovery Environment (WinRE) — το ενσωματωμένο περιβάλλον αποκατάστασης συστήματος.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί το YellowKey</h2>

<p>Το BitLocker είναι η τεχνολογία πλήρους κρυπτογράφησης δίσκου της Microsoft, με το κλειδί αποκρυπτογράφησης να φυλάσσεται στο Trusted Platform Module (TPM). Αποτελεί υποχρεωτική προστασία για πολλούς οργανισμούς, συμπεριλαμβανομένων κυβερνητικών αναδόχων.</p>

<p>Η επίθεση περιλαμβάνει την τοποθέτηση ειδικά κατασκευασμένων αρχείων «FsTx» σε USB drive ή στο διαμέρισμα EFI, και στη συνέχεια τη σύνδεση του USB σε υπολογιστή-στόχο με ενεργοποιημένο BitLocker. Το αποτέλεσμα: ο ερευνητής Will Dormann επιβεβαίωσε ότι κατάφερε να αναπαράγει το YellowKey με συνδεδεμένο USB drive — τα Transactional NTFS bits του USB μπόρεσαν να διαγράψουν το αρχείο winpeshl.ini σε άλλη μονάδα δίσκου, οδηγώντας σε παράθυρο cmd.exe με το BitLocker ξεκλειδωμένο, αντί για το αναμενόμενο Windows Recovery Environment.</p>

<p>Ο ερευνητής τον χαρακτηρίζει κερκόπορτα διότι το σφάλμα εμφανίζεται μόνο στο WinRE και όχι στα Windows ίδια, τα οποία δεν διαθέτουν την απαιτούμενη λειτουργικότητα για να ενεργοποιηθεί η παράκαμψη. Χαρακτηριστικά, η τεχνική λειτουργεί σε Windows 11 και σε εκδόσεις Server, αλλά αφήνει ανεπηρέαστα τα Windows 10 — ένα στοιχείο που τροφοδοτεί τις εικασίες για σκόπιμο σχεδιασμό. Ο Nightmare-Eclipse επιμένει ότι η συμπεριφορά υποδηλώνει σκόπιμο σχεδιασμό και όχι τυχαίο σφάλμα, επισημαίνοντας ότι το στοιχείο που ενεργοποιεί την επίθεση εμφανίζεται στις επίσημες εικόνες Windows Recovery. Ωστόσο, αυτό παραμένει ερμηνεία και όχι απόδειξη — η Microsoft δεν έχει απαντήσει αν πρόκειται για πραγματική κερκόπορτα ή απλώς κακή αρχιτεκτονική ασφάλειας.</p>

<p>Η εταιρεία ασφάλειας SentinelOne έχει καταχωρήσει την ευπάθεια ως CVE-2025-21210, χαρακτηρίζοντάς την ως ζήτημα αποκάλυψης πληροφοριών μέσω φυσικής πρόσβασης. Αυτό σημαίνει πρακτικά ότι κάποιος χρειάζεται χειροπιαστή πρόσβαση στη συσκευή, καθιστώντας το exploit πιο επικίνδυνο σε σενάρια κλεμμένων φορητών υπολογιστών παρά σε απομακρυσμένες επιθέσεις.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">GreenPlasma: Κλιμάκωση δικαιωμάτων μέσω CTFMON</h2>

<p>Το δεύτερο zero-day που δημοσίευσε ο ίδιος ερευνητής αφορά κλιμάκωση δικαιωμάτων (privilege escalation) που μπορεί να εκμεταλλευτεί οποιοσδήποτε για να αποκτήσει κέλυφος (shell) με δικαιώματα SYSTEM. Προκύπτει από αυθαίρετη δημιουργία τμήματος στο Windows CTFMON.</p>

<p>Σύμφωνα με τον ερευνητή, το νέο proof-of-concept δοκιμάστηκε σε πλήρως ενημερωμένα Windows 11 και Windows Server 2025 και παρήγαγε επιτυχώς κέλυφος SYSTEM. Εξωτερικοί ερευνητές επιβεβαίωσαν ότι το exploit λειτουργεί. Πιο ανησυχητικό είναι το ιστορικό της ευπάθειας: το σφάλμα είχε ήδη αναφερθεί στη Microsoft έξι χρόνια πριν. Ο ερευνητής υποστηρίζει ότι η Microsoft είτε δεν το διόρθωσε ποτέ, είτε «η επιδιόρθωση αποσύρθηκε σιωπηλά κάποια στιγμή για άγνωστους λόγους».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Έξι zero-days σε έξι εβδομάδες — και μια «εκδίκηση»</h2>

<p>Ο Nightmare-Eclipse (γνωστός επίσης ως Dead Eclipse και Eclipse) είναι ένας κακόβουλος δράστης που έχει δημοσιεύσει έξι Windows zero-day exploits από τις αρχές Απριλίου 2026, σε μια εκστρατεία που πολλοί ερευνητές χαρακτηρίζουν ως κλιμακούμενη εκδικητική ενέργεια κατά της Microsoft. Ο ίδιος ισχυρίζεται ότι η Microsoft τον άφησε «άστεγο και χωρίς τίποτα».</p>

<p>Με κάθε νέο exploit που διαρρέει, έχει διαμορφωθεί μια επιχειρησιακή αλυσίδα επίθεσης: τα BlueHammer, RedSun και MiniPlasma αποτελούν τρεις διαφορετικές μεθόδους κλιμάκωσης από απλό χρήστη σε SYSTEM· το UnDefend κάνει το τερματικό να φαίνεται υγιές στο Defender ενώ το καθιστά λιγότερο ικανό να εντοπίζει νέες απειλές· και το YellowKey παρακάμπτει το BitLocker σε κλεμμένες ή κατασχεθείσες συσκευές.</p>

<p>Τα exploits που έχει δημοσιεύσει ο Eclipse έχουν ήδη χρησιμοποιηθεί σε πραγματικές εισβολές, προστέθηκαν στον κατάλογο Known Exploited Vulnerabilities της αμερικανικής υπηρεσίας κυβερνοασφάλειας CISA και ανάγκασαν έκτακτο κύκλο ενημερώσεων. Το αποθετήριο GitHub του ερευνητή έχει ήδη πάνω από 100 forks και σχεδόν 300 αστέρια, γεγονός που υποδηλώνει ότι πιθανοί εισβολείς ενδέχεται ήδη να το εκμεταλλεύονται.</p>

<p>Αυτό που δεν αμφισβητείται είναι ότι ο Nightmare-Eclipse έχει επιδείξει διαρκή ικανότητα εντοπισμού και εκμετάλλευσης zero-day ευπαθειών σε βασικά στοιχεία των Windows, επιλέγοντας να τα χρησιμοποιήσει ως «όπλο» σε μια σκόπιμη εκστρατεία. Πρόκειται για ενέργειες κακόβουλου δράστη — όχι πληροφοριοδότη, υπέρμαχου υπεύθυνης αποκάλυψης ή ουδέτερου ερευνητή.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η στάση της Microsoft</h2>

<p>Εκπρόσωπος της Microsoft δήλωσε ότι η εταιρεία «έχει δέσμευση απέναντι στους πελάτες να διερευνά αναφερόμενα ζητήματα ασφάλειας και να ενημερώνει τις επηρεαζόμενες συσκευές το συντομότερο δυνατό», προσθέτοντας ότι υποστηρίζει την «συντονισμένη αποκάλυψη ευπαθειών», μια ευρέως διαδεδομένη πρακτική του κλάδου. Ωστόσο, δεν ανακοίνωσε συγκεκριμένο χρονοδιάγραμμα για patch.</p>

<p>Ο Will Dormann, Senior Principal Vulnerability Analyst στην Tharros, παρατήρησε ότι η Υπηρεσία Αντιμετώπισης Θεμάτων Ασφάλειας της Microsoft (MSRC) δεν λειτουργεί πλέον τόσο αποτελεσματικά. «Η MSRC συνεργαζόταν άριστα στο παρελθόν. Αλλά για να μειώσει κόστη, η Microsoft απέλυσε τους έμπειρους υπαλλήλους, αφήνοντας άτομα που ακολουθούν απλώς διαγράμματα ροής,» σχολίασε, προσθέτοντας ότι δεν θα τον εξέπληττε αν η εταιρεία έκλεινε την υπόθεση επειδή ο ερευνητής αρνήθηκε να υποβάλει βίντεο του exploit.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνετε τώρα</h2>

<p>Μέχρι η Microsoft να κυκλοφορήσει επίσημη επιδιόρθωση για το YellowKey, οι χρήστες και οι οργανισμοί μπορούν να μειώσουν τον κίνδυνο λαμβάνοντας τα εξής μέτρα:</p>
<ul>
  <li><strong>Ενεργοποίηση PIN ή κωδικού πρόσβασης pre-boot για το BitLocker</strong>, ώστε η αποκρυπτογράφηση να μην εξαρτάται αποκλειστικά από το TPM.</li>
  <li><strong>Απενεργοποίηση εκκίνησης από USB</strong> στις ρυθμίσεις BIOS/UEFI και ενεργοποίηση Secure Boot, ώστε να αποτρέπεται η φόρτωση μη αξιόπιστων μέσων.</li>
  <li><strong>Φυσική ασφάλεια συσκευών</strong>: το YellowKey απαιτεί χειροπιαστή πρόσβαση, οπότε η φυσική προστασία εξοπλισμού — ιδίως φορητών υπολογιστών — περιορίζει σημαντικά το attack surface.</li>
  <li><strong>Εφαρμογή όλων των διαθέσιμων ενημερώσεων Windows</strong> άμεσα, καθώς η Microsoft ενδέχεται να κυκλοφορήσει patch εκτός του τακτικού κύκλου Patch Tuesday.</li>
</ul>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://thehackernews.com/2026/05/windows-zero-days-expose-bitlocker.html" target="_blank">The Hacker News — Windows Zero-Days Expose BitLocker Bypasses And CTFMON Privilege Escalation</a></li>
  <li><a href="https://www.tweaktown.com/news/111619/security-researcher-finds-zero-day-exploit-that-defeats-windows-11-bitlocker-calls-it-an-insane-backdoor-discovery/index.html" target="_blank">Tweaktown — Security researcher finds zero-day exploit that defeats Windows 11 BitLocker</a></li>
  <li><a href="https://cybernews.com/security/windows-zero-day-exploit-dropped-by-rogue-researcher/" target="_blank">Cybernews — Revenge exploit: "stabbed in the back" leaker drops Windows security bomb on GitHub</a></li>
  <li><a href="https://blog.barracuda.com/2026/05/19/nightmare-eclipse-zero-days-grudge" target="_blank">Barracuda Networks Blog — Nightmare-Eclipse: six zero-days, six weeks and one big grudge</a></li>
  <li><a href="https://tech.yahoo.com/cybersecurity/articles/security-researcher-claims-microsoft-secretly-165852956.html" target="_blank">Yahoo Tech — Security Researcher Claims Microsoft Secretly Built a Backdoor Into BitLocker</a></li>
  <li><a href="https://www.pcgamer.com/hardware/security-researcher-describes-freshly-uncovered-windows-11-vulnerability-as-one-of-the-most-insane-discoveries-i-ever-found/" target="_blank">PC Gamer — Security researcher describes freshly uncovered Windows 11 vulnerability as 'one of the most insane discoveries I ever found'</a></li>
</ul>]]></description><guid isPermaLink="false">11730</guid><pubDate>Thu, 21 May 2026 12:02:47 +0000</pubDate></item><item><title>&#x397; &#x3C5;&#x3C0;&#x3B7;&#x3C1;&#x3B5;&#x3C3;&#x3AF;&#x3B1; &#x3BA;&#x3C5;&#x3B2;&#x3B5;&#x3C1;&#x3BD;&#x3BF;&#x3B1;&#x3C3;&#x3C6;&#x3AC;&#x3BB;&#x3B5;&#x3B9;&#x3B1;&#x3C2; &#x3C4;&#x3C9;&#x3BD; &#x397;&#x3A0;&#x391; &#x3AC;&#x3C6;&#x3B7;&#x3C3;&#x3B5; &#x3BA;&#x3C9;&#x3B4;&#x3B9;&#x3BA;&#x3BF;&#x3CD;&#x3C2; &#x3BA;&#x3B1;&#x3B9; &#x3BA;&#x3BB;&#x3B5;&#x3B9;&#x3B4;&#x3B9;&#x3AC; AWS &#x3B1;&#x3BD;&#x3BF;&#x3B9;&#x3C7;&#x3C4;&#x3AC; &#x3C3;&#x3C4;&#x3BF; GitHub &#x3B3;&#x3B9;&#x3B1; &#x3AD;&#x3BE;&#x3B9; &#x3BC;&#x3AE;&#x3BD;&#x3B5;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-%CF%85%CF%80%CE%B7%CF%81%CE%B5%CF%83%CE%AF%CE%B1-%CE%BA%CF%85%CE%B2%CE%B5%CF%81%CE%BD%CE%BF%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1%CF%82-%CF%84%CF%89%CE%BD-%CE%B7%CF%80%CE%B1-%CE%AC%CF%86%CE%B7%CF%83%CE%B5-%CE%BA%CF%89%CE%B4%CE%B9%CE%BA%CE%BF%CF%8D%CF%82-%CE%BA%CE%B1%CE%B9-%CE%BA%CE%BB%CE%B5%CE%B9%CE%B4%CE%B9%CE%AC-aws-%CE%B1%CE%BD%CE%BF%CE%B9%CF%87%CF%84%CE%AC-%CF%83%CF%84%CE%BF-github-%CE%B3%CE%B9%CE%B1-%CE%AD%CE%BE%CE%B9-%CE%BC%CE%AE%CE%BD%CE%B5%CF%82-r11721/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779228146179.jpg.ccd2c922480da312c7ecdab366110e3f.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Ανάδοχος της CISA διατηρούσε δημόσιο GitHub repository με την ονομασία «Private-CISA» που περιείχε 844 MB ευαίσθητων δεδομένων — plaintext κωδικούς, SSH κλειδιά και διαπιστευτήρια διαχειριστή για τρεις λογαριασμούς AWS GovCloud — εκτεθειμένα από τις 13 Νοεμβρίου 2025 έως τα μέσα Μαΐου 2026.</li><li style="font-style:italic;color:rgb(255,122,0);">Ο ανάδοχος είχε απενεργοποιήσει ενεργά τη δυνατότητα ανίχνευσης μυστικών (secret scanning) του GitHub, ενώ τα εκτεθειμένα κλειδιά AWS παρέμειναν ενεργά για 48 ώρες ακόμα μετά την κατάργηση του repo.</li><li style="font-style:italic;color:rgb(255,122,0);">Η CISA δηλώνει ότι δεν εντοπίστηκε παραβίαση ευαίσθητων δεδομένων, αλλά το περιστατικό έρχεται σε στιγμή που η υπηρεσία έχει ήδη χάσει περίπου το ένα τρίτο του προσωπικού της.</li></ul></div></div>

