<?xml version="1.0"?>
<rss version="2.0"><channel><title>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/page/3/?d=1</link><description>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</description><language>el</language><item><title>Zero-day YellowKey: &#x3C0;&#x3B1;&#x3C1;&#x3B1;&#x3BA;&#x3AC;&#x3BC;&#x3C0;&#x3C4;&#x3B5;&#x3B9; &#x3C4;&#x3BF; BitLocker &#x3C4;&#x3C9;&#x3BD; Windows 11 &#x3BC;&#x3B5; USB stick</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/zero-day-yellowkey-%CF%80%CE%B1%CF%81%CE%B1%CE%BA%CE%AC%CE%BC%CF%80%CF%84%CE%B5%CE%B9-%CF%84%CE%BF-bitlocker-%CF%84%CF%89%CE%BD-windows-11-%CE%BC%CE%B5-usb-stick-r11690/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778817749366.jpg.be809436d4ef12363e04f3b84ff00f4e.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το exploit YellowKey, δημοσιευμένο στο GitHub στις 12 Μαΐου 2026, παρακάμπτει πλήρως το BitLocker σε Windows 11 και Windows Server 2022/2025 χρησιμοποιώντας μόνο ένα USB stick — χωρίς κωδικό, χωρίς ειδικό υλικό.</li><li style="font-style:italic;color:rgb(255,122,0);">Πολλοί ανεξάρτητοι ερευνητές ασφαλείας επαλήθευσαν ότι το exploit λειτουργεί σε ενημερωμένες εκδόσεις των Windows 11 — η Microsoft ερευνά, patch δεν έχει κυκλοφορήσει.</li><li style="font-style:italic;color:rgb(255,122,0);">Προσωρινή προστασία: ενεργοποίηση BitLocker PIN πριν από την εκκίνηση (TPM+PIN) και κωδικός BIOS για αποκλεισμό εκκίνησης από USB.</li></ul></div></div>

<p>Ένα νέο zero-day exploit με την ονομασία <strong>YellowKey</strong> κυκλοφόρησε δημόσια στις 12 Μαΐου 2026, επιτρέποντας σε οποιονδήποτε με φυσική πρόσβαση σε μηχάνημα Windows 11 να παρακάμψει πλήρως την προστασία BitLocker και να αποκτήσει πρόσβαση στα κρυπτογραφημένα δεδομένα μέσα σε δευτερόλεπτα. Ο ερευνητής που κρύβεται πίσω από τα ψευδώνυμα Chaotic Eclipse και Nightmare-Eclipse δημοσίευσε απόδειξη λειτουργίας (proof-of-concept) που επιτρέπει σε έναν εισβολέα με φυσική πρόσβαση σε μηχάνημα Windows 11 να παρακάμψει το BitLocker και να αποκτήσει απεριόριστη πρόσβαση στον αποθηκευτικό χώρο.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποια συστήματα απειλούνται</h2>

<p>Ο ερευνητής διευκρίνισε ότι επηρεάζονται μόνο τα Windows 11, Windows Server 2022 και Windows Server 2025 — όχι τα Windows 10. Τα καταναλωτικά μηχανήματα είναι ιδιαίτερα εκτεθειμένα, καθώς τα Windows 11 ενεργοποιούν το BitLocker σε λειτουργία TPM-only από προεπιλογή — δηλαδή το μηχάνημα αποκρυπτογραφεί αυτόματα κατά την εκκίνηση χωρίς να απαιτεί PIN. Το BitLocker προστατεύει εκατομμύρια μηχανήματα παγκοσμίως, σε οικιακό, εταιρικό και κυβερνητικό επίπεδο, ιδίως καθώς είναι ενεργοποιημένο από προεπιλογή στα Windows 11.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί το YellowKey</h2>

<p>Σε γενικές γραμμές, το exploit περιλαμβάνει αντιγραφή ειδικά κατασκευασμένων αρχείων "FsTx" σε USB drive ή στο EFI partition, επανεκκίνηση στο περιβάλλον αποκατάστασης των Windows (WinRE), και ενεργοποίηση ενός shell κρατώντας πατημένο το πλήκτρο CTRL. Ο ερευνητής Will Dormann διευκρίνισε ότι κατά την εκκίνηση του WinRE, τα Windows αναζητούν φακέλους FsTx στα συνδεδεμένα drives και «αναπαράγουν» τα αρχεία καταγραφής NTFS, με αποτέλεσμα να διαγράφεται το αρχείο <code>X:\Windows\System32\winpeshl.ini</code> — και αντί για το κανονικό περιβάλλον αποκατάστασης να εμφανίζεται απευθείας γραμμή εντολών CMD.EXE, με τον δίσκο ακόμα ξεκλείδωτο.</p>

<p>Ο ερευνητής σημειώνει ότι δεν απαιτείται καν USB stick: αρκεί η προσωρινή αφαίρεση του δίσκου από το στόχο, η εγγραφή του φακέλου FsTx στο EFI partition, και η επανατοποθέτησή του — το exploit ενεργοποιείται κανονικά. Ο εισβολέας δεν χρειάζεται κώδικα exploit με την κλασική έννοια, αλλά απλώς μια συγκεκριμένη δομή φακέλων και φυσική πρόσβαση στη συσκευή.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ανεξάρτητη επαλήθευση και αντιδράσεις ερευνητών</h2>

<p>Αρκετοί ερευνητές ασφαλείας, μεταξύ των οποίων οι Kevin Beaumont, KevTheHermit και Will Dormann, δοκίμασαν το exploit και επιβεβαίωσαν ότι λειτουργεί ακόμα και στις πιο πρόσφατες εκδόσεις των Windows 11. Ο Rik Ferguson, VP ασφαλείας στη Forescout, δήλωσε χαρακτηριστικά: «Αν [ο ισχυρισμός] ευσταθεί, ένα κλεμμένο laptop παύει να είναι πρόβλημα υλικού και γίνεται υπόθεση γνωστοποίησης παραβίασης δεδομένων.»</p>

<p>Παρά την απαίτηση φυσικής πρόσβασης, ο Gavin Knapp, επικεφαλής αναλυτής κυβερνοαπειλών στη Bridewell, δήλωσε στο The Register ότι το YellowKey παραμένει «τεράστιο πρόβλημα ασφαλείας για τους οργανισμούς που χρησιμοποιούν BitLocker».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το ερώτημα του backdoor</h2>

<p>Ο ερευνητής υποστηρίζει ότι το στοιχείο που ευθύνεται για το σφάλμα δεν απαντάται πουθενά αλλού (ούτε στο διαδίκτυο) εκτός από την εικόνα WinRE, ενώ το ίδιο στοιχείο υπάρχει με το ίδιο ακριβώς όνομα σε μια κανονική εγκατάσταση Windows, αλλά χωρίς τις λειτουργίες που ενεργοποιούν την παράκαμψη του BitLocker. Ο Nightmare-Eclipse υπαινίχθηκε ότι το YellowKey λειτουργεί ως backdoor εισαγμένο από τη Microsoft, αν και οι ειδικοί που μίλησαν στο The Register επισήμαναν ότι αυτό είναι αδύνατο να επαληθευτεί με βάση τα διαθέσιμα στοιχεία.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">TPM+PIN: μερική, όχι πλήρης λύση</h2>

<p>Ο Chaotic Eclipse προειδοποίησε ότι το YellowKey λειτουργεί και σε συσκευές προστατευμένες με TPM PIN, αλλά απέσχε από τη δημοσίευση του αντίστοιχου PoC. Ο Dormann διευκρίνισε ότι, επειδή το exploit αξιοποιεί τη λειτουργία αυτόματης αποκρυπτογράφησης κατά την εκκίνηση, το τρέχον PoC του YellowKey δεν λειτουργεί σε διαμορφώσεις TPM+PIN. Ωστόσο, η παραλλαγή TPM+PIN παραμένει ανεπιβεβαίωτη ως προς την αποτελεσματικότητά της από ανεξάρτητους ερευνητές.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιος κρύβεται πίσω από το YellowKey — και τι ακολουθεί</h2>

<p>Το YellowKey και το GreenPlasma είναι τα πιο πρόσφατα από μια σειρά πέντε zero-day ευπαθειών Windows που ο ερευνητής έχει αποκαλύψει φέτος. Όταν ο Nightmare-Eclipse κυκλοφόρησε το BlueHammer (CVE-2026-32201) — που διορθώθηκε από τη Microsoft τον Απρίλιο — περιγράφηκε ως δυσαρεστημένος ερευνητής, για τον οποίο κυκλοφορούν φήμες ότι είναι πρώην υπάλληλος της Microsoft.</p>

<p>Ο Chaotic Eclipse υποσχέθηκε και μια «μεγάλη έκπληξη» για τη Microsoft, που θα συμπίπτει με την επόμενη ενημέρωση Patch Tuesday του Ιουνίου 2026. Ισχυρίζεται ότι διαθέτει «νεκρό μάνταλο» με περισσότερα έτοιμα exploits, και ο ερευνητής έχει τηρήσει κάθε προηγούμενη απειλή του.</p>

<p>Παράλληλα, η γαλλική εταιρεία κυβερνοασφάλειας Intrinsec παρουσίασε μια ξεχωριστή αλυσίδα επίθεσης κατά του BitLocker που αξιοποιεί υποβάθμιση του boot manager μέσω του CVE-2025-48804 (βαθμολογία CVSS: 6,8), παρακάμπτοντας την κρυπτογράφηση σε πλήρως ενημερωμένα συστήματα Windows 11 σε λιγότερο από πέντε λεπτά.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι μπορείτε να κάνετε τώρα</h2>