<p>Ανάδοχος της Υπηρεσίας Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) των ΗΠΑ διατηρούσε δημόσιο repository στο GitHub που εξέθετε διαπιστευτήρια για πολλαπλούς λογαριασμούς AWS GovCloud υψηλών προνομίων, καθώς και μεγάλο αριθμό εσωτερικών συστημάτων της CISA. Σύμφωνα με ειδικούς ασφαλείας, το δημόσιο αρχείο περιελάμβανε αρχεία που περιγράφουν τον τρόπο με τον οποίο η CISA κατασκευάζει, δοκιμάζει και αναπτύσσει λογισμικό εσωτερικά — και χαρακτηρίζεται ως μία από τις πλέον σοβαρές διαρροές κυβερνητικών δεδομένων στην πρόσφατη ιστορία.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το repo «Private-CISA» και τι περιείχε</h2>

<p>Το δημόσιο repository, που είχε δημιουργηθεί από ανάδοχο της CISA και έφερε την ειρωνική ονομασία «Private-CISA», περιείχε 844 MB ευαίσθητων δεδομένων: διαπιστευτήρια διαχειριστή για λογαριασμούς AWS GovCloud, αρχεία καταγραφής CI/CD, Kubernetes manifests και εσωτερική τεκμηρίωση. Το repository δημιουργήθηκε στις 13 Νοεμβρίου 2025 και παρέμεινε ανοιχτό για περίπου έξι μήνες, έως ότου η εταιρεία ανίχνευσης μυστικών GitGuardian το εντόπισε στις 14 Μαΐου 2026.</p>

<p>Η λεπτομέρεια που κάνει την υπόθεση ακόμα πιο ανησυχητική είναι το περιεχόμενο των αρχείων. Ένα αρχείο με την ονομασία «importantAWStokens» περιείχε διαπιστευτήρια διαχειριστή για τρεις διακομιστές AWS GovCloud, ενώ ένα άλλο — «AWS-Workspace-Firefox-Passwords.csv» — περιείχε ονόματα χρηστών και κωδικούς σε plaintext για δεκάδες εσωτερικά συστήματα της CISA, μεταξύ των οποίων πρόσβαση στο περιβάλλον LZ-DSO (Landing Zone DevSecOps), στο Artifactory (εσωτερικό αποθετήριο πακέτων κώδικα), ενώ πολλοί κωδικοί ακολουθούσαν τον εύκολα εικαζόμενο τύπο [όνομα πλατφόρμας][τρέχον έτος].</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ενεργή απενεργοποίηση της προστασίας του GitHub</h2>

<p>Η ανάλυση των αρχείων καταγραφής (commit logs) αποκάλυψε ότι ο ανάδοχος είχε απενεργοποιήσει σκόπιμα την ενσωματωμένη δυνατότητα ανίχνευσης μυστικών (secret scanning) του GitHub — δυνατότητα που έχει σχεδιαστεί ακριβώς για να εμποδίζει τη δημοσίευση SSH κλειδιών ή ευαίσθητων διαπιστευτηρίων σε δημόσια repositories. Ο Guillaume Valadon της GitGuardian, ο οποίος εντόπισε το πρόβλημα και στη συνέχεια επικοινώνησε με τον ερευνητή Brian Krebs αφού δεν έλαβε καμία απάντηση από τον ιδιοκτήτη του λογαριασμού, χαρακτήρισε την κατάσταση ως «τη χειρότερη διαρροή που έχω δει στην καριέρα μου».</p>

<p>Ο Philippe Caturegli, ιδρυτής της Seralys, επιβεβαίωσε ότι τα εκτεθειμένα διαπιστευτήρια παρείχαν πρόσβαση σε τρεις λογαριασμούς AWS GovCloud σε υψηλό επίπεδο προνομίων. Το AWS GovCloud είναι το νεφοϋπολογιστικό περιβάλλον της Amazon που έχει σχεδιαστεί ειδικά για τον χειρισμό ευαίσθητων κυβερνητικών δεδομένων των ΗΠΑ.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Κίνδυνος εφοδιαστικής αλυσίδας λογισμικού</h2>

<p>Ειδικοί ασφαλείας επεσήμαναν ότι η πρόσβαση στο Artifactory αποτελεί τον πλέον επικίνδυνο μακροπρόθεσμο φορέα απειλής: ένα παραβιασμένο αποθετήριο πακέτων λογισμικού θα μπορούσε να επιτρέψει σε επιτιθέμενους να εισάγουν κακόβουλο κώδικα στην αλυσίδα κατασκευής λογισμικού της CISA, εξασφαλίζοντας μόνιμη πρόσβαση με κάθε νέα ανάπτυξη λογισμικού.</p>

<p>Το γεγονός ότι το repository ανάδοχου περιείχε αναφορές στο εσωτερικό περιβάλλον κατασκευής λογισμικού της CISA παραπέμπει στον τύπο κινδύνου εφοδιαστικής αλυσίδας που η ίδια η υπηρεσία έχει ξοδέψει χρόνια για να αντιμετωπίσει — κυρίως στον απόηχο της επίθεσης SolarWinds το 2020.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ο ανάδοχος, η Nightwing και η αντίδραση της CISA</h2>

<p>Το repository «Private-CISA» διατηρείτο από ανάδοχο που συνδέεται με την εταιρεία κυβερνητικών υπηρεσιών Nightwing. Ο λογαριασμός στο GitHub ήταν ενεργός από το 2018, ενώ το συγκεκριμένο repository «Private-CISA» δημιουργήθηκε τον Νοέμβριο του 2025. Σύμφωνα με μία ερμηνεία του ρεπορτάζ του Krebs, ο ανάδοχος χρησιμοποιούσε το GitHub ως μηχανισμό συγχρονισμού υλικού μεταξύ της εργασιακής και της οικιακής του συσκευής — κάτι παρόμοιο με το να στέλνει κανείς έγγραφα στον εαυτό του μέσω email, αλλά με ακόμα λιγότερη ασφάλεια.</p>

<p>Το repository τέθηκε εκτός σύνδεσης αφού η KrebsOnSecurity και η Seralys ειδοποίησαν την CISA· ωστόσο, τα εκτεθειμένα κλειδιά AWS παρέμειναν ενεργά για επιπλέον 48 ώρες μετά την κατάργησή του, εγείροντας σοβαρά ερωτήματα για τις διαδικασίες ανάκλησης διαπιστευτηρίων της CISA. Η Nightwing αρνήθηκε να σχολιάσει και ανακατεύθυνε όλες τις ερωτήσεις στη CISA.</p>

<p>Εκπρόσωπος της CISA δήλωσε: «Επί του παρόντος, δεν υπάρχει ένδειξη ότι ευαίσθητα δεδομένα παραβιάστηκαν ως αποτέλεσμα αυτού του περιστατικού. Εργαζόμαστε για να διασφαλίσουμε την εφαρμογή πρόσθετων μέτρων ασφαλείας που θα αποτρέψουν μελλοντικές εμφανίσεις.»</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το ευρύτερο πλαίσιο: περικοπές και αποδυνάμωση</h2>

<p>Το περιστατικό εγείρει ανησυχίες για τους εσωτερικούς ελέγχους ασφαλείας, ιδίως λαμβάνοντας υπόψη τις πρόσφατες μειώσεις προσωπικού εντός της υπηρεσίας. Σύμφωνα με αναφορές, η CISA έχει χάσει σχεδόν το ένα τρίτο του εργατικού της δυναμικού. Συγκεκριμένα, σύμφωνα με την KrebsOnSecurity, ο αριθμός των εργαζομένων μειώθηκε από περίπου 3.400 σε περίπου 2.400 από την έναρξη της δεύτερης διακυβέρνησης Trump.</p>

<p>Ακόμα κι αν ο ανάδοχος έφταιξε με εξαιρετικά σοβαρό τρόπο, αυτό σημαίνει επίσης ότι υπήρξε ολική αποτυχία εποπτείας και παρακολούθησης. Όπως μια τράπεζα δεν εμπιστεύεται κάθε ταμία να είναι αλάνθαστος, έτσι θα έπρεπε να υπάρχουν μηχανισμοί ελέγχου στο GitHub και στις υπηρεσίες που να αποτρέπουν μακράς διάρκειας διαπιστευτήρια, να επιβάλλουν ισχυρούς κωδικούς και να αποτρέπουν την επαναχρησιμοποίησή τους.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/" target="_blank">KrebsOnSecurity: CISA Admin Leaked AWS GovCloud Keys on Github</a></li>
  <li><a href="https://arstechnica.com/information-technology/2026/05/in-stunning-display-of-stupid-secret-cisa-credentials-found-in-public-github-repo/" target="_blank">Ars Technica: In stunning display of stupid, secret CISA credentials found in public GitHub repo</a></li>
  <li><a href="https://cybersecuritynews.com/cisa-admin-exposes-aws-govcloud-credentials/" target="_blank">CybersecurityNews: CISA Admin Exposes AWS GovCloud Credentials on Public GitHub Repository</a></li>
  <li><a href="https://cyberpress.org/cisa-admin-exposes-aws-govcloud/" target="_blank">CyberPress: CISA Admin Exposes AWS GovCloud Credentials on GitHub</a></li>
</ul>]]></description><guid isPermaLink="false">11721</guid><pubDate>Tue, 19 May 2026 22:02:28 +0000</pubDate></item><item><title>&#x3A4;&#x3AD;&#x3C3;&#x3C3;&#x3B5;&#x3C1;&#x3B1; &#x3BA;&#x3B5;&#x3BD;&#x3AC; &#x3B1;&#x3C3;&#x3C6;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3B1;&#x3C2; &#x3C3;&#x3C4;&#x3BF;&#x3BD; &#x3C0;&#x3C5;&#x3C1;&#x3AE;&#x3BD;&#x3B1; Linux &#x3C3;&#x3B5; &#x3C4;&#x3C1;&#x3B5;&#x3B9;&#x3C2; &#x3B5;&#x3B2;&#x3B4;&#x3BF;&#x3BC;&#x3AC;&#x3B4;&#x3B5;&#x3C2; &#x2014; &#x3C4;&#x3BF; &#x3C4;&#x3B5;&#x3BB;&#x3B5;&#x3C5;&#x3C4;&#x3B1;&#x3AF;&#x3BF; &#x3B5;&#x3BA;&#x3B8;&#x3AD;&#x3C4;&#x3B5;&#x3B9; SSH &#x3BA;&#x3BB;&#x3B5;&#x3B9;&#x3B4;&#x3B9;&#x3AC; &#x3BA;&#x3B1;&#x3B9; &#x3BA;&#x3C9;&#x3B4;&#x3B9;&#x3BA;&#x3BF;&#x3CD;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%84%CE%AD%CF%83%CF%83%CE%B5%CF%81%CE%B1-%CE%BA%CE%B5%CE%BD%CE%AC-%CE%B1%CF%83%CF%86%CE%B1%CE%BB%CE%B5%CE%AF%CE%B1%CF%82-%CF%83%CF%84%CE%BF%CE%BD-%CF%80%CF%85%CF%81%CE%AE%CE%BD%CE%B1-linux-%CF%83%CE%B5-%CF%84%CF%81%CE%B5%CE%B9%CF%82-%CE%B5%CE%B2%CE%B4%CE%BF%CE%BC%CE%AC%CE%B4%CE%B5%CF%82-%E2%80%94-%CF%84%CE%BF-%CF%84%CE%B5%CE%BB%CE%B5%CF%85%CF%84%CE%B1%CE%AF%CE%BF-%CE%B5%CE%BA%CE%B8%CE%AD%CF%84%CE%B5%CE%B9-ssh-%CE%BA%CE%BB%CE%B5%CE%B9%CE%B4%CE%B9%CE%AC-%CE%BA%CE%B1%CE%B9-%CE%BA%CF%89%CE%B4%CE%B9%CE%BA%CE%BF%CF%8D%CF%82-r11714/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779141762570.jpg.1202e41c40f149e1af24b7799f20530b.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το CVE-2026-46333 («ssh-keysign-pwn») επιτρέπει σε μη προνομιούχο τοπικό χρήστη να διαβάσει αρχεία αποκλειστικά του root — συμπεριλαμβανομένων SSH κλειδιών και του <code>/etc/shadow</code> — μέσω συνθήκης race condition στη συνάρτηση <code>__ptrace_may_access()</code> του πυρήνα.</li><li style="font-style:italic;color:rgb(255,122,0);">Η ευπάθεια υπάρχει στον κώδικα εδώ και έξι χρόνια, επηρεάζει σειρές LTS kernel από 5.10 και άνω, και δημόσιο proof-of-concept κυκλοφόρησε ήδη στο GitHub — το upstream fix (commit 31e62c2ebbfd) έφτασε την ίδια μέρα της αποκάλυψης.</li><li style="font-style:italic;color:rgb(255,122,0);">Είναι η τέταρτη σοβαρή ευπάθεια πυρήνα Linux σε τρεις εβδομάδες (μετά τα Copy Fail, Dirty Frag, Fragnesia) — οι προηγούμενες μετριάσεις δεν καλύπτουν αυτή, απαιτείται ξεχωριστό patch.</li></ul></div></div>

<p>Η Qualys Threat Research Unit ανακοίνωσε στις 14 Μαΐου 2026 ένα νέο κενό ασφαλείας στον πυρήνα Linux, το οποίο επιτρέπει σε οποιονδήποτε μη προνομιούχο τοπικό χρήστη να διαβάσει αρχεία που ανήκουν στον root — συμπεριλαμβανομένων των ιδιωτικών SSH κλειδιών του server και των περιεχομένων του <code>/etc/shadow</code>. Η ευπάθεια επηρεάζει πολλές σειρές LTS kernel από την έκδοση 5.10 και άνω, αν και το fix έχει ήδη ενσωματωθεί.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί η ευπάθεια</h2>

<p>Το πρόβλημα εντοπίζεται στη λογική ελέγχου πρόσβασης μέσω ptrace του πυρήνα, και συγκεκριμένα στη συνάρτηση <code>__ptrace_may_access()</code>, η οποία είναι υπεύθυνη για τον περιορισμό της αλληλεπίδρασης μεταξύ διεργασιών. Ένα λογικό σφάλμα που συνδέεται με τον έλεγχο «dumpability» δημιουργεί μια επικίνδυνη συνθήκη race condition.</p>

<p>Όταν μια προνομιούχα διεργασία — όπως το <code>ssh-keysign</code> ή το <code>chage</code> — τερματίζει, υπάρχει ένα σύντομο παράθυρο κατά το οποίο το περιβάλλον μνήμης της έχει ήδη εκκαθαριστεί (<code>mm = NULL</code>) αλλά οι ανοιχτοί file descriptors της εξακολουθούν να υπάρχουν. Σε αυτό το κενό, ένας μη προνομιούχος εισβολέας μπορεί να εκμεταλλευτεί την ευπάθεια μέσω του <code>pidfd_getfd()</code> για να «κλέψει» αυτούς τους file descriptors.</p>

<p>Στόχος είναι τα SUID binaries που ανοίγνουν αρχεία αποκλειστικά του root κατά τη διάρκεια της κανονικής διαδικασίας εξόδου τους — κυρίως το <code>ssh-keysign</code> (που διαβάζει τα SSH host private keys) και το <code>chage</code> (που διαβάζει τη βάση δεδομένων shadow password). Το race condition ενεργοποιείται κατά την κανονική έξοδο αυτών των binaries, οπότε δεν απαιτείται ειδική ρύθμιση από την πλευρά του προνομιούχου.</p>

<p>Σύμφωνα με δημόσια ανάλυση, το exploit επιτυγχάνει συνήθως μέσα σε 100–2.000 προσπάθειες, καθιστώντας το πρακτικό σε πραγματικά συστήματα. Υπενθυμίζεται ότι η ευπάθεια έχει ηλικία έξι χρόνων — εντοπίστηκε αρχικά σε πρόταση patch του 2020 από τον Jann Horn, η οποία δεν ενσωματώθηκε ποτέ.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τέταρτη ευπάθεια σε τρεις εβδομάδες — και οι προηγούμενες μετριάσεις δεν αρκούν</h2>

<p>Πρόκειται για την τέταρτη ευπάθεια πυρήνα Linux που απαιτεί άμεση αντιμετώπιση σε τρεις εβδομάδες, μετά το Copy Fail (29 Απριλίου), το Dirty Frag (7 Μαΐου) και το Fragnesia (13 Μαΐου).</p>

<p>Τα Copy Fail, Dirty Frag και Fragnesia μοιράζονταν ένα κοινό μοτίβο: εγγραφή bytes υπό τον έλεγχο του εισβολέα στην κρυφή μνήμη σελίδας του πυρήνα, τροποποίηση ενός προνομιούχου binary στη μνήμη και εκτέλεσή του για άμεσο root. Οι μετριάσεις για εκείνες τις τρεις ευπάθειες αφορούν blacklisting module (esp4, esp6, algif_aead, rxrpc, ipcomp4, ipcomp6) και εκκαθάριση κρυφής μνήμης σελίδας.</p>

<p>Το CVE-2026-46333 δεν ακολουθεί αυτό το μοτίβο: δεν γράφει τίποτα πουθενά, κάνει race condition κατά την έξοδο διεργασίας και διαβάζει file descriptors από μια διεργασία που τερματίζει. Η κρυφή μνήμη σελίδας δεν εμπλέκεται, ούτε τα ESP, XFRM, rxrpc ή algif_aead. Αυτό σημαίνει ότι οι υπάρχουσες μετριάσεις δεν προστατεύουν από το CVE-2026-46333.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Patch και διαθέσιμες εκδόσεις kernel</h2>

<p>Ο Linus Torvalds ενσωμάτωσε το upstream fix (commit 31e62c2ebbfd) την ίδια μέρα που αποκαλύφθηκε η ευπάθεια. Σύμφωνα με το LWN, οι εκδόσεις stable kernel 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207 και 5.10.256 ανακοινώθηκαν με patches για το CVE-2026-46333. Το kernel.org ανέφερε επίσης τις εκδόσεις 7.0.8 και αρκετές longterm releases με ημερομηνία 15 Μαΐου 2026.</p>

<p>Για το AlmaLinux, τα patched kernels κυκλοφόρησαν στα production repositories/mirrors από τις 16 Μαΐου 2026 στις 15:05 UTC. Δεν χρειάζεται πλέον ενεργοποίηση του testing repo για να τα λάβετε. Το CloudLinux 8 LTS, CloudLinux 9 και CloudLinux 10 επηρεάζονται από το δημόσιο proof-of-concept.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Άμεσες ενέργειες για τους διαχειριστές</h2>

<p>Η ευπάθεια χαρακτηρίζεται υψηλής προτεραιότητας για τέσσερις λόγους: μπορεί να ενεργοποιηθεί από μη προνομιούχο τοπικό χρήστη χωρίς root, δημόσιος κώδικας εκμετάλλευσης είναι ήδη διαθέσιμος, μειώνοντας το εμπόδιο για επίθεση, και οι πιθανοί στόχοι δεν είναι κοινά αρχεία, αλλά SSH host private keys και το <code>/etc/shadow</code>.</p>

<p>Ως άμεση μετρίαση, όταν δεν είναι δυνατή η εφαρμογή του patch, ο ορισμός <code>ptrace_scope=2</code> ή <code>ptrace_scope=3</code> μπορεί να χρησιμοποιηθεί ως προσωρινή μετρίαση, χωρίς να υποκαθιστά την εφαρμογή patch. Ακόμα, αν η μετρίαση μέσω ptrace_scope δεν είναι εφαρμόσιμη και δεν υπάρχει άλλη προστασία, η αφαίρεση του SUID bit από τα <code>ssh-keysign</code> και <code>chage</code> καλύπτει τα binaries που χρησιμοποιεί το δημοσιευμένο proof-of-concept, αν και δεν καλύπτει εξαντλητικά την κλάση της ευπάθειας.</p>

<p>Δεδομένου ότι η ευπάθεια υπήρχε ως λανθάνουσα εδώ και έξι χρόνια και το δημόσιο proof-of-concept εμφανίστηκε στις 14 Μαΐου 2026, είναι πιθανό να ήταν γνωστή ιδιωτικά σε κάποιους εισβολείς νωρίτερα. Για servers που εκτίθενται στο διαδίκτυο με shell πρόσβαση για μη έμπιστους χρήστες, η συντηρητική στάση είναι να θεωρούνται τα SSH host keys και το αρχείο shadow ως δυνητικά παραβιασμένα. Ως εκ τούτου, συνιστάται άμεση εναλλαγή των SSH host keys, επανεκκίνηση του sshd και αποδοχή ότι οι επιστρέφοντες SSH clients θα δουν προειδοποίηση αλλαγής host key μέχρι να ενημερωθεί το <code>known_hosts</code> τους.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">ModuleJail: μια προληπτική απάντηση</h2>

<p>Παράλληλα με τη διαχείριση της ευπάθειας, εμφανίστηκε μια αξιοσημείωτη πρόταση για μακροπρόθεσμη μείωση της επιφάνειας επίθεσης. Ο Jasper Nuyens, διαχειριστής Linux server από το Βέλγιο, αποφάσισε ότι το χειροκίνητο blacklisting δεκάδων modules σε μεγάλους στόλους server δεν ήταν βιώσιμο. Η απάντησή του είναι το ModuleJail — ένα shell script με άδεια GPLv3 που σαρώνει ένα live σύστημα και δημιουργεί αυτόματα ένα ενιαίο αρχείο κανόνων blacklist για το modprobe, χωρίς να απαιτεί επανεκκίνηση.</p>

<p>Το ModuleJail καταγράφει το σύνολο των φορτωμένων modules (<code>/proc/modules</code>) και υπολογίζει το σύνολο αυτών που δεν χρησιμοποιούνται από το πλήρες δέντρο modules. Κάθε module στο σύνολο αυτό — εκτός από μια βασική κατηγορία απαραίτητων modules — μπαίνει σε blacklist.</p>

<p>Ένα συνοδευτικό script, το <code>cve-watch.sh</code>, παρακολουθεί τη λίστα αλληλογραφίας linux-cve-announce και το NVD REST API για ευπάθειες σε οποιοδήποτε module δεν έχει ακόμη μπει σε blacklist. Δεδομένου ότι τα CVE identifiers γίνονται συνήθως δημόσια πριν φτάσουν τα patches των διανομών, αυτό επιτρέπει στους διαχειριστές να αποκλείσουν ένα ευπαθές module μέσα σε ώρες από την αποκάλυψη.</p>

<p>Το ModuleJail είναι συμβατό με τις κύριες διανομές, συμπεριλαμβανομένων των Debian, Ubuntu, RHEL, Fedora, AlmaLinux και Arch Linux, δημιουργώντας ένα αρχείο κανόνων blacklist για το modprobe διατηρώντας παράλληλα τα modules που χρησιμοποιούνται κανονικά.</p>

<p>Στο ευρύτερο πλαίσιο, ο Linus Torvalds δήλωσε ότι η λίστα αλληλογραφίας ασφαλείας του έργου έχει γίνει «σχεδόν εντελώς αδιαχείριστη» λόγω πολλών ερευνητών που χρησιμοποιούν AI για εύρεση σφαλμάτων και πλημμυρίζουν τη λίστα με διπλές αναφορές. Ο Nuyens υποστηρίζει ότι η αυξανόμενη ταχύτητα ανακάλυψης ευπαθειών με τη βοήθεια AI θα καταστήσει την σκλήρυνση του πυρήνα και τη μείωση της επιφάνειας επίθεσης πολύ μεγαλύτερη επιχειρησιακή προτεραιότητα για τους διαχειριστές τις επόμενες εβδομάδες και μήνες.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.theregister.com/security/2026/05/18/linux-kernel-flaw-opens-root-only-files-to-unprivileged-users/5241950" target="_blank">The Register — Linux kernel flaw opens root-only files to unprivileged users</a></li>
  <li><a href="https://nvd.nist.gov/vuln/detail/CVE-2026-46333" target="_blank">NVD — CVE-2026-46333</a></li>
  <li><a href="https://blog.cloudlinux.com/ptrace-exit-race-cve-2026-46333-mitigation-and-kernel-update" target="_blank">CloudLinux Blog — CVE-2026-46333 Mitigation and Kernel Update</a></li>
  <li><a href="https://almalinux.org/blog/2026-05-15-ssh-keysign-pwn-cve-2026-46333/" target="_blank">AlmaLinux — ssh-keysign-pwn (CVE-2026-46333) Patches Released</a></li>
  <li><a href="https://cybersecuritynews.com/linux-kernel-vulnerability-ssh-keysign-pwn/" target="_blank">CyberSecurityNews — Critical Linux Kernel Flaw 'ssh-keysign-pwn'</a></li>
  <li><a href="https://github.com/jnuyens/modulejail" target="_blank">GitHub — ModuleJail by Jasper Nuyens</a></li>
  <li><a href="https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn" target="_blank">GitHub — ssh-keysign-pwn PoC</a></li>
</ul>]]></description><guid isPermaLink="false">11714</guid><pubDate>Mon, 18 May 2026 22:02:46 +0000</pubDate></item><item><title>&#x3A4;&#x3BF; Tycoon2FA &#x3B5;&#x3C0;&#x3B9;&#x3C3;&#x3C4;&#x3C1;&#x3AD;&#x3C6;&#x3B5;&#x3B9; &#x3BC;&#x3B5; device-code phishing &#x3BA;&#x3B1;&#x3C4;&#x3AC; Microsoft 365</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%84%CE%BF-tycoon2fa-%CE%B5%CF%80%CE%B9%CF%83%CF%84%CF%81%CE%AD%CF%86%CE%B5%CE%B9-%CE%BC%CE%B5-device-code-phishing-%CE%BA%CE%B1%CF%84%CE%AC-microsoft-365-r11710/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779091357206.jpg.3376d7cab7d7e84a2e53508fc44f0f51.jpg" /></p>
<div style="line-height:1.6;">
	<div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;">
		<ul style="margin:0;padding-left:18px;">
			<li style="font-style:italic;color:rgb(255,122,0);">
				Το Tycoon2FA, παρά την κατάρριψη της υποδομής του τον Μάρτιο 2026, επέστρεψε με νέα τεχνική επίθεσης: device-code phishing μέσω OAuth που παρακάμπτει το MFA χωρίς να καταγράφει κωδικό.
			</li>
			<li style="font-style:italic;color:rgb(255,122,0);">
				Η επίθεση αξιοποιεί νόμιμες υπηρεσίες (Trustifi, microsoft.com/devicelogin) μέσω 4 επιπέδων αλυσίδας παράδοσης στο πρόγραμμα περιήγησης, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη.
			</li>
			<li style="font-style:italic;color:rgb(255,122,0);">
				Η eSentire δημοσίευσε δείκτες παραβίασης (IoCs) για τις νέες επιθέσεις — οι οργανισμοί οφείλουν να περιορίσουν τις ροές OAuth Device Authorization Grant άμεσα.
			</li>
		</ul>
	</div>
</div>