<p>Patch δεν υπάρχει. Σύμφωνα με πληροφορίες που κυκλοφορούν σε κύκλους αναλυτών κυβερνοαπειλών, το YellowKey μπορεί να περιοριστεί με ενεργοποίηση PIN για το BitLocker και κωδικό κλειδώματος BIOS. Το δεύτερο σημείο είναι κρίσιμο: αν αποκλείσετε την εκκίνηση από USB στο BIOS, αποκλείεται και αυτό το exploit. Η Microsoft δήλωσε ότι «υποστηρίζει την υπεύθυνη γνωστοποίηση ευπαθειών, μια ευρέως υιοθετημένη πρακτική που εξασφαλίζει ότι τα ζητήματα διερευνώνται προσεκτικά και αντιμετωπίζονται πριν από τη δημόσια αποκάλυψη».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://arstechnica.com/security/2026/05/zero-day-exploit-completely-defeats-default-windows-11-bitlocker-protections/" target="_blank">Ars Technica — Zero-day exploit completely defeats default Windows 11 BitLocker protections</a></li>
  <li><a href="https://www.securityweek.com/researcher-drops-yellowkey-greenplasma-windows-zero-days/" target="_blank">SecurityWeek — Researcher Drops YellowKey, GreenPlasma Windows Zero-Days</a></li>
  <li><a href="https://www.bleepingcomputer.com/news/security/windows-bitlocker-zero-day-gives-access-to-protected-drives-poc-released/" target="_blank">BleepingComputer — Windows BitLocker zero-day gives access to protected drives, PoC released</a></li>
  <li><a href="https://www.theregister.com/security/2026/05/13/disgruntled-researcher-releases-two-more-microsoft-zero-days/5239758" target="_blank">The Register — Disgruntled researcher releases two more Microsoft zero-days</a></li>
  <li><a href="https://www.xda-developers.com/new-windows-11-bitlocker-bypass-needs-usb-stick-researcher-backdoor/" target="_blank">XDA Developers — A new Windows 11 BitLocker bypass only needs a USB stick</a></li>
  <li><a href="https://github.com/Nightmare-Eclipse/YellowKey" target="_blank">GitHub — Nightmare-Eclipse/YellowKey (PoC repository)</a></li>
</ul>]]></description><guid isPermaLink="false">11690</guid><pubDate>Fri, 15 May 2026 04:02:34 +0000</pubDate></item><item><title>Google &#x3C3;&#x3C4;&#x3B1;&#x3BC;&#x3AC;&#x3C4;&#x3B7;&#x3C3;&#x3B5; &#x3C4;&#x3BF; &#x3C0;&#x3C1;&#x3CE;&#x3C4;&#x3BF; &#x3C0;&#x3B1;&#x3B3;&#x3BA;&#x3BF;&#x3C3;&#x3BC;&#x3AF;&#x3C9;&#x3C2; zero-day exploit &#x3C6;&#x3C4;&#x3B9;&#x3B1;&#x3B3;&#x3BC;&#x3AD;&#x3BD;&#x3BF; &#x3B1;&#x3C0;&#x3CC; AI</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/google-%CF%83%CF%84%CE%B1%CE%BC%CE%AC%CF%84%CE%B7%CF%83%CE%B5-%CF%84%CE%BF-%CF%80%CF%81%CF%8E%CF%84%CE%BF-%CF%80%CE%B1%CE%B3%CE%BA%CE%BF%CF%83%CE%BC%CE%AF%CF%89%CF%82-zero-day-exploit-%CF%86%CF%84%CE%B9%CE%B1%CE%B3%CE%BC%CE%AD%CE%BD%CE%BF-%CE%B1%CF%80%CF%8C-ai-r11674/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778644943289.jpg.47afb9a90856652497d94bc74f140f1c.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το Google Threat Intelligence Group (GTIG) ανακοίνωσε στις 11 Μαΐου 2026 ότι εντόπισε και ανέχαιτισε το πρώτο παγκοσμίως zero-day exploit που αναπτύχθηκε με τη βοήθεια AI, σχεδιασμένο να παρακάμπτει τον έλεγχο ταυτότητας δύο παραγόντων (2FA).</li><li style="font-style:italic;color:rgb(255,122,0);">Η ταυτότητα του AI μοντέλου που χρησιμοποιήθηκε παραμένει άγνωστη· το GTIG αποκλείει Gemini και Anthropic Mythos, ενώ το Python script περιείχε χαρακτηριστικά γνωρίσματα κώδικα παραγόμενου από γλωσσικό μοντέλο.</li><li style="font-style:italic;color:rgb(255,122,0);">Η έγκαιρη αποκάλυψη και η ενημέρωση του προμηθευτή με patch απέτρεψαν μαζική εκστρατεία εκμετάλλευσης· το εργαλείο-στόχος παραμένει αδημοσίευτο.</li></ul></div></div>

<p>Το <strong>Google Threat Intelligence Group (GTIG)</strong> δημοσίευσε στις 11 Μαΐου 2026 έκθεση στην οποία για πρώτη φορά επισημαίνει ότι εντόπισε κυβερνοεγκληματία που χρησιμοποίησε zero-day exploit που πιστεύεται ότι αναπτύχθηκε με AI. Ο εγκληματίας-απειλή σχεδίαζε να το χρησιμοποιήσει σε μαζική εκστρατεία εκμετάλλευσης, αλλά η έγκαιρη αντίδραση της Google ενδέχεται να απέτρεψε τη χρήση του.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ακριβώς έκανε το exploit</h2>

<p>Η ανάλυση των εκμεταλλεύσεων που συσχετίζονται με την εκστρατεία εντόπισε ένα zero-day που υλοποιήθηκε σε Python script και επιτρέπει την παράκαμψη του ελέγχου ταυτότητας δύο παραγόντων (2FA) σε δημοφιλές open-source, web-based εργαλείο διαχείρισης συστημάτων. Πιο συγκεκριμένα, το πρόβλημα εντοπίστηκε στο γεγονός ότι οι προγραμματιστές είχαν hardcode έναν κανόνα εμπιστοσύνης στη ροή ελέγχου ταυτότητας, δημιουργώντας ένα κενό που οι επιτιθέμενοι μπορούσαν να εκμεταλλευτούν για να παρακάμψουν τους ελέγχους 2FA.</p>

<p>Το ίδιο το σφάλμα ήταν ένα σημασιολογικό λογικό λάθος — ο προγραμματιστής είχε hardcode μια παραδοχή εμπιστοσύνης στη ροή ελέγχου ταυτότητας, δημιουργώντας αντίφαση με τη λογική επιβολής του 2FA που τα παραδοσιακά εργαλεία ασφαλείας δεν εντόπισαν, αλλά που το AI εντόπισε διαβάζοντας την πρόθεση του προγραμματιστή. Αυτού του είδους τα λογικά λάθη υψηλού επιπέδου είναι ακριβώς αυτό που τα σύγχρονα AI μοντέλα αρχίζουν να εντοπίζουν αξιόπιστα· σύμφωνα με το GTIG, «τα frontier LLMs υπερέχουν στον εντοπισμό τέτοιων λαθών υψηλού επιπέδου και hardcoded στατικών ανωμαλιών».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς αποδείχτηκε η εμπλοκή AI</h2>

<p>Με βάση τη δομή και το περιεχόμενο του Python exploit, το GTIG έχει υψηλή βεβαιότητα ότι ο αντίπαλος χρησιμοποίησε AI μοντέλο για να εντοπίσει και να οπλοποιήσει την ευπάθεια· «το script περιέχει πληθώρα εκπαιδευτικών docstrings, συμπεριλαμβανομένου ενός hallucinated CVSS score, και χρησιμοποιεί δομημένη, βιβλιογραφική Pythonic μορφή χαρακτηριστική των δεδομένων εκπαίδευσης LLM». Ένα «hallucinated» CVSS score είναι ένα αυθαίρετο σκορ σοβαρότητας που επινόησε το AI και δεν αντιστοιχεί σε καμία πραγματική καταχώρηση στις επίσημες βάσεις δεδομένων ευπαθειών.</p>

<p>Ο κώδικας περιείχε εκπαιδευτικά docstrings, hallucinated βαθμολογία σοβαρότητας CVSS, αναλυτικά μενού βοήθειας και καθαρή, δομημένη μορφοποίηση χαρακτηριστική των δεδομένων εκπαίδευσης γλωσσικών μοντέλων — στοιχεία που ένας ανθρώπινος προγραμματιστής εργαλείου επίθεσης δεν θα συμπεριελάμβανε.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιο AI χρησιμοποιήθηκε και ποιος ήταν πίσω από την επίθεση</h2>

<p>Το GTIG δηλώνει ότι δεν πιστεύει πως χρησιμοποιήθηκε το Gemini· βάσει της δομής και του περιεχομένου των exploit, έχει υψηλή βεβαιότητα ότι ο εκτελεστής πιθανότατα αξιοποίησε κάποιο AI μοντέλο για την ανακάλυψη και οπλοποίηση της ευπάθειας. Η εταιρεία επιμένει ότι ούτε το Gemini ούτε το Mythos της Anthropic εμπλέκονται, αλλά το ίδιο το exploit φαίνεται ύποπτα μηχανοποιημένο. Το συγκεκριμένο AI μοντέλο δεν αναγνωρίστηκε.</p>

<p>Στο πλαίσιο αυτής της εκστρατείας, παρατηρήθηκαν著名οι εγκληματίες του κυβερνοχώρου να συνεργάζονται για να σχεδιάσουν μαζική επιχείρηση εκμετάλλευσης ευπαθειών. Το GTIG δεν αποκάλυψε δημόσια το όνομα της ομάδας. Η Google συνεργάστηκε με τον θιγόμενο προμηθευτή για την υπεύθυνη αποκάλυψη της ευπάθειας και την έκδοση patch, ενώ δεν αποκάλυψε το όνομα του εργαλείου.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η ευρύτερη εικόνα: κρατικοί και εγκληματικοί φορείς</h2>

<p>Η συγκεκριμένη υπόθεση δεν είναι απομονωμένη. Εκτός από αυτή την περίπτωση, η Google σημειώνει ότι Κινέζοι και Βορειοκορεατικοί χάκερ — μεταξύ των οποίων οι APT27, APT45, UNC2814, UNC5673 και UNC6201 — έχουν χρησιμοποιήσει AI μοντέλα για ανακάλυψη ευπαθειών και ανάπτυξη exploit. Ειδικότερα, η βορειοκορεατική ομάδα APT45 απέστειλε χιλιάδες επαναληπτικά ερωτήματα για αναδρομική ανάλυση CVE και επαλήθευση exploit PoC — «αποτέλεσμα που θα ήταν αδύνατο να διαχειριστεί χωρίς AI».</p>

<p>Ρώσοι φορείς παρατηρήθηκαν επίσης να χρησιμοποιούν AI-παραγόμενο παραπλανητικό κώδικα για απόκρυψη κακόβουλου λογισμικού όπως τα CANFAIL και LONGSTREAM. Παράλληλα, η Google προειδοποιεί ότι οι εγκληματίες εκβιομηχανίζουν τώρα την πρόσβαση σε premium AI μοντέλα μέσω αυτοματοποιημένης δημιουργίας λογαριασμών, proxy relay και υποδομών ομαδοποίησης λογαριασμών.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">«Η κούρσα έχει ήδη αρχίσει»</h2>

<p>Ο John Hultquist, επικεφαλής αναλυτής του GTIG, επέμεινε στη σοβαρότητα της κατάστασης: «Υπάρχει μια παρανόηση ότι η κούρσα AI για ευπάθειες είναι επικείμενη. Η πραγματικότητα είναι ότι έχει ήδη αρχίσει. Για κάθε zero-day που μπορούμε να ανιχνεύσουμε σε AI, υπάρχουν πιθανώς πολλά ακόμα εκεί έξω».</p>