<p>
	Το Tycoon2FA, ένα από τα πιο εκτεταμένα Phishing-as-a-Service (PhaaS) kits που έχουν καταγραφεί, εντοπίστηκε σε νέα εκστρατεία τέλη Απριλίου 2026 — μόλις έξι εβδομάδες μετά τη συντονισμένη επιχείρηση κατάρριψής του. Η Μονάδα Αντιμετώπισης Απειλών (TRU) της eSentire ανέλυσε εκστρατεία phishing που συνδυάζει δύο τάσεις: τη συνεχή λειτουργία του Tycoon 2FA παρά την κατάρριψη του Μαρτίου 2026 — που συντονίστηκε από τη Microsoft και την Europol — και τη στροφή προς κατάχρηση ροών OAuth Device Authorization Grant για παραβίαση λογαριασμών Microsoft 365.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Τι είναι το device-code phishing και γιατί είναι επικίνδυνο
</h2>

<p>
	Το device-code phishing είναι ένας τύπος επίθεσης στον οποίο οι κακόβουλοι φορείς αποστέλλουν αίτημα εξουσιοδότησης συσκευής στον πάροχο της υπηρεσίας-στόχου και προωθούν τον παραγόμενο κωδικό στο θύμα, εξαπατώντας το να τον εισάγει στη νόμιμη σελίδα σύνδεσης της υπηρεσίας. Το αποτέλεσμα είναι κρίσιμο: συνδυάζοντας τη γνωστή υποδομή phishing με την κατάχρηση OAuth Device Code, οι επιτιθέμενοι μπορούν πλέον να αποκτήσουν πρόσβαση σε λογαριασμούς Microsoft 365 χωρίς να καταγράψουν ούτε έναν κωδικό πρόσβασης.
</p>

<p>
	Ο OAuth client που υποδύεται ο επιτιθέμενος είναι το Microsoft Authentication Broker (AppId: 29d9ed98-a469-4536-ade2-f981bc1d605e), μια πρωτογενής εφαρμογή Microsoft που μεσολαβεί για tokens σε Exchange Online, Microsoft Graph και OneDrive for Business. Μία επιτυχής συναίνεση αποδίδει ενεργά tokens για ολόκληρη την επιφάνεια του Microsoft 365, ενώ εμφανίζεται στην τηλεμετρία Entra ως κανονική εφαρμογή Microsoft.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Η αλυσίδα επίθεσης βήμα προς βήμα
</h2>

<p>
	Η επίθεση ξεκινά όταν το θύμα κάνει κλικ σε ένα URL παρακολούθησης κλικ της Trustifi μέσα σε ένα δόλωμα ηλεκτρονικού ταχυδρομείου και καταλήγει στο θύμα να παραχωρεί άθελά του OAuth tokens σε μια συσκευή ελεγχόμενη από τον επιτιθέμενο, μέσω της νόμιμης ροής σύνδεσης συσκευής της Microsoft στο microsoft.com/devicelogin. Η Trustifi είναι νόμιμη πλατφόρμα ασφάλειας email — η χρήση της νόμιμης υπηρεσίας παρακολούθησης κλικ της αυξάνει την αξιοπιστία του κακόβουλου συνδέσμου.
</p>

<p>
	Στην επίθεση αυτή, τα θύματα βλέπουν ένα δόλωμα ειδοποίησης τηλεφωνητή Microsoft 365. Τους ζητείται να αντιγράψουν έναν κωδικό χρήστη και να επισκεφθούν την πραγματική σελίδα σύνδεσης συσκευής της Microsoft στο microsoft.com/devicelogin. Ενδιάμεσα, παρουσιάζεται στο θύμα μια ψεύτικη σελίδα CAPTCHA με τη μορφή Microsoft, διαμορφωμένη με τα τέσσερα χρώματα του λογότυπου, που εμφανίζεται ως widget "HumanCheck" το οποίο απαιτεί ένα μόνο κλικ για να περάσει.
</p>

<p>
	Η δραστηριότητα polling του χειριστή προήλθε από το AS45102 (Alibaba Cloud) με strings user-agent "node" και "undici" — υπογραφές βιβλιοθήκης HTTP Node.js, διαφορετικές από το fingerprint axios/1.x που είχε τεκμηριωθεί σε προηγούμενες αναφορές Tycoon 2FA. Το AS45102 έχει παρατηρηθεί σε αμφότερες τις παραλλαγές του kit από τις 10 Απριλίου 2026 περίπου.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Ιστορικό: Κατάρριψη και ταχεία επιστροφή
</h2>

<p>
	Η Microsoft, επικεφαλής της επιχείρησης μαζί με την Europol και αρχές έξι χωρών και 11 εταιρείες ασφαλείας, κατάσχεσε 330 τομείς που τροφοδοτούσαν την κεντρική υποδομή του Tycoon 2FA. Η πλατφόρμα, που εμφανίστηκε τον Αύγουστο 2023, ήταν υπεύθυνη για δεκάδες εκατομμύρια μηνύματα phishing που έφταναν σε πάνω από 500.000 οργανισμούς παγκοσμίως κάθε μήνα.
</p>

<p>
	Η κλίμακα της ζημιάς πριν την κατάρριψη ήταν τεράστια. Η πλατφόρμα αντιστοιχούσε στο 62% των απόπειρων phishing που απέκλεισε η Microsoft μέχρι τα μέσα του 2025, συνδεόμενη με 96.000 θύματα — εκ των οποίων 55.000 ήταν πελάτες Microsoft — με ιδιαίτερα σκληρές επιπτώσεις στους κλάδους υγείας και εκπαίδευσης. Η μηνιαία αποστολή κακόβουλων μηνυμάτων που αποδίδεται στο Tycoon 2FA έφτασε στο αποκορύφωμά της με πάνω από 30 εκατομμύρια μηνύματα τον Νοέμβριο 2025.
</p>

<p>
	Παρά τη διεθνή επιχείρηση επιβολής του νόμου που διέκοψε την πλατφόρμα phishing τον Μάρτιο, η κακόβουλη επιχείρηση αναδομήθηκε σε νέα υποδομή και επέστρεψε γρήγορα σε κανονικά επίπεδα δραστηριότητας. Στις αρχές Μαΐου, η Abnormal Security επιβεβαίωσε ότι το Tycoon2FA είχε ανακάμψει και μάλιστα πρόσθεσε νέα επίπεδα συσκότισης για να ενισχύσει την ανθεκτικότητά του.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Πώς παρακάμπτεται το MFA
</h2>

<p>
	Η παλαιότερη τεχνική του Tycoon2FA βασιζόταν σε αρχιτεκτονική adversary-in-the-middle (AiTM). Σε αντίθεση με τα παραδοσιακά kits phishing που απλώς υποκλέπτουν στατικούς κωδικούς, το Tycoon 2FA μετέδιδε σε πραγματικό χρόνο τα αιτήματα ελέγχου ταυτότητας για να καταγράψει ζωντανά session tokens και cookies — παρεμβαίνοντας ώστε να κληρονομεί μια πλήρως πιστοποιημένη συνεδρία, καθιστώντας άχρηστα τα SMS, τις εφαρμογές authenticator και τις ειδοποιήσεις push.
</p>

<p>
	Η νέα παραλλαγή device-code είναι ακόμα πιο επικίνδυνη: δεν εξαρτάται πλέον από την υποκλοπή σύνδεσης σε πραγματικό χρόνο, αλλά εκμεταλλεύεται τη νόμιμη ροή εξουσιοδότησης της Microsoft. Η συνδρομή στην υπηρεσία ξεκινούσε από μόλις 120 δολάρια, καθιστώντας την προσβάσιμη σε χειριστές κάθε επιπέδου τεχνογνωσίας.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Ευρύτερη τάση: device-code phishing εκτοξεύεται
</h2>

<p>
	Το Tycoon2FA δεν είναι μόνο του. Ενώ το device-code phishing δεν είναι νέα τεχνική, η Proofpoint παρατήρησε απότομη αύξηση της χρήσης του τον Σεπτέμβριο 2025, με εκστρατείες ασυνήθιστα μεγάλης κλίμακας που αξιοποιούσαν QR codes, ενσωματωμένα κουμπιά ή συνδέσμους hyperlink. Κρατικά συνδεδεμένοι φορείς, ιδίως ρωσικής προέλευσης, υιοθέτησαν επίσης την τεχνική ως μέρος μιας ευρύτερης στροφής προς phishing χωρίς κωδικό πρόσβασης.
</p>

<p>
	Σύμφωνα με τη Microsoft, μεταξύ 23 και 25 Φεβρουαρίου 2026, μία μεγάλη, εκτεταμένη εκστρατεία απέστειλε πάνω από 1,2 εκατομμύρια μηνύματα σε χρήστες από πάνω από 53.000 οργανισμούς σε 23 χώρες.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Τι πρέπει να κάνουν οι οργανισμοί
</h2>

<p>
	Η eSentire δημοσίευσε σύνολο δεικτών παραβίασης (IoCs) για τις τελευταίες επιθέσεις Tycoon2FA για να βοηθήσει τους υπεύθυνους άμυνας να προστατεύσουν τα περιβάλλοντά τους. Οι βασικές αμυντικές συστάσεις περιλαμβάνουν:
</p>

<ul>
	<li>
		Απενεργοποίηση ή αυστηρός περιορισμός της ροής OAuth Device Authorization Grant στο Entra ID για χρήστες που δεν τη χρειάζονται.
	</li>
	<li>
		Παρακολούθηση για user-agent strings axios/* (παραλλαγή credential-relay) και undici|node (παραλλαγή device-code) στα logs της υποδομής.
	</li>
	<li>
		Εκπαίδευση των χρηστών να μην εισάγουν ποτέ device codes που λαμβάνουν από μη αξιόπιστες πηγές.
	</li>
	<li>
		Χρήση Conditional Access policies που απαιτούν συμμόρφωση συσκευής, ώστε OAuth tokens από μη εγγεγραμμένες συσκευές να μην έχουν αξία.
	</li>
</ul>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Πηγές
</h2>