<p>Η Google επισημαίνει ότι λάθη στην υλοποίηση του exploit πιθανότατα παρεμπόδισαν τα σχέδια των εγκληματιών αυτή τη φορά, αλλά αυτό μπορεί να μην ισχύει για πολύ ακόμα. Το εμπόδιο εισόδου για εξελιγμένη ανάπτυξη exploit έχει μειωθεί σημαντικά· έως τώρα, η δημιουργία ενός zero-day απαιτούσε βαθιά εξειδίκευση σε reverse engineering, έρευνα ευπαθειών και ανάπτυξη exploit.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
<li><a href="https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access" target="_blank">Google Cloud Blog – GTIG: Adversaries Leverage AI for Vulnerability Exploitation (11 Μαΐου 2026)</a></li>
<li><a href="https://www.extremetech.com/internet/google-says-it-stopped-the-worlds-first-aibuilt-zero-day-exploit" target="_blank">ExtremeTech – Google Says It Stopped the World's First AI-Built Zero-Day Exploit</a></li>
<li><a href="https://thehackernews.com/2026/05/hackers-used-ai-to-develop-first-known.html" target="_blank">The Hacker News – Hackers Used AI to Develop First Known Zero-Day 2FA Bypass</a></li>
<li><a href="https://www.theregister.com/ai-ml/2026/05/11/google-says-criminals-used-ai-built-zero-day-in-planned-mass-hack-spree/5237982" target="_blank">The Register – Google says criminals used AI-built zero-day in planned mass hack spree</a></li>
<li><a href="https://www.bleepingcomputer.com/news/security/google-hackers-used-ai-to-develop-zero-day-exploit-for-web-admin-tool/" target="_blank">BleepingComputer – Google: Hackers used AI to develop zero-day exploit for web admin tool</a></li>
<li><a href="https://www.axios.com/2026/05/12/ai-hacking-found-google-report" target="_blank">Axios – AI-assisted hacking is already here, Google warns</a></li>
</ul>]]></description><guid isPermaLink="false">11674</guid><pubDate>Wed, 13 May 2026 04:02:34 +0000</pubDate></item><item><title>&#x39A;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3B7; &#x3B5;&#x3C0;&#x3AF;&#x3B8;&#x3B5;&#x3C3;&#x3B7; &#xAB;&#x3B4;&#x3B7;&#x3BB;&#x3B7;&#x3C4;&#x3B7;&#x3C1;&#x3AF;&#x3B1;&#x3C3;&#x3B5;&#xBB; 84 &#x3AD;&#x3BA;&#x3B4;&#x3BF;&#x3C3;&#x3B5;&#x3B9;&#x3C2; TanStack npm packages</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%B7-%CE%B5%CF%80%CE%AF%CE%B8%CE%B5%CF%83%CE%B7-%C2%AB%CE%B4%CE%B7%CE%BB%CE%B7%CF%84%CE%B7%CF%81%CE%AF%CE%B1%CF%83%CE%B5%C2%BB-84-%CE%AD%CE%BA%CE%B4%CE%BF%CF%83%CE%B5%CE%B9%CF%82-tanstack-npm-packages-r11671/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778598147206.jpg.e24690ead4e20205c23bf0d238718186.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η ομάδα TeamPCP δημοσίευσε 84 κακόβουλες εκδόσεις σε 42 @tanstack/* npm packages μέσα σε μόλις 6 λεπτά, εκμεταλλευόμενη τριπλή αλυσίδα ευπαθειών στο GitHub Actions — χωρίς να κλέψει ούτε ένα npm token.</li><li style="font-style:italic;color:rgb(255,122,0);">Πρόκειται για την πρώτη τεκμηριωμένη επίθεση όπου κακόβουλα npm packages φέρουν έγκυρες SLSA Build Level 3 πιστοποιήσεις προέλευσης, καθιστώντας τα αδύνατα να διακριθούν από νόμιμες εκδόσεις.</li><li style="font-style:italic;color:rgb(255,122,0);">Όποιος εκτέλεσε npm install σε @tanstack/*, @uipath/*, @mistralai/* ή @draftlab/* packages στις 11 Μαΐου 2026 πρέπει να θεωρήσει το σύστημά του εκτεθειμένο και να ανανεώσει άμεσα όλα τα credentials.</li></ul></div></div>

<p>Στις 11 Μαΐου 2026, μεταξύ 19:20 και 19:26 UTC, ένας εισβολέας δημοσίευσε 84 κακόβουλες εκδόσεις σε 42 @tanstack/* npm packages συνδυάζοντας το μοτίβο «Pwn Request» μέσω <code>pull_request_target</code>, δηλητηρίαση της κρυφής μνήμης GitHub Actions μέσω fork, και εξαγωγή OIDC token από τη μνήμη του runner. Κανένα npm token δεν εκλάπη και η ροή εργασίας δημοσίευσης npm δεν παραβιάστηκε άμεσα.</p>

<p>Η παραβίαση έχει λάβει τον κωδικό CVE-2026-45321 με βαθμολογία CVSS 9.6 στα 10 — κατηγορία «Κρίσιμη». Το @tanstack/react-router μόνο του λαμβάνει πάνω από 12,7 εκατομμύρια εβδομαδιαίες λήψεις σύμφωνα με το npm API.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς στήθηκε η επίθεση: τριπλή αλυσίδα ευπαθειών</h2>

<p>Στις 10 Μαΐου 2026, ο εισβολέας δημιούργησε ένα fork του TanStack/router υπό τον λογαριασμό zblgg (GitHub ID 127806521), δίνοντάς του σκόπιμα το όνομα zblgg/configuration για να αποφύγει τις αναζητήσεις στη λίστα fork. Η κακόβουλη δέσμευση κώδικα έφερε ψεύτικη ταυτότητα <code>claude &lt;claude@users.noreply.github.com&gt;</code>, πλαστογραφώντας το GitHub App του Anthropic Claude.</p>

<p>Μια μοναδική κακόβουλη δέσμευση πρόσθεσε ένα obfuscated JavaScript payload μεγέθους 2,3 MB. Στη συνέχεια, ο εισβολέας άνοιξε ένα pull request που ενεργοποίησε workflows τύπου <code>pull_request_target</code> — ένας τύπος trigger στο GitHub Actions που εκτελείται με δικαιώματα του βασικού repository ακόμα και για fork PRs — και τον χρησιμοποίησε για να δηλητηριάσει τη διαμοιρασμένη κρυφή μνήμη Actions με ένα κακόβουλο pnpm dependency store.</p>

<p>Ο κώδικας που ελέγχονταν από τον εισβολέα δηλητηρίασε την κρυφή μνήμη του pnpm store με μια καταχώριση που αντιστοιχούσε στο hash που αναζητεί η νόμιμη ροή εργασίας κυκλοφορίας. Όπως επισημαίνει το postmortem του TanStack, το <code>actions/cache@v5</code> χρησιμοποιεί εσωτερικό token runner για αποθήκευση cache — όχι το <code>GITHUB_TOKEN</code> — οπότε ο ορισμός <code>permissions: contents: read</code> δεν εμποδίζει την αλλοίωσή του.</p>

<p>Τελικά, ο κακόβουλος κώδικας εξήγαγε OIDC tokens απευθείας από τη μνήμη του GitHub Actions runner μέσω <code>/proc/&lt;pid&gt;/mem</code>. Με αυτά τα tokens, ο εισβολέας δημοσίευσε τις κακόβουλες εκδόσεις packages χωρίς να χρειαστεί ποτέ να κλέψει npm credentials.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ιστορικό πρώτο: έγκυρη πιστοποίηση SLSA σε κακόβουλα packages</h2>

<p>Πρόκειται για εξαιρετικά σπάνια κλιμάκωση: τα παραβιασμένα packages φέρουν έγκυρες SLSA Build Level 3 πιστοποιήσεις προέλευσης, καθιστώντας αυτήν την πρώτη τεκμηριωμένη περίπτωση npm worm που παράγει εγκύρως πιστοποιημένα κακόβουλα packages.</p>

<p>Η SLSA provenance είναι ένα κρυπτογραφικό πιστοποιητικό που παράγεται από το Sigstore και προορίζεται να επαληθεύει ότι ένα package κατασκευάστηκε από αξιόπιστη πηγή. Η επίθεση κατάχρησε το «trusted publishing», επιτρέποντας στον κώδικα που ελέγχεται από τον εισβολέα να αξιοποιήσει τις άδειες OIDC για να «εκδώσει» ένα βραχύβιο publish token κατά τη διάρκεια της κατασκευής και να δημοσιεύσει τα packages χωρίς να κλέψει npm token.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι κάνει το κακόβουλο λογισμικό</h2>

<p>Το κακόβουλο λογισμικό κλέβει credentials από πάνω από 100 διαδρομές αρχείων — κλειδιά cloud, SSH keys, npm tokens, GitHub tokens, πορτοφόλια κρυπτονομισμάτων, ακόμα και ρυθμίσεις εργαλείων AI — και εξάγει τα πάντα μέσω του Session Protocol CDN και του GraphQL API του GitHub.</p>

<p>Η εξαγωγή κλεμμένων credentials γίνεται μέσω τριών παράλληλων καναλιών: ένα typosquat domain (<code>git-tanstack[.]com</code>), το αποκεντρωμένο δίκτυο του Session messenger, και GitHub API dead drops μέσω κλεμμένων tokens.</p>

<p>Στις μηχανές προγραμματιστών, το κακόβουλο λογισμικό εγκαθιστά έναν μόνιμο daemon <code>gh-token-monitor</code> (μέσω macOS LaunchAgent ή Linux systemd) που ελέγχει το GitHub κάθε 60 δευτερόλεπτα. Αν λάβει σφάλμα 40X λόγω ανάκλησης token, ο monitor επιχειρεί εκτέλεση της εντολής <code>rm -rf ~/</code>. Ο daemon τερματίζεται αυτόματα μετά από 24 ώρες αν δεν ενεργοποιηθεί η καταστροφική ρουτίνα.</p>

<p>Όπως και στις προηγούμενες παραλλαγές Mini Shai-Hulud, το κακόβουλο λογισμικό ελέγχει αν το σύστημα είναι ρυθμισμένο για ρωσική γλώσσα και τερματίζεται χωρίς να εξάγει δεδομένα αν αυτό ισχύει. Σύμφωνα με την ανάλυση της Microsoft για το κακόβουλο mistralai PyPI package, το malware έχει έναν παραπλανητικό κλάδο που περιγράφει υποθετικές ρουτίνες σε άλλα περιβάλλοντα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ο ρόλος της TeamPCP και η ευρύτερη εκστρατεία Mini Shai-Hulud</h2>

<p>Η TeamPCP, στην οποία αποδίδει την επίθεση η StepSecurity, είναι επίσης υπεύθυνη για την παραβίαση του Trivy scanner της Aqua Security (Μάρτιος 2026) και του Bitwarden CLI npm package (Απρίλιος 2026).</p>]]></description><guid isPermaLink="false">11671</guid><pubDate>Tue, 12 May 2026 15:03:16 +0000</pubDate></item><item><title>Dirty Frag: &#x394;&#x3B5;&#x3CD;&#x3C4;&#x3B5;&#x3C1;&#x3B7; &#x3C3;&#x3BF;&#x3B2;&#x3B1;&#x3C1;&#x3AE; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B1; Linux &#x3C3;&#x3B5; &#x3B4;&#x3CD;&#x3BF; &#x3B5;&#x3B2;&#x3B4;&#x3BF;&#x3BC;&#x3AC;&#x3B4;&#x3B5;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/dirty-frag-%CE%B4%CE%B5%CF%8D%CF%84%CE%B5%CF%81%CE%B7-%CF%83%CE%BF%CE%B2%CE%B1%CF%81%CE%AE-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B1-linux-%CF%83%CE%B5-%CE%B4%CF%8D%CE%BF-%CE%B5%CE%B2%CE%B4%CE%BF%CE%BC%CE%AC%CE%B4%CE%B5%CF%82-r11668/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778572936034.jpg.d801071f0a4eb23d4f781e25413b5311.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το «Dirty Frag» συνδυάζει δύο ευπάθειες του Linux kernel (CVE-2026-43284 και CVE-2026-43500) που επιτρέπουν σε μη προνομιούχο χρήστη να αποκτήσει πλήρη root πρόσβαση σε σχεδόν κάθε Linux διανομή.</li><li style="font-style:italic;color:rgb(255,122,0);">Δημόσιο proof-of-concept exploit κυκλοφορεί ήδη — είναι ντετερμινιστικό, δεν προκαλεί crashes και λειτουργεί με μία μόνο εντολή. Η Microsoft επιβεβαιώνει περιορισμένη δραστηριότητα εκμετάλλευσής του στην πράξη.</li><li style="font-style:italic;color:rgb(255,122,0);">Patches κυκλοφόρησαν για τα περισσότερα distros — η άμεση εγκατάστασή τους είναι υποχρεωτική, ιδιαίτερα σε περιβάλλοντα με διαμοιρασμένους servers ή containers.</li></ul></div></div>

<p>Μια εβδομάδα μετά το «Copy Fail», το Linux δέχεται νέο χτύπημα. Ο ερευνητής Hyunwoo Kim αποκάλυψε μια δεύτερη ευπάθεια κλιμάκωσης προνομίων στον πυρήνα Linux στην ίδια ευρεία περιοχή — IPsec ESP και rxrpc — και της έδωσε το όνομα Dirty Frag. Η δημόσια αποκάλυψη έγινε στις 7 Μαΐου 2026.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ακριβώς είναι το Dirty Frag</h2>

<p>Το Dirty Frag συνδυάζει δύο διακριτές ευπάθειες με ξεχωριστά CVE: το CVE-2026-43284 καλύπτει το IPsec ESP (esp4/esp6) και το CVE-2026-43500 καλύπτει το rxrpc. Το σφάλμα βρίσκεται στα μονοπάτια αποκρυπτογράφησης esp4, esp6 και rxrpc: όταν ένα socket buffer φέρει paged fragments που δεν ανήκουν αποκλειστικά στον πυρήνα (π.χ. pipe pages που συνδέονται μέσω splice/sendfile/MSG_SPLICE_PAGES), το μονοπάτι λήψης αποκρυπτογραφεί απευθείας πάνω σε αυτές τις εξωτερικά αποθηκευμένες σελίδες, εκθέτοντας ή καταστρέφοντας plaintext που κρατά ακόμα αναφορά ένας μη προνομιούχος process.</p>

<p>Όπως εξηγεί ο αναλυτής του SANS ISC Yee Ching Tok, το ενδιαφέρον στοιχείο είναι ότι οι δύο υπο-ευπάθειες καλύπτουν η μία τα τυφλά σημεία της άλλης: μεμονωμένα, ούτε το xfrm-ESP Page-Cache Write ούτε το RxRPC Page-Cache Write παρέχει αρκετά αξιόπιστο primitive για πλήρη root escalation. Συνδυασμένα, όμως, το chained exploit επιτυγχάνει άμεσα root στις περισσότερες διανομές.</p>

<p>Το CVE-2026-43284 αξιολογείται από το kernel.org CNA με βαθμολογία CVSS 3.1 ίση με 8.8 (HIGH). Το CVE-2026-43500 αξιολογείται από την Canonical με CVSS 3.1 βαθμολογία 7.8, επίσης βαρύτητας HIGH.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το exploit είναι δημόσιο και λειτουργεί αξιόπιστα</h2>

<p>Υπάρχει ήδη λειτουργικό δημόσιο proof-of-concept (PoC): οποιοσδήποτε μη προνομιούχος τοπικός χρήστης μπορεί να το χρησιμοποιήσει για να αποκτήσει root με μία μόνο εντολή. Το exploit χαρακτηρίζεται ως ντετερμινιστικό — λειτουργεί με τον ίδιο τρόπο κάθε φορά και σε διαφορετικές διανομές — και δεν προκαλεί crashes, καθιστώντας το ιδιαίτερα δυσανίχνευτο.</p>

<p>Σύμφωνα με τη Microsoft, «το Dirty Frag είναι αξιοσημείωτο διότι εισάγει πολλαπλά μονοπάτια επίθεσης στον kernel που εμπλέκουν τα στοιχεία δικτύωσης rxrpc και esp/xfrm, βελτιώνοντας την αξιοπιστία της εκμετάλλευσης». Αντί να βασίζεται σε στενά χρονικά παράθυρα ή ασταθείς συνθήκες corruption, το Dirty Frag έχει σχεδιαστεί για να αυξάνει τη συνέπειά του σε ευάλωτα περιβάλλοντα.</p>

<p>Η εκμετάλλευση είναι εφικτή μετά από αρχική πρόσβαση μέσω SSH, web shells, containers ή λογαριασμών χαμηλών προνομίων. Το Microsoft Defender παρακολουθεί περιορισμένη δραστηριότητα εκμετάλλευσης στην πράξη και παρέχει κάλυψη ανίχνευσης για απόπειρες εκμετάλλευσης.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η σχέση με το Copy Fail και η σπασμένη εμπάργο</h2>

<p>Το Dirty Frag περιγράφεται ως διάδοχος του Copy Fail (CVE-2026-31431, CVSS score: 7.8), μιας ευπάθειας κλιμάκωσης προνομίων στον Linux kernel που έχει τεθεί ήδη υπό ενεργητική εκμετάλλευση. Κρίσιμη λεπτομέρεια: «Το Dirty Frag μπορεί να ενεργοποιηθεί ανεξάρτητα από την παρουσία του module algif_aead», υποστηρίζει ο ερευνητής. «Με άλλα λόγια, ακόμα και σε συστήματα όπου έχει εφαρμοστεί η γνωστή αντιμετώπιση του Copy Fail (blacklist algif_aead), το Linux παραμένει ευάλωτο στο Dirty Frag.»</p>

<p>Σύμφωνα με τη δημόσια αποκάλυψη του Hyunwoo Kim στο oss-security, το εμπάργο υπεύθυνης γνωστοποίησης παραβιάστηκε από τρίτο μέρος πριν οι διανομές προλάβουν να συντονίσουν τις αποκρίσεις τους, με αποτέλεσμα να μην υπάρχουν εκχωρημένα CVE identifiers κατά τον χρόνο δημόσιας αποκάλυψης και ένα λειτουργικό exploit να κυκλοφορεί ελεύθερα.</p>

<p>Σύμφωνα με τον ερευνητή, η ευπάθεια xfrm-ESP Page-Cache Write εισήχθη σε commit του πηγαίου κώδικα τον Ιανουάριο του 2017, ενώ η ευπάθεια RxRPC Page-Cache Write εισήχθη τον Ιούνιο του 2023. Αυτό σημαίνει ότι το πρώτο σφάλμα βρισκόταν κρυμμένο στον πυρήνα για περίπου εννέα χρόνια.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιες διανομές επηρεάζονται</h2>

<p>Οι ευπάθειες επηρεάζουν πολλαπλές Linux διανομές, συμπεριλαμβανομένων όλων των εκδόσεων Ubuntu. Στη λίστα των επηρεαζόμενων συστημάτων περιλαμβάνονται τα Red Hat Enterprise Linux, AlmaLinux, Debian, Ubuntu, Fedora, Arch Linux, CentOS, CloudLinux, Amazon Linux, και άλλα.</p>

<p>Η Ubuntu διευκρινίζει ότι σε hosts που δεν εκτελούν container workloads, η ευπάθεια επιτρέπει σε τοπικό χρήστη να κλιμακώσει τα προνόμιά του σε root. Σε περιβάλλοντα με containers που εκτελούν φορτία εργασίας τρίτων, η ευπάθεια μπορεί επιπλέον να διευκολύνει σενάρια διαφυγής από container.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Patches και προσωρινές αντιμετωπίσεις</h2>

<p>Ο Linux Kernel Organization κυκλοφόρησε patches για το CVE-2026-43284 στις 8 Μαΐου 2026. Οι patched πυρήνες κυκλοφόρησαν στα production repositories/mirrors — δεν απαιτείται πλέον ενεργοποίηση testing repo. Για τους χρήστες AlmaLinux και RHEL-based διανομών, αρκεί η εκτέλεση <code>sudo dnf clean metadata &amp;&amp; sudo dnf upgrade</code> ακολουθούμενη από επανεκκίνηση.</p>

<p>Για συστήματα όπου η εγκατάσταση patch δεν είναι άμεσα εφικτή, προτείνεται η απενεργοποίηση των ευάλωτων modules μέσω αρχείου modprobe, ακολουθούμενη από αναδημιουργία των initramfs images για να αποτραπεί η φόρτωσή τους κατά την εκκίνηση. Εναλλακτικά, σε περιβάλλοντα όπου το IPsec πρέπει να παραμείνει λειτουργικό, η ESP παραλλαγή (CVE-2026-43284) μπορεί να αποκλειστεί απενεργοποιώντας τα unprivileged user namespaces. Ωστόσο, σε RHEL 9 και 10, η παραλλαγή rxrpc (CVE-2026-43500) παραμένει εκμεταλλεύσιμη εκτός αν γίνει blocklist και το rxrpc. Η απενεργοποίηση των unprivileged user namespaces μπορεί επίσης να επηρεάσει rootless containers, sandboxed browsers και Flatpak.</p>