<ul>
	<li>
		<a href="https://www.bleepingcomputer.com/news/security/tycoon2fa-hijacks-microsoft-365-accounts-via-device-code-phishing/" target="_blank" rel="external">BleepingComputer — Tycoon2FA hijacks Microsoft 365 accounts via device-code phishing</a>
	</li>
	<li>
		<a href="https://www.esentire.com/blog/tycoon-2fa-operators-adopt-oauth-device-code-phishing" target="_blank" rel="external">eSentire TRU — Tycoon 2FA Operators Adopt OAuth Device Code Phishing</a>
	</li>
	<li>
		<a href="https://www.microsoft.com/en-us/security/blog/2026/03/04/inside-tycoon2fa-how-a-leading-aitm-phishing-kit-operated-at-scale/" target="_blank" rel="external">Microsoft Security Blog — Inside Tycoon2FA: How a leading AiTM phishing kit operated at scale</a>
	</li>
	<li>
		<a href="https://www.cloudflare.com/threat-intelligence/research/report/tycoon-2fa-takedown/" target="_blank" rel="external">Cloudflare Threat Intelligence — Tycoon 2FA Takedown Report</a>
	</li>
	<li>
		<a href="https://www.infosecurity-magazine.com/news/oauth-phishing-campaigns/" target="_blank" rel="external">Infosecurity Magazine — OAuth Device Code Phishing Campaigns Surge</a>
	</li>
</ul>
]]></description><guid isPermaLink="false">11710</guid><pubDate>Mon, 18 May 2026 08:02:00 +0000</pubDate></item><item><title>&#x39D;&#x3AD;&#x3BF; Windows zero-day &#xAB;MiniPlasma&#xBB; &#x3B4;&#x3AF;&#x3BD;&#x3B5;&#x3B9; &#x3C0;&#x3C1;&#x3CC;&#x3C3;&#x3B2;&#x3B1;&#x3C3;&#x3B7; SYSTEM, &#x3BA;&#x3C5;&#x3BA;&#x3BB;&#x3BF;&#x3C6;&#x3CC;&#x3C1;&#x3B7;&#x3C3;&#x3B5; PoC</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BD%CE%AD%CE%BF-windows-zero-day-%C2%ABminiplasma%C2%BB-%CE%B4%CE%AF%CE%BD%CE%B5%CE%B9-%CF%80%CF%81%CF%8C%CF%83%CE%B2%CE%B1%CF%83%CE%B7-system-%CE%BA%CF%85%CE%BA%CE%BB%CE%BF%CF%86%CF%8C%CF%81%CE%B7%CF%83%CE%B5-poc-r11709/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1779076912508.jpg.4dd721dba90b4188e66c91fabb8feded.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Ο ερευνητής Chaotic Eclipse δημοσίευσε δημόσιο κώδικα εκμετάλλευσης (PoC) για νέο zero-day στα Windows με την ονομασία «MiniPlasma», που ανεβάζει απλό χρήστη σε δικαιώματα SYSTEM.</li><li style="font-style:italic;color:rgb(255,122,0);">Το BleepingComputer επαλήθευσε ότι το exploit λειτουργεί σε πλήρως ενημερωμένο Windows 11 Pro με τις τελευταίες ενημερώσεις του Patch Tuesday Μαΐου 2026 — χωρίς διαθέσιμη επιδιόρθωση.</li><li style="font-style:italic;color:rgb(255,122,0);">Το MiniPlasma είναι το πέμπτο zero-day που έχει δημοσιεύσει ο ίδιος ερευνητής από τον Απρίλιο του 2026, σε ένδειξη διαμαρτυρίας για την πολιτική της Microsoft στη διαχείριση αναφορών ευπαθειών.</li></ul></div></div>

<p>Ο ερευνητής ασφαλείας γνωστός ως <strong>Chaotic Eclipse</strong> (ή Nightmare Eclipse) δημοσίευσε νέο κώδικα εκμετάλλευσης — PoC (Proof of Concept, δηλαδή απόδειξη εκτελεσιμότητας) — για μια ευπάθεια τοπικής κλιμάκωσης δικαιωμάτων στα Windows που ονομάζει <strong>MiniPlasma</strong>. Η ευπάθεια επιτρέπει σε έναν χρήστη τυπικού λογαριασμού να αποκτήσει πλήρη δικαιώματα <code>NT AUTHORITY\SYSTEM</code> — το υψηλότερο επίπεδο πρόσβασης στο λειτουργικό.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Επαληθευμένο σε πλήρως ενημερωμένα Windows 11</h2>

<p>Το BleepingComputer δοκίμασε το exploit σε πλήρως ενημερωμένο σύστημα Windows 11 Pro με τις τελευταίες ενημερώσεις Patch Tuesday Μαΐου 2026 και, χρησιμοποιώντας τυπικό λογαριασμό χρήστη, επιβεβαίωσε ότι το exploit άνοιξε command prompt με δικαιώματα SYSTEM. Ο Will Dormann, κύριος αναλυτής ευπαθειών στην εταιρεία Tharros, επίσης επιβεβαίωσε ότι το exploit λειτουργεί στην τελευταία δημόσια έκδοση των Windows 11.</p>

<p>Ιδιαίτερη σημασία έχει το ιστορικό της συγκεκριμένης ευπάθειας: ενώ η Microsoft αναφέρει ότι είχε διορθώσει το σφάλμα στο πλαίσιο του Patch Tuesday Δεκεμβρίου 2020, ο Chaotic Eclipse υποστηρίζει τώρα ότι η ευπάθεια εξακολουθεί να μπορεί να αξιοποιηθεί. Σύμφωνα με τον ερευνητή, το ακριβώς ίδιο ζήτημα που είχε αναφερθεί στη Microsoft από την Google Project Zero εξακολουθεί να υπάρχει χωρίς επιδιόρθωση, και ο αρχικός κώδικας PoC της Google δούλεψε χωρίς καμία αλλαγή.</p>

<p>Το BleepingComputer επικοινώνησε με τη Microsoft σχετικά με αυτό το νέο zero-day και θα ενημερώσει όταν λάβει απάντηση.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Μέρος μιας σειράς δημοσιοποιήσεων σε ένδειξη διαμαρτυρίας</h2>

<p>Το MiniPlasma είναι το τελευταίο σε μια σειρά δημοσιοποιήσεων zero-day από τον ερευνητή τις τελευταίες εβδομάδες. Η σειρά ξεκίνησε τον Απρίλιο με το BlueHammer, ένα σφάλμα τοπικής κλιμάκωσης δικαιωμάτων με αναγνωριστικό CVE-2026-33825, ακολούθησε ένα ακόμα σφάλμα κλιμάκωσης δικαιωμάτων με την ονομασία RedSun, και ένα εργαλείο άρνησης υπηρεσίας (DoS) για τον Windows Defender, το UnDefend.</p>

<p>Και τα τρία αυτά exploit εντοπίστηκαν να χρησιμοποιούνται ενεργά σε επιθέσεις μετά τη δημοσιοποίησή τους. Σύμφωνα με τον ερευνητή, η Microsoft διόρθωσε αθόρυβα το ζήτημα RedSun χωρίς να του αποδώσει αναγνωριστικό CVE. Τον ίδιο μήνα, ο ερευνητής κυκλοφόρησε επίσης δύο επιπλέον exploit με ονομασίες YellowKey και GreenPlasma.</p>

<p>Παράγοντες απειλών αξιοποιούν ήδη τρεις πρόσφατα αποκαλυφθείσες ευπάθειες των Windows σε επιθέσεις με στόχο την απόκτηση δικαιωμάτων SYSTEM ή διαχειριστή. Από την αρχή του μήνα, ο ερευνητής γνωστός ως «Chaotic Eclipse» δημοσίευσε κώδικα εκμετάλλευσης και για τα τρία ζητήματα, σε ένδειξη διαμαρτυρίας για τον τρόπο με τον οποίο το Κέντρο Αντιμετώπισης Ασφάλειας της Microsoft (MSRC) χειρίστηκε τη διαδικασία αποκάλυψής τους.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι είναι το YellowKey και το GreenPlasma (το άμεσο προηγούμενο)</h2>

<p>Για να κατανοηθεί το πλαίσιο, αξίζει να αναφερθεί εν συντομία και το τελευταίο ζεύγος exploit που προηγήθηκε του MiniPlasma: ο Chaotic Eclipse είχε δημοσιεύσει PoC για δύο ευπάθειες, το YellowKey (παράκαμψη BitLocker) και το GreenPlasma (κλιμάκωση δικαιωμάτων). Το YellowKey περιγράφεται από τον ερευνητή ως λειτουργία παρόμοια με backdoor, καθώς το ευάλωτο στοιχείο υπάρχει μόνο στο Windows Recovery Environment (WinRE). Το GreenPlasma αποτελεί ευπάθεια κλιμάκωσης δικαιωμάτων που μπορεί να αξιοποιηθεί για λήψη shell με δικαιώματα SYSTEM, και περιγράφεται ως «ευπάθεια αυθαίρετης δημιουργίας τμήματος μνήμης μέσω CTFMON».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι μπορούν να κάνουν οι χρήστες τώρα</h2>

<p>Προς το παρόν δεν υπάρχει διαθέσιμη επιδιόρθωση για το MiniPlasma. Οι διαχειριστές συστημάτων καλούνται να ελέγξουν την πολιτική BitLocker, να δώσουν προτεραιότητα στη φυσική ασφάλεια, να περιορίσουν την πρόσβαση στο περιβάλλον αποκατάστασης, να παρακολουθούν ύποπτη χρήση του WinRE και να εξετάσουν ισχυρότερη προστασία προεκκίνησης σε φορητούς υπολογιστές και συστήματα που φιλοξενούν ευαίσθητα δεδομένα. Για το MiniPlasma ειδικά, δεδομένου ότι πρόκειται για τοπική κλιμάκωση δικαιωμάτων, η έκθεση μειώνεται σημαντικά με τον περιορισμό της φυσικής και απομακρυσμένης πρόσβασης σε τερματικά από μη αξιόπιστους χρήστες.</p>

<p>Ο ερευνητής έχει προειδοποιήσει ότι αυτό δεν είναι το τέλος, γράφοντας χαρακτηριστικά: «Το επόμενο Patch Tuesday θα έχει μια μεγάλη έκπληξη για εσάς, Microsoft. Και θυμηθείτε, ποτέ δεν απέτυχα να τηρήσω μια υπόσχεση».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.bleepingcomputer.com/news/microsoft/new-windows-miniplasma-zero-day-exploit-gives-system-access-poc-released/" target="_blank" rel="noopener">BleepingComputer — New Windows 'MiniPlasma' zero-day exploit gives SYSTEM access, PoC released</a></li>
  <li]]></description><guid isPermaLink="false">11709</guid><pubDate>Mon, 18 May 2026 04:02:30 +0000</pubDate></item><item><title>&#x397; Microsoft &#x3B1;&#x3C0;&#x3AD;&#x3C1;&#x3C1;&#x3B9;&#x3C8;&#x3B5; &#x3BA;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3B7; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B1; Azure, &#x3C7;&#x3C9;&#x3C1;&#x3AF;&#x3C2; CVE</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-microsoft-%CE%B1%CF%80%CE%AD%CF%81%CF%81%CE%B9%CF%88%CE%B5-%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%B7-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B1-azure-%CF%87%CF%89%CF%81%CE%AF%CF%82-cve-r11703/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778990546728.jpg.a174cfded612fe82526197ee1babcff8.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Ερευνητής ασφαλείας ανακάλυψε κρίσιμο σφάλμα κλιμάκωσης δικαιωμάτων στο Azure Backup for AKS, το οποίο επέτρεπε πρόσβαση cluster-admin από χαμηλόβαθμο ρόλο.</li><li style="font-style:italic;color:rgb(255,122,0);">Το Κέντρο Αντιμετώπισης Ασφαλείας της Microsoft (MSRC) απέρριψε την αναφορά, ενώ και το CERT/CC έκλεισε την υπόθεση λόγω ιεραρχίας CNA — αφήνοντας τη Microsoft με τελευταίο λόγο για έκδοση CVE.</li><li style="font-style:italic;color:rgb(255,122,0);">Μετά τη δημόσια αποκάλυψη, το αρχικό μονοπάτι επίθεσης σταμάτησε να λειτουργεί, γεγονός που ο ερευνητής θεωρεί ως ένδειξη αθόρυβης διόρθωσης — την οποία η Microsoft αρνείται.</li></ul></div></div>

<p>Ο ερευνητής ασφαλείας Justin O'Leary ισχυρίζεται ότι η Microsoft διόρθωσε αθόρυβα μια ευπάθεια στο Azure Backup for AKS (Azure Kubernetes Service), αφού πρώτα απέρριψε την αναφορά του και απέτρεψε την έκδοση CVE. Η αναφορά περιγράφει ένα κρίσιμο σφάλμα κλιμάκωσης δικαιωμάτων που επέτρεπε πρόσβαση cluster-admin ξεκινώντας από τον χαμηλόβαθμο ρόλο "Backup Contributor".</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η ανακάλυψη και η απόρριψη</h2>

<p>Ο O'Leary ανακάλυψε το σφάλμα τον Μάρτιο του 2025 και το ανέφερε στη Microsoft στις 17 Μαρτίου. Το Κέντρο Αντιμετώπισης Ασφαλείας της Microsoft (Microsoft Security Response Center, MSRC) απέρριψε την αναφορά στις 13 Απριλίου, ισχυριζόμενο ότι το ζήτημα αφορούσε μόνο την απόκτηση πρόσβασης cluster-admin σε cluster όπου "ο επιτιθέμενος ήδη κατείχε πρόσβαση διαχειριστή" — χαρακτηρισμό τον οποίο ο O'Leary αναφέρει ότι παραποιεί πλήρως τον τρόπο λειτουργίας της επίθεσης.</p>

<p>Το Azure Backup for AKS χρησιμοποιεί Trusted Access για να παραχωρεί σε επεκτάσεις backup δικαιώματα cluster-admin εντός των Kubernetes clusters. Ο O'Leary κατέταξε το ζήτημα ως ευπάθεια τύπου Confused Deputy (CWE-441), όπου τα όρια εμπιστοσύνης του Azure RBAC και του Kubernetes RBAC αλληλεπιδρούσαν με τρόπο που παρακάμπτει τους αναμενόμενους ελέγχους εξουσιοδότησης.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Επικύρωση από CERT/CC και παρέμβαση στη MITRE</h2>

<p>Μετά την απόρριψη, ο O'Leary κλιμάκωσε το ζήτημα στο CERT Coordination Center (CERT/CC), το οποίο επαλήθευσε ανεξάρτητα την ευπάθεια στις 16 Απριλίου και, σύμφωνα με τον ερευνητή, της απέδωσε το αναγνωριστικό VU#284781. Το CERT/CC είχε αρχικά ορίσει δημόσια αποκάλυψη για την 1η Ιουνίου 2026, αλλά αυτή δεν πραγματοποιήθηκε ποτέ.</p>