<p>Ο αναλυτής Tok συνιστά: «Αν δεν έχετε ακόμα αντιμετωπίσει το Copy Fail (CVE-2026-31431), τώρα είναι καλή στιγμή να αντιμετωπίσετε και τις δύο ευπάθειες ως ενιαία προσπάθεια αποκατάστασης, δεδομένης της ομοιότητας και των επικαλυπτόμενων βημάτων αντιμετώπισης.»</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://arstechnica.com/security/2026/05/linux-bitten-by-second-severe-vulnerability-in-as-many-weeks/" target="_blank">Ars Technica — Linux bitten by second severe vulnerability in as many weeks</a></li>
  <li><a href="https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available" target="_blank">Ubuntu Blog — Dirty Frag Linux kernel LPE vulnerability mitigations</a></li>
  <li><a href="https://almalinux.org/blog/2026-05-07-dirty-frag/" target="_blank">AlmaLinux — Dirty Frag (CVE-2026-43284, CVE-2026-43500) Patches Released</a></li>
  <li><a href="https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/" target="_blank">Microsoft Security Blog — Active attack: Dirty Frag Linux vulnerability</a></li>
  <li><a href="https://thehackernews.com/2026/05/linux-kernel-dirty-frag-lpe-exploit.html" target="_blank">The Hacker News — Linux Kernel Dirty Frag LPE Exploit</a></li>
  <li><a href="https://www.tenable.com/blog/dirty-frag-cve-2026-43284-cve-2026-43500-frequently-asked-questions-linux-kernel-lpe" target="_blank">Tenable — Dirty Frag FAQ</a></li>
  <li><a href="https://access.redhat.com/security/vulnerabilities/RHSB-2026-003" target="_blank">Red Hat Customer Portal — RHSB-2026-003 Dirty Frag</a></li>
  <li><a href="https://www.helpnetsecurity.com/2026/05/08/dirty-frag-linux-vulnerability-cve-2026-43284-cve-2026-43500/" target="_blank">Help Net Security — Dirty Frag: Unpatched Linux vulnerability delivers root access</a></li>
</ul>]]></description><guid isPermaLink="false">11668</guid><pubDate>Tue, 12 May 2026 08:02:19 +0000</pubDate></item><item><title>Smart glasses &#x3C7;&#x3C1;&#x3B7;&#x3C3;&#x3B9;&#x3BC;&#x3BF;&#x3C0;&#x3BF;&#x3B9;&#x3AE;&#x3B8;&#x3B7;&#x3BA;&#x3B1;&#x3BD; &#x3B3;&#x3B9;&#x3B1; &#x3B5;&#x3BA;&#x3B2;&#x3B9;&#x3B1;&#x3C3;&#x3BC;&#x3CC; &#x3B3;&#x3C5;&#x3BD;&#x3B1;&#x3AF;&#x3BA;&#x3B1;&#x3C2; &#x3C3;&#x3C4;&#x3BF; &#x39B;&#x3BF;&#x3BD;&#x3B4;&#x3AF;&#x3BD;&#x3BF;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/smart-glasses-%CF%87%CF%81%CE%B7%CF%83%CE%B9%CE%BC%CE%BF%CF%80%CE%BF%CE%B9%CE%AE%CE%B8%CE%B7%CE%BA%CE%B1%CE%BD-%CE%B3%CE%B9%CE%B1-%CE%B5%CE%BA%CE%B2%CE%B9%CE%B1%CF%83%CE%BC%CF%8C-%CE%B3%CF%85%CE%BD%CE%B1%CE%AF%CE%BA%CE%B1%CF%82-%CF%83%CF%84%CE%BF-%CE%BB%CE%BF%CE%BD%CE%B4%CE%AF%CE%BD%CE%BF-r11656/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778414520402.jpg.2fd2edd51c898115fd0ed5457e22d4bb.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Γυναίκα στο Λονδίνο κινηματογραφήθηκε κρυφά από άνδρα που φορούσε smart glasses, χωρίς να το αντιληφθεί — το βίντεο συγκέντρωσε ~40.000 προβολές στο TikTok.</li><li style="font-style:italic;color:rgb(255,122,0);">Ο δράστης αρνήθηκε να αφαιρέσει το βίντεο δωρεάν, χαρακτηρίζοντας τη διαγραφή ως "paid service" — η αστυνομία δήλωσε ότι δεν έχει επαρκή στοιχεία για έρευνα.</li><li style="font-style:italic;color:rgb(255,122,0);">Το περιστατικό αναδεικνύει την απουσία νομικής προστασίας: η κατάγραφή σε δημόσιο χώρο δεν είναι παράνομη στο Ηνωμένο Βασίλειο, και το LED ένδειξης εγγραφής μπορεί να απενεργοποιηθεί από τον χρήστη.</li></ul></div></div>

<p>
Σύμφωνα με έρευνα του BBC, μια γυναίκα που αναγνωρίστηκε ως "Alice" κινηματογραφήθηκε κρυφά από άνδρα που φορούσε smart glasses σε εμπορικό κέντρο του Λονδίνου. Το βίντεο αναρτήθηκε στο διαδίκτυο και συγκέντρωσε πάνω από 40.000 προβολές, πριν ο δράστης ζητήσει χρήματα για την αφαίρεσή του ως "paid service."
</p>

<p>
Η Alice δεν είχε συνειδητοποιήσει ότι τα γυαλιά που φορούσε ο άνδρας την κατέγραφαν κατά τη διάρκεια της αλληλεπίδρασης — ανακάλυψε το βίντεο μόνο αφού κυκλοφόρησε ήδη online με δεκάδες χιλιάδες προβολές. «Δεν είχε τηλέφωνο, δεν είχε κάμερα στραμμένη στο πρόσωπό μου», δήλωσε η ίδια στο BBC.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">«Paid service» αντί για διαγραφή</h2>

<p>
Όταν η Alice επικοινώνησε με τον λογαριασμό για να ζητήσει αφαίρεση του βίντεο, ο δράστης της απάντησε μέσω email ότι το περιεχόμενο «συμμορφώνεται πλήρως με το νόμο» και ότι δεν είναι «υποχρεωμένος να το κατεβάσει», προσφέροντας τη διαγραφή ως επί πληρωμή υπηρεσία, επικαλούμενος τον χρόνο και τους πόρους που επένδυσε στη δημιουργία του.
</p>

<p>
Ο άνδρας, που διατηρεί λογαριασμούς σε TikTok και Instagram, δήλωσε στο BBC ότι το περιεχόμενό του αποτυπώνει «ελαφριές, σεβαστικές αλληλεπιδράσεις», ενώ ισχυρίστηκε ότι η αναφορά σε πληρωμή αφορούσε υπηρεσίες επεξεργασίας, όχι αφαίρεση προσωπικού βίντεο. Η Metropolitan Police δήλωσε ότι δεν μπορεί να προχωρήσει σε έρευνα λόγω περιορισμένων πληροφοριών.
</p>

<p>
Το περιεχόμενο αφαιρέθηκε τελικά από το TikTok για παραβίαση πολιτικής κατά της παρενόχλησης και του bullying, με τον αρχικό λογαριασμό να αποκλείεται. Ωστόσο, το βίντεο επανεμφανίστηκε σε άλλες πλατφόρμες. «Έχει το αρχείο, και αυτό με κάνει να αισθάνομαι άβολα, αναγκάζομαι συνεχώς να ελέγχω αν έχει ξαναανεβάσει το βίντεο. Αισθάνομαι αδύναμη», δήλωσε η Alice στο BBC.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Γιατί τα smart glasses είναι επικίνδυνο εργαλείο</h2>

<p>
Σε αντίθεση με το κινητό τηλέφωνο, που είναι ορατό μπροστά στο πρόσωπο κάποιου, τα smart glasses καταγράφουν με τρόπο σχεδόν αόρατο. Το γεγονός ότι η γυναίκα δεν γνώριζε καθόλου ότι την κατέγραφαν σημαίνει ότι το LED ένδειξης εγγραφής ήταν κρυμμένο ή δεν ήταν αρκετά ορατό.
</p>

<p>
Η Information Commissioner's Office (ICO) είχε ήδη επικοινωνήσει με τη Meta τον Μάρτιο του 2026 μετά από αναφορές ότι εξωτερικοί συνεργάτες είχαν αξιολογήσει ευαίσθητο περιεχόμενο που καταγράφηκε μέσω των Ray-Ban Meta smart glasses. Σημαντικό νομικό κενό: η ένδειξη εγγραφής μπορεί να απενεργοποιηθεί από τον χρήστη.
</p>

<p>
Σύμφωνα με άλλες έρευνες, τα Ray-Ban Meta AI glasses χρησιμοποιούνται συστηματικά από άνδρες για να καταγράφουν γυναίκες κρυφά για σκοπούς περιεχομένου. Νωρίτερα μέσα στο 2026, μια άλλη γυναίκα στο Ηνωμένο Βασίλειο ανακάλυψε ότι πρωταγωνιστούσε σε viral βίντεο με πάνω από ένα εκατομμύριο προβολές που είχε τραβηχτεί με smart glasses ανδρός. Η αστυνομία της είπε ότι δεν μπορεί να κάνει τίποτα, καθώς η κατάγραφή σε δημόσιο χώρο δεν είναι παράνομη.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Νομικό κενό και πίεση για αλλαγές</h2>

<p>
Νομικοί εμπειρογνώμονες που παρατίθενται στη σχετική έρευνα επισήμαναν ότι η κατάσταση ενδέχεται να μην εμπίπτει στον κλασικό ορισμό του εκβιασμού, αλλά η άρνηση αφαίρεσης βίντεο εκτός εάν κάποιος πληρώσει μπορεί ωστόσο να θεωρηθεί απειλή.
</p>

<p>
Τροπολογία στο Crime and Policing Bill, που ανακοινώθηκε στις 19 Φεβρουαρίου, θα υποχρεώνει τις πλατφόρμες να αφαιρούν μη συναινετικό οπτικοακουστικό υλικό εντός 48 ωρών, υπό την απειλή προστίμων έως 10% του παγκόσμιου τζίρου. Ωστόσο, δεν βρισκόταν ακόμη σε ισχύ όταν κυκλοφόρησε το βίντεο της Alice.
</p>

<p>
Η κυβέρνηση του Ηνωμένου Βασιλείου χαρακτήρισε τη μη συναινετική κατάγραφή «αποτρόπαιη» και ανακοίνωσε νέες στρατηγικές κατά της κακοποίησης με τεχνολογικά μέσα. Η υπόθεση πιέζει τους κατασκευαστές για πιο ορατές ενδείξεις εγγραφής και μηχανισμούς συναίνεσης, ενώ οι ρυθμιστικές αρχές εξετάζουν πιθανές απαγορεύσεις σε ιδιωτικούς χώρους.
</p>

<p>
Το πρόβλημα όμως δεν εξαντλείται στην απλή εγγραφή: η αναγνώριση προσώπου με AI και η συλλογή βιομετρικών δεδομένων μέσω third-party εργαλείων σημαίνουν ότι η ταυτότητα ενός ανθρώπου — όχι μόνο η εικόνα του — μπορεί να γίνει αντικείμενο εκμετάλλευσης. Η Meta ισχυρίζεται ότι τα Ray-Ban Meta δεν χρησιμοποιούν facial recognition, αλλά δεν υπάρχει εμπόδιο στη χρήση εξωτερικών εργαλείων τρίτων από όποιον έχει στα χέρια του το υλικό.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.bbc.com/news/articles/cwy87wqz0q9o" target="_blank">BBC News – Woman covertly filmed for 'humiliating' social media content</a></li>
  <li><a href="https://www.extremetech.com/internet/beware-smart-glasses-are-the-new-tool-for-extortion" target="_blank">ExtremeTech – Beware: Smart Glasses Are the New Tool for Extortion</a></li>
  <li><a href="https://gizmodo.com/extortion-using-smart-glasses-is-a-thing-now-2000755562" target="_blank">Gizmodo – Extortion Using Smart Glasses Is a Thing Now</a></li>
  <li><a href="https://www.sofx.com/bbc-investigation-exposes-smart-glasses-filming-scheme-with-pay-to-remove-footage-demand/" target="_blank">SOFX – BBC Investigation Exposes Smart Glasses Filming Scheme</a></li>
  <li><a href="https://futurism.com/future-society/man-smart-glasses-records-woman-demands-money" target="_blank">Futurism – Man Wearing Smart Glasses Secretly Records Woman, Demands Money</a></li>
</ul>]]></description><guid isPermaLink="false">11656</guid><pubDate>Sun, 10 May 2026 12:02:03 +0000</pubDate></item><item><title>&#x3A8;&#x3B5;&#x3CD;&#x3C4;&#x3B9;&#x3BA;&#x3BF; repository OpenAI &#x3C3;&#x3C4;&#x3BF; Hugging Face &#x3B4;&#x3B9;&#x3AD;&#x3BD;&#x3B5;&#x3B9;&#x3BC;&#x3B5; infostealer malware &#x3BC;&#x3B5; 244.000 downloads</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%88%CE%B5%CF%8D%CF%84%CE%B9%CE%BA%CE%BF-repository-openai-%CF%83%CF%84%CE%BF-hugging-face-%CE%B4%CE%B9%CE%AD%CE%BD%CE%B5%CE%B9%CE%BC%CE%B5-infostealer-malware-%CE%BC%CE%B5-244000-downloads-r11652/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778338905435.jpg.24445490215c9bfb234257f3fbb0a27a.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Ερευνητές της HiddenLayer εντόπισαν στις 7 Μαΐου ένα κακόβουλο repository στο Hugging Face (Open-OSS/privacy-filter) που μιμούνταν επίσημο εργαλείο OpenAI, εμφανίζοντας 244.000 downloads.</li><li style="font-style:italic;color:rgb(255,122,0);">Το Python script loader.py εκτελούσε κρυφά PowerShell εντολές που κατέβαζαν έναν Rust-based infostealer, κλέβοντας κωδικούς, cookies, encryption keys και session tokens από Chromium και Gecko browsers.</li><li style="font-style:italic;color:rgb(255,122,0);">Τα κλεμμένα δεδομένα εξάγονταν σε C2 server, ενώ το malware διέθετε εκτεταμένες anti-analysis δυνατότητες για να αποφύγει sandbox και debugger εντοπισμό.</li></ul></div></div>

<p>Η εταιρεία κυβερνοασφάλειας HiddenLayer αποκάλυψε στις 7 Μαΐου 2025 μια ενεργή κακόβουλη καμπάνια στην πλατφόρμα Hugging Face. Οι ερευνητές εντόπισαν ένα κακόβουλο repository με την ονομασία Open-OSS/privacy-filter, το οποίο στόχευε developers και ερευνητές που χρησιμοποιούν AI εργαλεία.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Typosquatting εναντίον OpenAI</h2>

<p>Το repository είχε κάνει typosquatting στο επίσημο Privacy Filter της OpenAI, αντέγραψε σχεδόν αυτούσιο το model card του και συμπεριέλαβε ένα αρχείο loader.py που ανακτούσε και εκτελούσε infostealer malware σε Windows μηχανήματα.</p>

<p>Το Python script loader.py περιείχε ψεύτικο AI-related κώδικα για να φαίνεται αβλαβές, αλλά στο παρασκήνιο απενεργοποιούσε την SSL verification, αποκωδικοποιούσε ένα base64 URL που οδηγούσε σε εξωτερικό resource, και κατόπιν ανακτούσε και εκτελούσε ένα JSON payload που περιείχε PowerShell εντολή. Η τεχνική αυτή επιτρέπει στο κακόβουλο κώδικα να παρακάμπτει βασικές στατικές αναλύσεις, καθώς το αρχείο φαίνεται νόμιμο σε πρώτη εξέταση.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Rust-based infostealer: τι έκλεβε</h2>

<p>Το τελικό payload ήταν ένας Rust-based infostealer που στόχευε δεδομένα από browsers βασισμένους σε Chromium και Gecko — συμπεριλαμβανομένων cookies, αποθηκευμένων κωδικών πρόσβασης, encryption keys, δεδομένων περιήγησης και session tokens.</p>

<p>Τα κλεμμένα δεδομένα συμπιέζονταν και εξάγονταν σε command-and-control (C2) server στη διεύθυνση recargapopular[.]com. Το malware διέθετε εκτεταμένες anti-analysis δυνατότητες, με ελέγχους για virtual machines, sandboxes, debuggers και εργαλεία ανάλυσης, με σκοπό να αποφύγει τα συστήματα ανίχνευσης.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">244.000 downloads — αλλά πόσα πραγματικά θύματα;</h2>

<p>Ο ακριβής αριθμός θυμάτων παραμένει άγνωστος. Οι ερευνητές σημειώνουν ότι η συντριπτική πλειοψηφία των 667 λογαριασμών που έκαναν like στο κακόβουλο repository φαίνεται να είναι αυτόματα δημιουργημένοι, ενώ ο αριθμός των 244.000 downloads πιθανόν να είχε τεχνητά διογκωθεί.</p>

<p>Εξετάζοντας αυτά τα προφίλ, οι ερευνητές εντόπισαν και άλλα repositories που χρησιμοποιούσαν την ίδια κακόβουλη loader υποδομή. Αυτό υποδηλώνει ότι πρόκειται για οργανωμένη και συντονισμένη καμπάνια, όχι μεμονωμένο περιστατικό.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το Hugging Face ως επαναλαμβανόμενος στόχος</h2>

<p>Το Hugging Face είναι η πλατφόρμα που επιτρέπει σε developers και ερευνητές να μοιράζονται AI models, datasets και εργαλεία machine learning — τα models είναι προεκπαιδευμένα AI συστήματα που φιλοξενούνται στην πλατφόρμα και περιλαμβάνουν weight files, configuration και κώδικα. Αυτή ακριβώς η ανοιχτή αρχιτεκτονική της πλατφόρμας την καθιστά ελκυστικό στόχο.</p>

<p>Κακόβουλοι παράγοντες έχουν κατά καιρούς καταχραστεί το Hugging Face για να φιλοξενούν κακόβουλα models, παρά τα μέτρα ασφαλείας της πλατφόρμας. Μέχρι τις αρχές Απριλίου 2025, η Protect AI είχε σαρώσει 4,47 εκατομμύρια μοναδικές εκδόσεις models σε 1,41 εκατομμύρια repositories στο Hugging Face Hub, εντοπίζοντας συνολικά 352.000 προβληματικά ή ύποπτα ζητήματα σε 51.700 models.</p>

<p>Το Hugging Face έχει ήδη συνεργαστεί με τις JFrog και Wiz για τη βελτίωση των δυνατοτήτων σάρωσης, με την ενσωμάτωση της JFrog να έχει εξαλείψει το 96% των false positives στην ανίχνευση κακόβουλων models. Ωστόσο, η παρούσα επίθεση απέδειξε ότι η προσέγγιση typosquatting με legitimate-looking Python κώδικα μπορεί να παρακάμψει αυτές τις άμυνες.</p>

<p>Για όσους χρησιμοποιούν Hugging Face: να επαληθεύετε πάντα τον δημιουργό ενός repository, να ελέγχετε την ιστορία commits και να αποφεύγετε την εκτέλεση Python scripts από μη επαληθευμένες πηγές χωρίς προηγούμενη επιθεώρηση του κώδικα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://www.bleepingcomputer.com/news/security/fake-openai-repository-on-hugging-face-pushes-infostealer-malware/" target="_blank">BleepingComputer — Fake OpenAI repository on Hugging Face pushes infostealer malware</a></li>
  <li><a href="https://huggingface.co/blog/pai-6-month" target="_blank">Hugging Face / Protect AI — 4M Models Scanned: 6 Months In</a></li>
  <li><a href="https://thenextweb.com/news/hugging-face-clawhub-malware-ai-supply-chain" target="_blank">The Next Web — Hugging Face and ClawHub compromised with malicious AI models</a></li>
</ul>]]></description><guid isPermaLink="false">11652</guid><pubDate>Sat, 09 May 2026 15:01:51 +0000</pubDate></item><item><title>Dirty Frag: &#x39A;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3BF; exploit &#x3B4;&#x3AF;&#x3BD;&#x3B5;&#x3B9; root access &#x3C3;&#x3B5; &#x3C3;&#x3C7;&#x3B5;&#x3B4;&#x3CC;&#x3BD; &#x3BA;&#x3AC;&#x3B8;&#x3B5; Linux &#x3C3;&#x3CD;&#x3C3;&#x3C4;&#x3B7;&#x3BC;&#x3B1; &#x3B1;&#x3C0;&#x3CC; &#x3C4;&#x3BF; 2017 &#x2014; &#x3C7;&#x3C9;&#x3C1;&#x3AF;&#x3C2; patch</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/dirty-frag-%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%BF-exploit-%CE%B4%CE%AF%CE%BD%CE%B5%CE%B9-root-access-%CF%83%CE%B5-%CF%83%CF%87%CE%B5%CE%B4%CF%8C%CE%BD-%CE%BA%CE%AC%CE%B8%CE%B5-linux-%CF%83%CF%8D%CF%83%CF%84%CE%B7%CE%BC%CE%B1-%CE%B1%CF%80%CF%8C-%CF%84%CE%BF-2017-%E2%80%94-%CF%87%CF%89%CF%81%CE%AF%CF%82-patch-r11644/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778227321915.jpg.c7eca029192725a96dee6288b816bf8f.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το Dirty Frag είναι ένα νέο Linux kernel exploit που συνδυάζει δύο ανεξάρτητες ευπάθειες για άμεση root πρόσβαση — επηρεάζει σχεδόν κάθε σύστημα από τον Ιανουάριο του 2017.</li><li style="font-style:italic;color:rgb(255,122,0);">Δεν υπάρχει ακόμη κανένα επίσημο patch ούτε CVE, καθώς το embargo έσπασε πρόωρα από τρίτο μέρος στις 7 Μαΐου 2026, πριν προλάβουν τα distros να ετοιμαστούν.</li><li style="font-style:italic;color:rgb(255,122,0);">Προσωρινή λύση: απενεργοποίηση των kernel modules esp4, esp6 και rxrpc — μια κίνηση που επηρεάζει ελάχιστα τα περισσότερα servers.</li></ul></div></div>

<p>
Μία εβδομάδα μετά την ευπάθεια Copy Fail, δημοσιοποιήθηκε ένα νέο Linux local privilege escalation bug. Αυτή τη φορά δεν υπάρχουν patches ούτε CVEs για το «Dirty Frag», καθώς το embargo έσπασε πρόωρα και ο ερευνητής ασφαλείας αναγκάστηκε να προχωρήσει σε πρόωρη πλήρη αποκάλυψη. Συγκεκριμένα, ένα άσχετο τρίτο μέρος δημοσίευσε δημόσια τον κώδικα εκμετάλλευσης του ESP exploit στις 7 Μαΐου 2026, σπάζοντας το embargo.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι είναι το Dirty Frag και πώς λειτουργεί</h2>

<p>
Το Dirty Frag είναι ένα CVE-pending Linux kernel local privilege escalation (LPE) vulnerability που αλυσοδένει δύο ξεχωριστά page-cache write flaws — το xfrm-ESP Page-Cache Write και το RxRPC Page-Cache Write — για να επιτύχει root access σε σχεδόν όλες τις μεγάλες Linux διανομές, με δημόσιο exploit ήδη στη φύση.
</p>

<p>
Ανακαλύφθηκε και αναφέρθηκε από τον ερευνητή ασφαλείας Hyunwoo Kim (@v4bel). Η ευπάθεια εκμεταλλεύεται το zero-copy send path όπου το splice() φυτεύει μια αναφορά σε μια read-only page cache σελίδα — όπως το /etc/passwd ή το /usr/bin/su — μέσα στο frag slot ενός sender-side skb. Ο κώδικας από την πλευρά του receiver kernel εκτελεί τότε cryptographic operations απευθείας πάνω σε αυτό το frag, τροποποιώντας μόνιμα το page cache στη RAM.
</p>