<p>Στις 4 Μαΐου, στελέχη της Microsoft φέρεται να επικοινώνησαν με τη MITRE συνιστώντας να μην εκδοθεί CVE, επικαλούμενοι εκ νέου το επιχείρημα ότι το ζήτημα προϋπέθετε διαχειριστική πρόσβαση. Το CERT/CC έκλεισε στη συνέχεια την υπόθεση βάσει κανόνων ιεραρχίας CNA (CVE Numbering Authority), αφήνοντας ουσιαστικά τη Microsoft — η οποία είναι CNA — με τελικό έλεγχο της έκδοσης CVE για τα δικά της προϊόντα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Αθόρυβη διόρθωση; Η Microsoft αρνείται</h2>

<p>Η Microsoft αμφισβητεί τον ισχυρισμό, δηλώνοντας στο BleepingComputer ότι η συμπεριφορά ήταν αναμενόμενη και ότι "δεν έγιναν αλλαγές στο προϊόν", παρά το γεγονός ότι ο ερευνητής τεκμηρίωσε νέους ελέγχους δικαιωμάτων και αποτυχημένες απόπειρες εκμετάλλευσης μετά την αποκάλυψη — ενδείξεις αθόρυβης διόρθωσης.</p>

<p>Η Microsoft δήλωσε χαρακτηριστικά: «Η αξιολόγησή μας κατέληξε στο συμπέρασμα ότι πρόκειται για αναμενόμενη συμπεριφορά που απαιτεί προϋπάρχοντα διαχειριστικά δικαιώματα εντός του περιβάλλοντος του πελάτη. Ως εκ τούτου, δεν έγιναν αλλαγές στο προϊόν και δεν εκδόθηκαν CVE ή βαθμολογία CVSS.»</p>

<p>Ωστόσο, μετά τη δημόσια αποκάλυψη της αναφοράς τον Μάιο, ο O'Leary παρατήρησε ότι το αρχικό μονοπάτι επίθεσης δεν λειτουργεί πλέον. «Η τρέχουσα συμπεριφορά επιστρέφει σφάλματα που δεν υπήρχαν τον Μάρτιο του 2025», αναφέρει, με χαρακτηριστικό μήνυμα: <em>ERROR: UserErrorTrustedAccessGatewayReturnedForbidden</em>.</p>

<p>Η υπόθεση αναδεικνύει ένα δομικό πρόβλημα: όταν ο ίδιος ο κατασκευαστής λογισμικού είναι CNA, έχει de facto βέτο στην έκδοση CVE για ευπάθειες των δικών του προϊόντων — ακόμα και όταν ανεξάρτητοι οργανισμοί, όπως το CERT/CC, έχουν επιβεβαιώσει το πρόβλημα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.bleepingcomputer.com/news/security/microsoft-rejects-critical-azure-vulnerability-report-no-cve-issued/" target="_blank">BleepingComputer — Microsoft rejects critical Azure vulnerability report, no CVE issued</a></li>
</ul>]]></description><guid isPermaLink="false">11703</guid><pubDate>Sun, 17 May 2026 04:03:00 +0000</pubDate></item><item><title>&#x39F;&#x3B9; &#x3C5;&#x3C0;&#x3BF;&#x3B4;&#x3BF;&#x3BC;&#x3AD;&#x3C2; cloud &#x3BA;&#x3C5;&#x3C1;&#x3B9;&#x3B1;&#x3C1;&#x3C7;&#x3BF;&#x3CD;&#x3BD; &#x3C3;&#x3C4;&#x3B7;&#x3BD; &#x395;&#x3C5;&#x3C1;&#x3CE;&#x3C0;&#x3B7;, &#x3B1;&#x3BB;&#x3BB;&#x3AC; &#x3BF;&#x3B9; &#x3B5;&#x3C0;&#x3B5;&#x3BE;&#x3B5;&#x3C1;&#x3B3;&#x3B1;&#x3C3;&#x3C4;&#x3AD;&#x3C2; &#x3C0;&#x3B1;&#x3C1;&#x3B1;&#x3BC;&#x3AD;&#x3BD;&#x3BF;&#x3C5;&#x3BD; &#x3B1;&#x3BC;&#x3B5;&#x3C1;&#x3B9;&#x3BA;&#x3B1;&#x3BD;&#x3B9;&#x3BA;&#x3BF;&#x3AF;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BF%CE%B9-%CF%85%CF%80%CE%BF%CE%B4%CE%BF%CE%BC%CE%AD%CF%82-cloud-%CE%BA%CF%85%CF%81%CE%B9%CE%B1%CF%81%CF%87%CE%BF%CF%8D%CE%BD-%CF%83%CF%84%CE%B7%CE%BD-%CE%B5%CF%85%CF%81%CF%8E%CF%80%CE%B7-%CE%B1%CE%BB%CE%BB%CE%AC-%CE%BF%CE%B9-%CE%B5%CF%80%CE%B5%CE%BE%CE%B5%CF%81%CE%B3%CE%B1%CF%83%CF%84%CE%AD%CF%82-%CF%80%CE%B1%CF%81%CE%B1%CE%BC%CE%AD%CE%BD%CE%BF%CF%85%CE%BD-%CE%B1%CE%BC%CE%B5%CF%81%CE%B9%CE%BA%CE%B1%CE%BD%CE%B9%CE%BA%CE%BF%CE%AF-r11699/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778932917301.jpg.4e9624ad4d21248468bf0ed2dbe6d40b.jpg" /></p>
<div style="line-height:1.6;">
	<div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;">
		<ul style="margin:0;padding-left:18px;">
			<li style="font-style:italic;color:rgb(255,122,0);">
				Η Ευρώπη επενδύει πάνω από €2 δισ. σε κυρίαρχες υποδομές νέφους, αλλά οι περισσότεροι πάροχοι τρέχουν σε επεξεργαστές Intel ή AMD με ενσωματωμένες μηχανές διαχείρισης που λειτουργούν πέρα από κάθε εθνικό πλαίσιο πιστοποίησης.
			</li>
			<li style="font-style:italic;color:rgb(255,122,0);">
				Το Intel CSME και το AMD PSP λειτουργούν στο επίπεδο Ring -3 — κάτω από το λειτουργικό σύστημα, με δική τους μνήμη, δικό τους ρολόι και δικό τους δίκτυο — αόρατα ακόμα και όταν ο διακομιστής φαίνεται σβηστός.
			</li>
			<li style="font-style:italic;color:rgb(255,122,0);">
				Ο νόμος RISAA του 2024 στις ΗΠΑ κατατάσσει τους κατασκευαστές υλικού ως «παρόχους υπηρεσιών ηλεκτρονικής επικοινωνίας», εκθέτοντάς τους σε μυστικές κυβερνητικές εντολές που η Ευρώπη δεν μπορεί να αποτρέψει.
			</li>
		</ul>
	</div>
</div>

<p>
	Η Ευρώπη έχει ξοδέψει χρόνια και δισεκατομμύρια ευρώ στην κατασκευή κυρίαρχων υποδομών νέφους — αδεσμεύτων, τεχνικά, από τη νομική εμβέλεια των ΗΠΑ. Τo πρόβλημα είναι ότι κανείς δεν έκανε την ίδια ερώτηση για τους επεξεργαστές.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	€2 δισ. για νέφη, μηδέν για το πυρίτιο
</h2>

<p>
	Η Ευρώπη διοχετεύει πάνω από €2 δισ. σε πρωτοβουλίες κυρίαρχου νέφους με στόχο τη μείωση της έκθεσης στη νομική εμβέλεια των ΗΠΑ, μέσω του προγράμματος IPCEI-CIS (Important Projects of Common European Interest – Cloud Infrastructure and Services) που χρηματοδοτεί την ανάπτυξη υποδομών. Η Γαλλία αξιολογεί παρόχους βάσει του πλαισίου SecNumCloud, το οποίο περιλαμβάνει σχεδόν 1.200 τεχνικές απαιτήσεις και υπόσχεται «ανοσία από εξωεδαφικούς νόμους».
</p>

<p>
	Ωστόσο, η συντριπτική πλειονότητα των κέντρων δεδομένων και πιστοποιημένων παρόχων νέφους εξακολουθεί να βασίζεται σε επεξεργαστές Intel ή AMD. Και μέσα σε αυτούς τους επεξεργαστές βρίσκεται ένας υπολογιστής κάτω από τον υπολογιστή: μηχανές διαχείρισης που λειτουργούν στο επίπεδο Ring -3, κάτω από το λειτουργικό σύστημα, εκτός ελέγχου του λογισμικού ασφαλείας του κόμβου, και ενεργές ακόμα και όταν το μηχάνημα φαίνεται απενεργοποιημένο.
</p>

<p>
	Με βάση τον αμερικανικό νόμο RISAA (Reforming Intelligence and Securing America Act) του 2024, οι κατασκευαστές υλικού κατατάσσονται ως «πάροχοι υπηρεσιών ηλεκτρονικής επικοινωνίας» και υπόκεινται σε μυστικές κυβερνητικές εντολές. Τα ευρωπαϊκά πλαίσια πιστοποιούν τα νέφη. Το πυρίτιο μένει αξιολόγητο.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Ο υπολογιστής που το λειτουργικό σας σύστημα δεν μπορεί να δει
</h2>

<p>
	Αυτός ο υπολογιστής κάτω από τον υπολογιστή έχει όνομα: στους επεξεργαστές Intel είναι το Management Engine (ME), ή πιο συγκεκριμένα το Converged Security and Management Engine (CSME). Στην AMD, είναι το Platform Security Processor (PSP). Και τα δύο λειτουργούν σε αυτό που οι ερευνητές ασφαλείας αποκαλούν Ring -3 — κάτω από το λειτουργικό σύστημα, κάτω από τον hypervisor, σε ένα επίπεδο προνομίων που ο κόμβος δεν μπορεί να δει ή να καταγράψει.
</p>

<p>
	«Είναι ένας υπολογιστής μέσα στον υπολογιστή σου», εξηγεί ο John Goodacre, Καθηγητής Αρχιτεκτονικής Υπολογιστών και πρώην διευθυντής του βρετανικού προγράμματος Digital Security by Design αξίας £200 εκατ. Είναι σαφής για το τι σημαίνει αυτό στην πράξη: το ME έχει τη δική του μνήμη, το δικό του ρολόι και τη δική του στοίβα δικτύου, και επειδή μπορεί να μοιράζεται τις διευθύνσεις MAC και IP του κόμβου, οποιαδήποτε κίνηση παράγει είναι αδύνατο να ξεχωριστεί από την κίνηση του κόμβου από το τείχος προστασίας.
</p>

<p>
	Ενσωματωμένο στο Platform Controller Hub, το CSME είναι ένας ξεχωριστός μικροελεγκτής που λειτουργεί ανεξάρτητα από τον κόμβο, με άμεση πρόσβαση σε μνήμη, συσκευές και δίκτυο, την οποία το λειτουργικό σύστημα του κόμβου δεν μπορεί να παρακολουθήσει. Η AMD, από την πλευρά της, έχει αρνηθεί αιτήματα για ανοιχτό κώδικα (open source) του firmware που εκτελεί το PSP.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Απόδειξη αξιοποίησης: το PLATINUM incident
</h2>

<p>
	Η τεχνολογία Active Management Technology (AMT) της Intel, η δυνατότητα απομακρυσμένης διαχείρισης που ενεργοποιεί το ME, εκθέτει τουλάχιστον τις θύρες TCP 16992, 16993, 16994 και 16995 σε συσκευές που έχουν ρυθμιστεί. Αυτές οι θύρες παρέχουν ανακατεύθυνση πληκτρολογίου-βίντεο-ποντικιού, ανακατεύθυνση αποθήκευσης, Serial-over-LAN και έλεγχο ενέργειας σε διαχειριστές που διαχειρίζονται εξ αποστάσεως στόλους συσκευών.
</p>

<p>
	Η Microsoft τεκμηρίωσε το 2017 ότι ο κρατικός παράγοντας απειλής PLATINUM χρησιμοποίησε το Serial-over-LAN (SOL) της Intel ως κρυφό κανάλι εξαγωγής δεδομένων. Αυτό δεν είναι θεωρητικό σενάριο — είναι τεκμηριωμένη επιχειρησιακή χρήση εναντίον πραγματικών στόχων.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Το κενό των ευρωπαϊκών πλαισίων
</h2>

<p>
	Τα υπάρχοντα ευρωπαϊκά πλαίσια πιστοποιούν επιχειρησιακούς ελέγχους, νομική δομή και δυνατότητα αυτόνομης εκτέλεσης. Δεν πιστοποιούν ανοσία σε επίπεδο πυριτίου, διότι το υλικό είναι αμερικανικό ή κινεζικό, υπόκειται σε αμερικανικό ή κινεζικό δίκαιο, έχει σχεδιαστεί με μηχανές διαχείρισης που οι ευρωπαϊκές αρχές δεν καθόρισαν, δεν μπορούν νομικά να επιβάλουν με δικούς τους όρους και δεν μπορούν να αντικαταστήσουν.
</p>

<p>
	Για Ευρωπαίους διευθυντές πληροφορικής που επιλέγουν πάροχους με πιστοποίηση SecNumCloud, η ερώτηση που πρέπει να θέσουν στους προμηθευτές είναι: πώς αντιμετωπίζετε το Intel Management Engine και τον AMD Platform Security Processor στο μοντέλο απειλών σας; Η απάντηση θα αποσαφηνίσει αν ο προμηθευτής θεωρεί το επίπεδο υλικού εκτός πεδίου εφαρμογής, ή αν έχει υλοποιήσει ελέγχους που μειώνουν — χωρίς να εξαλείφουν — την έκθεση.
</p>

<p>
	Το ερώτημα για τους Ευρωπαίους υπεύθυνους χάραξης πολιτικής είναι ευρύτερο: μπορεί να υπάρξει ψηφιακή κυριαρχία πάνω σε μη κυρίαρχο πυρίτιο; Τα υπάρχοντα πλαίσια δεν απαντούν σε αυτό το ερώτημα. Αυτό δεν είναι τεχνικό κενό που καλύπτεται με ενημέρωση firmware — είναι δομικό έλλειμμα στρατηγικής που απαιτεί πολιτική απόφαση.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
	Πηγές
</h2>

<ul>
	<li>
		<a href="https://www.theregister.com/systems/2026/05/16/europe-built-sovereign-clouds-to-escape-us-control-then-forgot-about-the-processors/5237735" target="_blank" rel="external">The Register: Europe built sovereign clouds to escape US control. Then forgot about the processors (16 Μαΐου 2026)</a>
	</li>
	<li>
		<a href="https://en.wikipedia.org/wiki/AMD_Platform_Security_Processor" target="_blank" rel="external">Wikipedia: AMD Platform Security Processor</a>
	</li>
</ul>
]]></description><guid isPermaLink="false">11699</guid><pubDate>Sat, 16 May 2026 12:02:00 +0000</pubDate></item><item><title>Microsoft Edge: &#x3A4;&#x3AD;&#x3BB;&#x3BF;&#x3C2; &#x3C3;&#x3C4;&#x3BF;&#x3C5;&#x3C2; &#x3BA;&#x3C9;&#x3B4;&#x3B9;&#x3BA;&#x3BF;&#x3CD;&#x3C2; &#x3C3;&#x3B5; &#x3BC;&#x3BF;&#x3C1;&#x3C6;&#x3AE; cleartext &#x3C3;&#x3C4;&#x3B7; &#x3BC;&#x3BD;&#x3AE;&#x3BC;&#x3B7;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/microsoft-edge-%CF%84%CE%AD%CE%BB%CE%BF%CF%82-%CF%83%CF%84%CE%BF%CF%85%CF%82-%CE%BA%CF%89%CE%B4%CE%B9%CE%BA%CE%BF%CF%8D%CF%82-%CF%83%CE%B5-%CE%BC%CE%BF%CF%81%CF%86%CE%AE-cleartext-%CF%83%CF%84%CE%B7-%CE%BC%CE%BD%CE%AE%CE%BC%CE%B7-r11694/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778857333151.jpg.dd6111f56edee9e87b066e79526f6656.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το Microsoft Edge αποκρυπτογραφούσε κατά την εκκίνηση όλους τους αποθηκευμένους κωδικούς και τους παρέμενε σε μορφή cleartext στη μνήμη για ολόκληρη τη διάρκεια της συνεδρίας — ακόμα και για ιστότοπους που ο χρήστης δεν επισκεπτόταν ποτέ.</li><li style="font-style:italic;color:rgb(255,122,0);">Ο ερευνητής ασφαλείας Tom Jøran Sønstebyseter Rønning αποκάλυψε το εύρημα στις 29 Απριλίου 2026, δοκιμάζοντας όλα τα μεγάλα Chromium-based προγράμματα περιήγησης — μόνο το Edge συμπεριφερόταν έτσι.</li><li style="font-style:italic;color:rgb(255,122,0);">Η Microsoft είχε αρχικά απαντήσει ότι η συμπεριφορά είναι «by design», αλλά ανακοίνωσε ότι θα τροποποιήσει τον τρόπο φόρτωσης κωδικών στη μνήμη κατά την εκκίνηση.</li></ul></div></div>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ακριβώς συνέβαινε</h2>

<p>Ο ερευνητής ασφαλείας αποκάλυψε στις 29 Απριλίου 2026 ότι το Microsoft Edge αποκρυπτογραφεί κάθε αποθηκευμένο κωδικό στη μνήμη της διεργασίας τη στιγμή που εκκινεί ο browser — και τους διατηρεί εκεί ως cleartext για ολόκληρη τη συνεδρία, ανεξάρτητα από το αν ο χρήστης επισκεφτεί ποτέ τους ιστότοπους στους οποίους ανήκουν τα διαπιστευτήρια.</p>

<p>Ο ερευνητής δοκίμασε αυτή τη συμπεριφορά σε πολλά Chromium-based προγράμματα περιήγησης, συμπεριλαμβανομένων των Google Chrome, Brave, Vivaldi, Opera και Microsoft Edge. Μόνο το Edge εμφάνισε αυτή τη συμπεριφορά. Παρουσίασε τα ευρήματά του στο συνέδριο BigBiteOfTech στις 29 Απριλίου, μαζί με την Palo Alto Networks Norway, και στη συνέχεια ανάρτησε βίντεο απόδειξης της επίθεσης στις 4 Μαΐου που συγκέντρωσε 5.900 απαντήσεις μέσα σε λίγες ώρες.</p>

<p>Από τη στιγμή που ανοίγει ο browser, κάθε αποθηκευμένο διαπιστευτήριο για κάθε ιστότοπο στο θησαυροφυλάκιο του χρήστη βρίσκεται σε μορφή cleartext στη μνήμη της διεργασίας. Αυτό δημιουργεί έναν συνεχή, μεγάλης επιφάνειας στόχο εξαγωγής για οποιονδήποτε εισβολέα που μπορεί να διαβάσει τη μνήμη αυτής της διεργασίας.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η παράδοξη ψευδαίσθηση ασφάλειας</h2>

<p>Ιδιαίτερα αντιφατικό είναι το εξής: το Edge ζητά από τον χρήστη επαναπιστοποίηση πριν εμφανίσει κωδικούς στη διεπαφή του Password Manager, ενώ η διεργασία του browser ήδη διατηρεί όλα τα διαπιστευτήρια σε cleartext, πλήρως προσβάσιμα σε οποιονδήποτε μπορεί να ερωτήσει τη μνήμη της διεργασίας. Η πύλη επαναπιστοποίησης παρέχει επομένως μόνο την ψευδαίσθηση ελέγχου πρόσβασης.</p>

<p>Σε αναπαραγωγή του ευρήματος από το Heise Online, ένα dump μνήμης του browser κατέλαβε περίπου 670 MB στον δίσκο. Μέσα σε αυτό, μια απλή αναζήτηση με hex editor βρήκε τον κωδικό ολόκληρο σε cleartext — χωρίς καν να έχει χρησιμοποιηθεί ο κωδικός κατά τη διάρκεια της συνεδρίας.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Σύγκριση με Chrome και άλλους browsers</h2>

<p>Το Chrome, για παράδειγμα, αποκρυπτογραφεί έναν κωδικό μόνο όταν χρειαστεί και χρησιμοποιεί επιπλέον την τεχνολογία Application-Bound Encryption (ABE) ως πρόσθετη άμυνα κατά της κλοπής πληροφοριών, η οποία δεσμεύει τα κλειδιά σε μια πιστοποιημένη διεργασία του Chrome που εκτελείται ως SYSTEM.</p>

<p>Τα infostealers που στοχεύουν αποθηκευμένους κωδικούς browser χρησιμοποιούν ήδη το DPAPI (Data Protection API) για να τους αντλήσουν κατευθείαν από τον δίσκο. Το Edge προχωρά ένα βήμα παραπέρα: αντί να αφήνει απλώς το κλειδί διαθέσιμο, χρησιμοποιεί αυτό το κλειδί κατά την εκκίνηση για να αποκρυπτογραφήσει κάθε αποθηκευμένο διαπιστευτήριο και στη συνέχεια τοποθετεί όλους τους κωδικούς στη μνήμη της διεργασίας για το υπόλοιπο της συνεδρίας.</p>

<p>Οι ερευνητές ασφαλείας κατατάσσουν αυτού του είδους την ευπάθεια στην κατηγορία CWE-316, «Cleartext Storage of Sensitive Information in Memory» — μια καλά τεκμηριωμένη κατηγορία ευπαθειών που τα περισσότερα σύγχρονα συστήματα διαχείρισης διαπιστευτηρίων είναι ειδικά σχεδιασμένα να αποφεύγουν.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ιδιαίτερος κίνδυνος σε επιχειρησιακά περιβάλλοντα</h2>

<p>Η ευπάθεια επηρεάζει το Microsoft Edge σε Windows. Τα terminal servers, τα περιβάλλοντα Remote Desktop Services, τα VDI deployments και οποιοδήποτε σύστημα κοινής πρόσβασης σε Windows χαρακτηρίζονται ως οι υψηλότερου κινδύνου διαμορφώσεις.</p>

<p>Ένας εισβολέας μπορεί να χρησιμοποιήσει τα διαπιστευτήρια που κλέβει από τον browser για πλευρική κίνηση εντός δικτύου, πλαστοπροσωπία χρηστών, κλοπή προσωπικών δεδομένων ή οικονομικών πόρων, ακόμα και επιθέσεις ransomware.</p>

<p>Η αποκάλυψη αυτή έρχεται σε μια περίοδο τεκμηριωμένης έξαρσης του infostealer malware. Σύμφωνα με το Global Threat Intelligence Index της Flashpoint, η κλοπή διαπιστευτηρίων μέσω infostealers αυξήθηκε κατά 800% στο πρώτο εξάμηνο του 2025, με 1,8 δισεκατομμύρια κωδικούς κλεμμένους από 5,8 εκατομμύρια συσκευές.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η αρχική θέση της Microsoft και η αλλαγή πλεύσης</h2>

<p>Ο ερευνητής δήλωσε ότι ανέφερε το ζήτημα στη Microsoft και η επίσημη απάντηση ήταν ότι η συμπεριφορά είναι «by design» — και ότι η Microsoft ενημερώθηκε ότι θα μοιραζόταν τα ευρήματα ως responsible disclosure ώστε χρήστες και οργανισμοί να μπορούν να λάβουν τεκμηριωμένες αποφάσεις.</p>

<p>Εκπρόσωπος της Microsoft δήλωσε: «Η ασφάλεια αποτελεί θεμέλιο του Microsoft Edge. Η πρόσβαση σε δεδομένα browser όπως περιγράφεται στο αναφερόμενο σενάριο θα απαιτούσε η συσκευή να έχει ήδη παραβιαστεί. Οι σχεδιαστικές επιλογές σε αυτόν τον τομέα περιλαμβάνουν ισορρόπηση επιδόσεων, ευχρηστίας και ασφάλειας, και συνεχίζουμε να τις αξιολογούμε απέναντι στις εξελισσόμενες απειλές.»</p>

<p>Ωστόσο, σύμφωνα με την αναφορά του BleepingComputer που πυροδότησε την παρούσα είδηση, η Microsoft ανακοίνωσε ότι θα αλλάξει αυτή τη συμπεριφορά στις επόμενες εκδόσεις του Edge, σταματώντας τη φόρτωση κωδικών σε cleartext κατά την εκκίνηση.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι μπορείτε να κάνετε τώρα</h2>

<p>Η συμβουλή για οργανισμούς είναι να μειώσουν την εξάρτηση από τον browser ως αποθήκη διαπιστευτηρίων σε επιχειρησιακά πλαίσια. Αντ' αυτού, θα πρέπει να χρησιμοποιούν αφιερωμένες, διαχειριζόμενες λύσεις κωδικών πρόσβασης με ισχυρότερους ελέγχους πρόσβασης, να περιορίζουν τοπικά και διαχειριστικά δικαιώματα και να παρακολουθούν τα τερματικά, ειδικά για συμπεριφορές όπως το memory scraping.</p>