<p>
Σε αντίθεση με race-condition exploits, το Dirty Frag είναι ένα ντετερμινιστικό logic bug που δεν απαιτεί κανένα timing window, δεν προκαλεί kernel panic σε περίπτωση αποτυχίας, και έχει εξαιρετικά υψηλό ποσοστό επιτυχίας. Ένα working public proof-of-concept υπάρχει ήδη· οποιοσδήποτε απροστάτευτος τοπικός χρήστης μπορεί να το χρησιμοποιήσει για να αποκτήσει root με ένα μόνο command.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Δύο ευπάθειες, μία αλυσίδα, εννέα χρόνια έκθεση</h2>

<p>
Το flaw αλυσοδένει δύο ανεξάρτητες kernel ευπάθειες: το xfrm-ESP Page-Cache Write, που βρίσκεται στο IPsec/ESP networking stack (esp_input()), παρόν από το kernel commit cac2661c53f3 τον Ιανουάριο του 2017. Το RxRPC flaw υπάρχει από το commit 2dc334f1a63a (Ιούνιος 2023), δίνοντας στην αλυσίδα ένα αποτελεσματικό παράθυρο περίπου 9 ετών.
</p>

<p>
«Σημειώστε ότι το Dirty Frag μπορεί να ενεργοποιηθεί ανεξάρτητα από το αν το module algif_aead είναι διαθέσιμο», δήλωσε ο ερευνητής. «Με άλλα λόγια, ακόμα και σε συστήματα όπου έχει εφαρμοστεί το γνωστό Copy Fail mitigation (algif_aead blacklist), το Linux σας παραμένει ευάλωτο στο Dirty Frag.»
</p>

<p>
Το exploit δοκιμάζει πρώτα το ESP path· αν το unshare(CLONE_NEWUSER) αποτύχει, κάνει αυτόματα fallback στο RxRPC path που στοχεύει το /etc/passwd. Εκτελώντας και τα δύο exploits σε σειρά και αφήνοντας το καθένα να καλύψει το τυφλό σημείο του άλλου, ένα μόνο binary επιτυγχάνει root σε Ubuntu, RHEL, Fedora, CentOS Stream, AlmaLinux και openSUSE Tumbleweed.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποια συστήματα επηρεάζονται</h2>

<p>
Επιτυχής εκμετάλλευση της ευπάθειας επιτρέπει σε έναν unprivileged τοπικό χρήστη να αποκτήσει elevated root access σε μεγάλες Linux διανομές, συμπεριλαμβανομένων των Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10 και Fedora 44. Ακόμα και ο mainline Linux kernel δεν φαίνεται να έχει patches, καθώς κολέγας επιβεβαίωσε επιτυχή εκτέλεση του exploit σε CachyOS machine που τρέχει kernel 7.0.3-1-cachyos, καθώς και σε updated Arch box.
</p>

<p>
Ο Kim είχε υποβάλει το rxrpc patch στο netdev mailing list στις 29 Απριλίου 2026. Το linux-distros embargo είχε οριστεί για τις 12 Μαΐου. Ένα άσχετο τρίτο μέρος δημοσίευσε δημόσια τον κώδικα εκμετάλλευσης του ESP exploit στις 7 Μαΐου, σπάζοντας το embargo και πυροδοτώντας άμεση πλήρη αποκάλυψη.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Προσωρινή αντιμετώπιση — τώρα</h2>

<p>
Δεν έχουν ακόμη εκχωρηθεί CVE identifiers για κανένα από τα δύο flaws, λόγω της πρόωρης διάρρηξης του embargo από άσχετο τρίτο μέρος στις 7 Μαΐου 2026. Η AlmaLinux είναι από τις πρώτες διανομές που έχουν κυκλοφορήσει πρώιμα patches για δοκιμή.
</p>

<p>
Λόγω της επείγουσας κατάστασης και της ύπαρξης working PoC, μέχρι να γίνουν διαθέσιμα τα patches, συνιστάται να προστεθούν στη μαύρη λίστα τα modules esp4, esp6 και rxrpc ώστε να μην μπορούν να φορτωθούν:
</p>

<pre style="background:rgba(0,0,0,0.15);padding:12px;border-radius:8px;overflow-x:auto;font-size:0.9em;"><code>sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"</code></pre>

<p>
Τα modules αυτά σχετίζονται σε διάφορους βαθμούς με το IPSec networking και είναι απίθανο να χρησιμοποιούνται εκτός αν το μηχάνημα είναι IPSec client ή server. Για συστήματα Ubuntu, το AppArmor καλύπτει εν μέρει αυτή την τρύπα, οπότε το PoC αλυσοδένει ένα δεύτερο exploit, «RxRPC Page-Cache Write», που προστέθηκε στο commit 2dc334f1a63a.
</p>

<p>
Το exploit μπορεί να τροποποιήσει νόμιμα system binaries στο page-cache ως μέρος της απόκτησης root, οπότε η εφαρμογή του mitigation μόνο δεν αρκεί σε συστήματα που ενδέχεται να έχουν ήδη γίνει στόχος. Μετά την εφαρμογή του mitigation, συνιστάται να γίνει drop του page-cache.
</p>

<p>
Η Red Hat κατατάσσει τη σοβαρότητα ως «Important». Παρόλο που η σοβαρότητα είναι κάτω από Critical, η Red Hat επιταχύνει την κυκλοφορία fixes.
</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
<li><a href="https://www.tomshardware.com/tech-industry/cyber-security/dirty-frag-exploit-gets-root-on-most-linux-machines-since-2017-no-patches-available-no-warning-given-copy-fail-like-vulnerability-had-its-embargo-broken" target="_blank">Tom's Hardware — Dirty Frag exploit gets root on most Linux machines since 2017</a></li>
<li><a href="https://thehackernews.com/2026/05/linux-kernel-dirty-frag-lpe-exploit.html" target="_blank">The Hacker News — Linux Kernel Dirty Frag LPE Exploit Enables Root Access</a></li>
<li><a href="https://www.phoronix.com/news/Dirty-Frag-Linux" target="_blank">Phoronix — Dirty Frag Vulnerability Made Public Early</a></li>
<li><a href="https://www.cyberkendra.com/2026/05/dirty-frag-no-patch-no-warning-root.html" target="_blank">Cyber Kendra — Dirty Frag: No Patch, No Warning, Root Access</a></li>
<li><a href="https://almalinux.org/blog/2026-05-07-dirty-frag/" target="_blank">AlmaLinux Blog — Dirty Frag vulnerability fix is ready for testing</a></li>
<li><a href="https://access.redhat.com/security/vulnerabilities/RHSB-2026-003" target="_blank">Red Hat Customer Portal — RHSB-2026-003 Dirty Frag</a></li>
<li><a href="https://blog.cloudlinux.com/dirty-frag-mitigation-and-kernel-update" target="_blank">CloudLinux Blog — Dirty Frag Mitigation and Kernel Update</a></li>
<li><a href="https://cybersecuritynews.com/dirty-frag-linux-vulnerability/" target="_blank">CyberSecurityNews — Dirty Frag Linux Vulnerability Technical Analysis</a></li>
</ul>]]></description><guid isPermaLink="false">11644</guid><pubDate>Fri, 08 May 2026 08:02:04 +0000</pubDate></item><item><title><![CDATA[ShinyHunters vs Canvas: Χακάρισμα σε 9.000 σχολεία & πανεπιστήμια με απειλή «Πλήρωσε ή Διαρρέω»]]></title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/shinyhunters-vs-canvas-%CF%87%CE%B1%CE%BA%CE%AC%CF%81%CE%B9%CF%83%CE%BC%CE%B1-%CF%83%CE%B5-9000-%CF%83%CF%87%CE%BF%CE%BB%CE%B5%CE%AF%CE%B1-%CF%80%CE%B1%CE%BD%CE%B5%CF%80%CE%B9%CF%83%CF%84%CE%AE%CE%BC%CE%B9%CE%B1-%CE%BC%CE%B5-%CE%B1%CF%80%CE%B5%CE%B9%CE%BB%CE%AE-%C2%AB%CF%80%CE%BB%CE%AE%CF%81%CF%89%CF%83%CE%B5-%CE%AE-%CE%B4%CE%B9%CE%B1%CF%81%CF%81%CE%AD%CF%89%C2%BB-r11643/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778212935772.jpg.711c87975aa0b84527d1b06f17c762d8.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η ομάδα ShinyHunters παραβίασε την Instructure (μητρική εταιρεία του Canvas LMS) για δεύτερη φορά μέσα σε οκτώ μήνες, ισχυριζόμενη κλοπή 3,65 TB δεδομένων — 275 εκατ. εγγραφές από ~9.000 εκπαιδευτικά ιδρύματα παγκοσμίως.</li><li style="font-style:italic;color:rgb(255,122,0);">Τα εκτεθειμένα δεδομένα περιλαμβάνουν ονόματα, email, αριθμούς φοιτητικής ταυτότητας και ιδιωτικά μηνύματα μεταξύ φοιτητών και καθηγητών· η Instructure λέει ότι κωδικοί πρόσβασης και οικονομικά στοιχεία δεν επηρεάστηκαν.</li><li style="font-style:italic;color:rgb(255,122,0);">Στις 7 Μαΐου 2026, οι hackers εισέβαλαν εκ νέου και αντικατέστησαν το login portal του Canvas σε πολλά ιδρύματα με μήνυμα εκβιασμού, θέτοντας deadline έως 12 Μαΐου.</li></ul></div></div>

<p>Στις 30 Απριλίου 2026, η επίθεση κατά της Instructure ξεκίνησε, με την εταιρεία να επιβεβαιώνει την 1η Μαΐου ότι hackers εκμεταλλεύτηκαν ευπάθεια για να αποκτήσουν πρόσβαση, αναγκάζοντάς την να κατεβάσει τμήματα της υπηρεσίας, συμπεριλαμβανομένων των Canvas Data 2 και Canvas Beta. Ο CISO Steve Proud δημοσίευσε επίσης ανακοίνωση που επιβεβαίωνε ότι η Instructure «είχε δεχτεί κυβερνοεπίθεση από εγκληματία απειλητικό παράγοντα», ενώ εξωτερικοί ειδικοί forensics κλήθηκαν να βοηθήσουν στην έρευνα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">«PAY OR LEAK»: Η απαίτηση στο dark web</h2>

<p>Στις 3 Μαΐου, οι ShinyHunters έκαναν τη μεγάλη κίνηση: ανέβασαν την Instructure στο Tor-based extortion site τους με την απλή απειλή «PAY OR LEAK», ζητώντας πληρωμή για να μην δημοσιοποιήσουν τα κλεμμένα δεδομένα. Σύμφωνα με τους ίδιους τους hackers, έχουν κλέψει 3,65 terabytes δεδομένων — 275 εκατομμύρια εγγραφές, που περιλαμβάνουν δισεκατομμύρια ιδιωτικά μηνύματα μεταξύ φοιτητών και καθηγητών.</p>

<p>Αν η Instructure δεν πλήρωνε, οι hackers απείλησαν με διαρροή «αρκετών δισεκατομμυρίων ιδιωτικών μηνυμάτων μεταξύ φοιτητών-καθηγητών και φοιτητών-φοιτητών, που περιέχουν προσωπικές συνομιλίες και άλλα PII», σύμφωνα με το ransom letter που δημοσίευσε το Ransomware.live.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι δεδομένα εκτέθηκαν</h2>