<p>Για εταιρείες που διαχειρίζονται το Edge σε στόλο Windows συσκευών, η Πολιτική Ομάδας (Group Policy) παρέχει άμεση δυνατότητα επιβολής: μεταβείτε στο User Configuration → Policies → Administrative Templates → Microsoft Edge → Password manager and protection και απενεργοποιήστε την πολιτική «Enable saving passwords to the password manager». Αυτό αποτρέπει την αποθήκευση νέων κωδικών, ενώ τα ήδη αποθηκευμένα διαπιστευτήρια παραμένουν έως ότου διαγραφούν χειροκίνητα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-edge-to-stop-loading-cleartext-passwords-in-memory-on-startup/" target="_blank">BleepingComputer – Microsoft Edge to stop loading cleartext passwords in memory on startup</a></li>
  <li><a href="https://www.darkreading.com/cyber-risk/microsoft-edge-passwords-enterprise-risk" target="_blank">Dark Reading – Microsoft Edge Stores Passwords in Process Memory, Posing Risk</a></li>
  <li><a href="https://www.windowscentral.com/microsoft/microsoft-edge-will-load-all-your-passwords-into-memory-in-plaintext-but-microsoft-says-its-not-a-security-concern" target="_blank">Windows Central – Microsoft Edge will load all your passwords into memory in plaintext</a></li>
  <li><a href="https://www.heise.de/en/news/Microsoft-Edge-Passwords-end-up-in-memory-as-plaintext-11281576.html" target="_blank">Heise Online – Microsoft Edge: Passwords end up in memory as plaintext</a></li>
  <li><a href="https://ppc.land/microsoft-edge-keeps-every-saved-password-in-cleartext-memory-at-launch/" target="_blank">PPC.land – Microsoft Edge keeps every saved password in cleartext memory at launch</a></li>
</ul>]]></description><guid isPermaLink="false">11694</guid><pubDate>Fri, 15 May 2026 15:02:19 +0000</pubDate></item><item><title>&#x397; OpenAI &#x3C7;&#x3C4;&#x3C5;&#x3C0;&#x3AE;&#x3B8;&#x3B7;&#x3BA;&#x3B5; &#x3B1;&#x3C0;&#x3CC; &#x3C4;&#x3B7;&#x3BD; &#x3B5;&#x3C0;&#x3AF;&#x3B8;&#x3B5;&#x3C3;&#x3B7; TanStack npm, &#x3B4;&#x3B9;&#x3B1;&#x3C1;&#x3C1;&#x3BF;&#x3AE; &#x3B5;&#x3C3;&#x3C9;&#x3C4;&#x3B5;&#x3C1;&#x3B9;&#x3BA;&#x3CE;&#x3BD; &#x3BA;&#x3BB;&#x3B5;&#x3B9;&#x3B4;&#x3B9;&#x3CE;&#x3BD;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-openai-%CF%87%CF%84%CF%85%CF%80%CE%AE%CE%B8%CE%B7%CE%BA%CE%B5-%CE%B1%CF%80%CF%8C-%CF%84%CE%B7%CE%BD-%CE%B5%CF%80%CE%AF%CE%B8%CE%B5%CF%83%CE%B7-tanstack-npm-%CE%B4%CE%B9%CE%B1%CF%81%CF%81%CE%BF%CE%AE-%CE%B5%CF%83%CF%89%CF%84%CE%B5%CF%81%CE%B9%CE%BA%CF%8E%CE%BD-%CE%BA%CE%BB%CE%B5%CE%B9%CE%B4%CE%B9%CF%8E%CE%BD-r11693/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778846535459.jpg.3670f1eeadb90ab6105dc16aa9f5c9da.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Δύο συσκευές υπαλλήλων της OpenAI μολύνθηκαν από κακόβουλα πακέτα npm της εκστρατείας Mini Shai-Hulud, με αποτέλεσμα κλοπή εσωτερικών διαπιστευτηρίων (credentials) από εσωτερικά αποθετήρια κώδικα.</li><li style="font-style:italic;color:rgb(255,122,0);">Η εταιρεία επιβεβαίωσε ότι δεν επηρεάστηκαν δεδομένα χρηστών, συστήματα παραγωγής ή πνευματική ιδιοκτησία, αλλά προχωρά σε αντικατάσταση πιστοποιητικών υπογραφής για Windows, macOS, iOS και Android.</li><li style="font-style:italic;color:rgb(255,122,0);">Οι χρήστες macOS πρέπει να ενημερώσουν τις εφαρμογές OpenAI πριν από τις 12 Ιουνίου 2026, οπότε τα παλαιά πιστοποιητικά ανακαλούνται οριστικά.</li></ul></div></div>

<p>Η OpenAI επιβεβαίωσε ότι δύο συσκευές υπαλλήλων της μολύνθηκαν στο πλαίσιο της ευρύτερης εκστρατείας επίθεσης στην αλυσίδα εφοδιασμού λογισμικού γνωστής ως «Mini Shai-Hulud», η οποία έπληξε το οικοσύστημα npm τη 11η Μαΐου 2026. Σύμφωνα με την OpenAI, οι επιτιθέμενοι έκλεψαν εσωτερικά διαπιστευτήρια αφού έφτασαν σε δύο συσκευές υπαλλήλων, αναγκάζοντας την εταιρεία να αντικαταστήσει τα πιστοποιητικά υπογραφής για αρκετά desktop προϊόντα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι συνέβη στις 11 Μαΐου</h2>

<p>Στις 11 Μαΐου 2026 UTC, το TanStack, μια ευρέως χρησιμοποιούμενη βιβλιοθήκη ανοιχτού κώδικα, παραβιάστηκε ως μέρος της ευρύτερης επίθεσης στην αλυσίδα εφοδιασμού λογισμικού Mini Shai-Hulud. Μεταξύ 19:20 και 19:26 UTC, το κακόβουλο λογισμικό δημοσίευσε 84 κακόβουλες εκδόσεις σε 42 πακέτα @tanstack/* του npm· εντός 48 ωρών η εκστρατεία επεκτάθηκε σε 172 πακέτα και 403 κακόβουλες εκδόσεις σε npm και PyPI, σύμφωνα με την παρακολούθηση της Mend.</p>

<p>Η παραβίαση του TanStack εκμεταλλεύτηκε αλυσίδα τριών τρωτών σημείων στο GitHub Actions: ο επιτιθέμενος δημιούργησε ένα fork του αποθετηρίου TanStack/router (μετονομασμένο σε zblgg/configuration για να αποφύγει αναζητήσεις στη λίστα fork), άνοιξε ένα pull request που ενεργοποίησε ένα workflow τύπου pull_request_target, το οποίο εκτέλεσε τον κώδικα του fork και δηλητηρίασε την κρυφή μνήμη του GitHub Actions με κακόβουλο pnpm store. Όταν νόμιμα pull requests συντηρητών συγχωνεύτηκαν αργότερα, η δηλητηριασμένη κρυφή μνήμη επαναφορτώθηκε.</p>

<p>Η επίθεση αποδίδεται από την StepSecurity στην ομάδα απειλής TeamPCP και αποτελεί την πρώτη τεκμηριωμένη περίπτωση κακόβουλου πακέτου npm που φέρει έγκυρη πιστοποίηση SLSA — ένα κρυπτογραφικό πιστοποιητικό που παράγεται από το Sigstore και υποτίθεται ότι επαληθεύει ότι ένα πακέτο δομήθηκε από αξιόπιστη πηγή. Το @tanstack/react-router μόνο δέχεται 12,7 εκατομμύρια εβδομαδιαίες λήψεις.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς επηρεάστηκε η OpenAI</h2>

<p>Η OpenAI ανέφερε ότι το περιστατικό συνέβη κατά τη διάρκεια σταδιακής εγκατάστασης νέων ελέγχων ασφαλείας στην αλυσίδα εφοδιασμού, που εισήχθησαν μετά από ένα προηγούμενο περιστατικό σχετικό με το Axios. Οι δύο συσκευές υπαλλήλων που παραβιάστηκαν δεν είχαν λάβει ακόμη τις ενημερωμένες προστασίες διαχείρισης πακέτων που θα είχαν αποκλείσει την κακόβουλη εξάρτηση.</p>

<p>Οι επιτιθέμενοι πραγματοποίησαν «δραστηριότητα εξαγωγής με εστίαση σε διαπιστευτήρια» εναντίον ενός περιορισμένου συνόλου εσωτερικών αποθετηρίων που ήταν προσβάσιμα από τις επηρεασμένες συσκευές υπαλλήλων, σύμφωνα με την OpenAI. Η εταιρεία δήλωσε ότι δεν βρέθηκαν στοιχεία ότι δεδομένα χρηστών, συστήματα παραγωγής ή πνευματική ιδιοκτησία παραβιάστηκαν, ούτε ότι το λογισμικό της άλλαξε.</p>

<p>Τα κλειδιά υπογραφής για Windows, macOS, iOS και Android επηρεάστηκαν. Όλες οι εφαρμογές επανα-υπογράφονται και κυκλοφορούν με νέα πιστοποιητικά. Μετά την οριστική ανάκληση του παλαιού πιστοποιητικού στις 12 Ιουνίου 2026, νέες λήψεις και εκκινήσεις εφαρμογών υπογεγραμμένων με το προηγούμενο πιστοποιητικό θα αποκλείονται από τις προστασίες ασφαλείας του macOS.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η ευρύτερη εκστρατεία TeamPCP</h2>

<p>Οι ερευνητές ασφαλείας αποδίδουν την εκστρατεία στην ομάδα TeamPCP, μια κυβερνοεγκληματική ομάδα με εστίαση στο cloud που εμφανίστηκε στα τέλη του 2025 και ειδικεύεται στην αυτοματοποίηση επιθέσεων στην αλυσίδα εφοδιασμού και στην εκμετάλλευση υποδομών cloud-native, συμπεριλαμβανομένων περιβαλλόντων Docker και Kubernetes. Η ομάδα TeamPCP έχει συνδεθεί επίσης με την παραβίαση του σαρωτή Trivy της Aqua Security (Μάρτιος 2026) και του πακέτου npm Bitwarden CLI (Απρίλιος 2026).</p>

<p>Αυτό που καθιστά το Mini Shai-Hulud έναν πραγματικό «σκώληκα» (worm) είναι η ικανότητά του να εξαπλώνεται αυτόνομα: μόλις κλέψει διαπιστευτήρια, τα χρησιμοποιεί για να μολύνει επιπλέον πακέτα. Η εξαγωγή κλεμμένων διαπιστευτηρίων γίνεται μέσω τριπλής αρχιτεκτονικής C2: ένα typosquat domain (git-tanstack[.]com), το αποκεντρωμένο δίκτυο μηνυμάτων Session (μέσω κόμβων getsession.org) και GitHub API dead drops όπου τα κλεμμένα tokens δημιουργούν αποθετήρια με θέματα Dune. Το κανάλι Session είναι νέο σε αυτό το κύμα και σημαντικά δυσκολότερο να διακοπεί από υποδομές βασισμένες σε domain.</p>

<p>Σύμφωνα με στοιχεία της OX Security, το περιστατικό επηρέασε πάνω από 170 πακέτα σε npm και PyPI, με συνολικές λήψεις που ξεπερνούν τα 518 εκατομμύρια. Σε ανησυχητική εξέλιξη, η TeamPCP δημοσίευσε επίσης τον πηγαίο κώδικα του Shai-Hulud στο GitHub πριν αφαιρεθεί το αποθετήριο· αντίγραφα έχουν ήδη αντιγραφεί online, δίνοντας στους κυβερνοεγκληματίες έτοιμη βάση για νέες παραλλαγές.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνουν οι χρήστες και οι developers</h2>

<p>Ως μέρος της απόκρισής της, η OpenAI προχωρά σε ενημέρωση των πιστοποιητικών ασφαλείας της, η οποία απαιτεί από όλους τους χρήστες macOS να ενημερώσουν τις εφαρμογές OpenAI στις πιο πρόσφατες εκδόσεις. Η ενημέρωση είναι διαθέσιμη μέσω in-app update ή από τους επίσημους συνδέσμους της OpenAI.</p>

<p>Για developers που έχουν χρησιμοποιήσει πακέτα @tanstack/*, θα πρέπει να ελέγξουν άμεσα για τον daemon gh-token-monitor (στο ~/Library/LaunchAgents/com.user.gh-token-monitor.plist σε macOS ή ~/.config/systemd/user/gh-token-monitor.service σε Linux) και να τον αφαιρέσουν πριν ανακαλέσουν οποιαδήποτε tokens. Στη συνέχεια να ελέγξουν αρχεία lockfile και logs CI για τις επηρεασμένες εκδόσεις, και να αλλάξουν όλα τα διαπιστευτήρια από οποιαδήποτε επηρεασμένη μηχανή ή runner — npm tokens, GitHub PATs, AWS/GCP/Azure credentials, Kubernetes service account tokens και CI/CD secrets.</p>

<p>Η OpenAI δήλωσε ότι συνεχίζει να διερευνά το περιστατικό και να παρακολουθεί για τυχόν κατάχρηση των κλεμμένων διαπιστευτηρίων. Μετά το περιστατικό με το Axios, η εταιρεία επιτάχυνε την ανάπτυξη συγκεκριμένων ελέγχων ασφαλείας, συμπεριλαμβανομένης περαιτέρω ενίσχυσης των ευαίσθητων διαπιστευτηρίων στο CI/CD pipeline, εγκατάσταση ρυθμίσεων διαχειριστή πακέτων με ελέγχους όπως minimumReleaseAge, και πρόσθετο λογισμικό ασφαλείας για επαλήθευση της προέλευσης νέων πακέτων.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.theregister.com/security/2026/05/15/openai-caught-in-tanstack-npm-supply-chain-chaos-after-employee-devices-compromised/5241019" target="_blank">The Register — OpenAI caught in TanStack npm supply chain chaos</a></li>
  <li><a href="https://openai.com/index/our-response-to-the-tanstack-npm-supply-chain-attack/" target="_blank">OpenAI — Our response to the TanStack npm supply chain attack</a></li>
  <li><a href="https://snyk.io/blog/tanstack-npm-packages-compromised/" target="_blank">Snyk — TanStack npm Packages Hit by Mini Shai-Hulud</a></li>
  <li><a href="https://www.wiz.io/blog/mini-shai-hulud-strikes-again-tanstack-more-npm-packages-compromised" target="_blank">Wiz — Mini Shai-Hulud Strikes Again: TanStack + more npm Packages Compromised</a></li>
  <li><a href="https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-a-self-spreading-supply-chain-attack-hits-the-npm-ecosystem" target="_blank">StepSecurity — TeamPCP's Mini Shai-Hulud Is Back</a></li>
  <li><a href="https://cyberscoop.com/mini-shai-hulud-supply-chain-malware-attack/" target="_blank">CyberScoop — 'Mini Shai-Hulud' malware compromises hundreds of open-source packages</a></li>
</ul>]]></description><guid isPermaLink="false">11693</guid><pubDate>Fri, 15 May 2026 12:02:20 +0000</pubDate></item></channel></rss>