<p>Η Instructure επιβεβαίωσε ότι εκτέθηκαν ονόματα, email, αριθμοί φοιτητικής ταυτότητας και ιδιωτικά μηνύματα μεταξύ χρηστών. Η εταιρεία δήλωσε ότι δεν βρήκε αποδείξεις ότι κωδικοί πρόσβασης, ημερομηνίες γέννησης, κυβερνητικά αναγνωριστικά ή οικονομικά στοιχεία εκτέθηκαν.</p>

<p>Η ευαισθησία των μηνυμάτων του Canvas εντείνει την ανησυχία, καθώς η πλατφόρμα χρησιμοποιείται από φοιτητές για να αποκαλύψουν ιατρικές και ψυχικές πληροφορίες σε ακαδημαϊκούς συμβούλους, να ζητήσουν παροχές και να επικοινωνήσουν με εκπροσώπους Title IX.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τα ιδρύματα που επηρεάστηκαν</h2>

<p>Σύμφωνα με τους ίδιους τους δράστες, 3,65 TB δεδομένων αφορούν περίπου 275 εκατομμύρια άτομα, από ~9.000 εκπαιδευτικά ιδρύματα στη Βόρεια Αμερική, Ευρώπη, και τμήματα της Ασίας και Ωκεανίας. Η λίστα περιλαμβάνει Ivy League και κορυφαία ερευνητικά πανεπιστήμια όπως Harvard, Stanford, MIT, Columbia, Princeton, Yale και Penn State.</p>

<p>Το Canvas χρησιμοποιείται από το 41% των ιδρυμάτων τριτοβάθμιας εκπαίδευσης στη Βόρεια Αμερική για την παράδοση μαθημάτων, ενώ εκατομμύρια μαθητές K-12 το χρησιμοποιούν επίσης. Από την Αυστραλία, η TasTAFE (Τασμανία) επιβεβαίωσε στις 5 Μαΐου ότι τα δεδομένα φοιτητών είχαν παραβιαστεί, ενώ στις 6 Μαΐου η κυβέρνηση του Queensland επιβεβαίωσε δεκάδες χιλιάδες επηρεαζόμενους φοιτητές και εργαζόμενους.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Δεύτερη παραβίαση: Το login portal ως πεδίο μάχης</h2>

<p>Όταν η Instructure δεν επικοινώνησε με τους ShinyHunters για να διαπραγματευτεί πληρωμή μετά τη δεύτερη επίθεση τον Απρίλιο, οι απειλητικοί παράγοντες απείλησαν να διαρρεύσουν δεδομένα κάθε σχολείου. Όταν η Instructure εξακολούθησε να μην επικοινωνεί, οι ShinyHunters επιτέθηκαν ξανά.</p>

<p>Χρήστες που συνδέονταν στο Canvas είδαν μήνυμα από τους ShinyHunters στο login portal. Στη συνέχεια, η αντικατεστημένη σελίδα login αντικαταστάθηκε με ανακοίνωση «scheduled maintenance». Στο μήνυμα αναφερόταν: «ShinyHunters has breached Instructure (again)» — «Αντί να επικοινωνήσουν για να το λύσουν, μας αγνόησαν και έκαναν μερικά security patches.»</p>

<p>Οι hackers έδωσαν deadline έως το τέλος της ημέρας στις 12 Μαΐου 2026, τόσο στα σχολεία όσο και στην Instructure, να επικοινωνήσουν για «διαπραγμάτευση».</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ιστορικό: Δεύτερη παραβίαση σε οκτώ μήνες</h2>

<p>Τον Σεπτέμβριο του 2025, η Instructure είχε αποκαλύψει ξεχωριστή παραβίαση όπου χρησιμοποιήθηκε social engineering για να παραβιαστεί το Salesforce instance της. Τότε, η εταιρεία είπε ότι δεν είχαν προσπελαστεί δεδομένα Canvas και ότι τα εκτεθειμένα στοιχεία αφορούσαν κυρίως δημόσια επαγγελματικά contact details. Εκείνη η επιχείρηση είχε χρησιμοποιήσει voice phishing (vishing) για να εξαπατήσει υπαλλήλους να εγκρίνουν κακόβουλη εφαρμογή «Data Loader», με αποτέλεσμα — σύμφωνα με ισχυρισμούς — κλοπή 1,5 δισεκατομμυρίων εγγραφών Salesforce από ~760 οργανισμούς.</p>

<p>Νωρίτερα φέτος, οι ShinyHunters ισχυρίστηκαν ότι παραβίασαν το Infinite Campus — σύστημα πληροφοριών K-12 — και τον εκδότη McGraw Hill. Τον Οκτώβριο, οι hackers ισχυρίστηκαν επίσης ότι έκλεψαν πάνω από ένα δισεκατομμύριο αρχεία πελατών μέσω παραβίασης του Salesforce.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνουν οι χρήστες</h2>

<p>Ο πιο άμεσος κίνδυνος είναι το phishing. Με ονόματα, institutional emails, αριθμούς φοιτητικής ταυτότητας και περιεχόμενο μηνυμάτων</p>]]></description><guid isPermaLink="false">11643</guid><pubDate>Fri, 08 May 2026 04:02:54 +0000</pubDate></item><item><title>&#x3A4;&#x3BF; Daemon Tools &#x3BC;&#x3BF;&#x3BB;&#x3CD;&#x3BD;&#x3B8;&#x3B7;&#x3BA;&#x3B5; &#x3BC;&#x3B5; backdoor &#x3C3;&#x3B5; supply-chain attack &#x3B5;&#x3BD;&#x3CC;&#x3C2; &#x3BC;&#x3AE;&#x3BD;&#x3B1; &#x2014; &#x3C7;&#x3B9;&#x3BB;&#x3B9;&#x3AC;&#x3B4;&#x3B5;&#x3C2; &#x3BC;&#x3B7;&#x3C7;&#x3B1;&#x3BD;&#x3AD;&#x3C2; &#x3C3;&#x3B5; 100+ &#x3C7;&#x3CE;&#x3C1;&#x3B5;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%84%CE%BF-daemon-tools-%CE%BC%CE%BF%CE%BB%CF%8D%CE%BD%CE%B8%CE%B7%CE%BA%CE%B5-%CE%BC%CE%B5-backdoor-%CF%83%CE%B5-supply-chain-attack-%CE%B5%CE%BD%CF%8C%CF%82-%CE%BC%CE%AE%CE%BD%CE%B1-%E2%80%94-%CF%87%CE%B9%CE%BB%CE%B9%CE%AC%CE%B4%CE%B5%CF%82-%CE%BC%CE%B7%CF%87%CE%B1%CE%BD%CE%AD%CF%82-%CF%83%CE%B5-100-%CF%87%CF%8E%CF%81%CE%B5%CF%82-r11640/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778166148421.jpg.3b522ce745897446ed90c36209e23479.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Οι εκδόσεις Daemon Tools Lite 12.5.0.2421 έως 12.5.0.2434 για Windows διανέμονταν με ενσωματωμένο κακόβουλο κώδικα από την επίσημη ιστοσελίδα του developer, υπογεγραμμένες με έγκυρο ψηφιακό πιστοποιητικό, από τις 8 Απριλίου 2026.</li><li style="font-style:italic;color:rgb(255,122,0);">Χιλιάδες μηχανές σε πάνω από 100 χώρες δέχθηκαν την αρχική μόλυνση· σε περίπου δώδεκα οργανισμούς (κυβέρνηση, επιστήμη, βιομηχανία) αναπτύχθηκε και δεύτερο, πολυπλοκότερο backdoor.</li><li style="font-style:italic;color:rgb(255,122,0);">Η διορθωτική έκδοση 12.6.0.2445 κυκλοφόρησε στις 5 Μαΐου 2026· όσοι είχαν εγκατεστημένες τις επηρεαζόμενες εκδόσεις καλούνται να ελέγξουν άμεσα τα συστήματά τους.</li></ul></div></div>

<p>Η Kaspersky αποκάλυψε στις 5 Μαΐου 2026 ότι <strong>το Daemon Tools</strong> — το δημοφιλές λογισμικό προσάρτησης εικόνων δίσκου για Windows — <strong>είχε μολυνθεί με backdoor</strong> μέσω supply-chain attack που παρέμεινε ενεργό για σχεδόν έναν ολόκληρο μήνα. Οι ερευνητές εντόπισαν ότι τα installers του Daemon Tools διανέμονταν από την επίσημη ιστοσελίδα του λογισμικού υπογεγραμμένα με ψηφιακά πιστοποιητικά που ανήκουν στους developers του.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιες εκδόσεις επηρεάζονται</h2>

<p>Τα installers έχουν εντοπιστεί ως trojanized από τις 8 Απριλίου 2026, με τις εκδόσεις 12.5.0.2421 έως 12.5.0.2434 να έχουν επιβεβαιωθεί ως μολυσμένες. Αξίζει να σημειωθεί ότι μόνο η έκδοση Windows επηρεάστηκε — το Daemon Tools για Mac παραμένει ανεπηρέαστο. Σύμφωνα με δήλωση της AVB Disc Soft, το πρόβλημα περιορίστηκε στην <strong>δωρεάν έκδοση Daemon Tools Lite</strong> και δεν επηρέασε άλλα προϊόντα της εταιρείας.</p>

<p>Οι επιτιθέμενοι παραβίασαν τρία βασικά binaries του λογισμικού: <strong>DTHelper.exe</strong>, <strong>DiscSoftBusServiceLite.exe</strong> και <strong>DTShellHlp.exe</strong>, όλα υπογεγραμμένα με πιστοποιητικά της AVB Disc Soft. Επειδή το λογισμικό προσομοίωσης δίσκων απαιτεί low-level πρόσβαση στο σύστημα, οι χρήστες εκχωρούν συνήθως αυξημένα διαχειριστικά δικαιώματα κατά την εγκατάσταση — κάτι που επέτρεψε στο malware να εδραιώσει βαθιά παρουσία στο λειτουργικό σύστημα.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί η μόλυνση</h2>

<p>Μετά την εγκατάσταση του trojanized λογισμικού, ένα κακόβουλο αρχείο εκτελείται κάθε φορά που ξεκινά το σύστημα, αποστέλλοντας αίτημα σε server που ελέγχουν οι επιτιθέμενοι. Ο server μπορεί να απαντήσει με εντολή λήψης και εκτέλεσης επιπλέον κακόβουλων payloads.</p>

<p>Στο πρώτο στάδιο, οι επιτιθέμενοι αναπτύσσουν έναν information gatherer που συλλέγει τη MAC address, το hostname, το DNS domain name, λίστες εκτελούμενων διαδικασιών και εγκατεστημένου λογισμικού, καθώς και ρυθμίσεις γλώσσας, τα οποία αποστέλλει στον C2 server. Σε επιλεγμένες περιπτώσεις, ο server αποστέλλει ένα minimalistic backdoor στο μηχάνημα-στόχο.</p>

<p>Το backdoor παρατηρήθηκε να αποστέλλει αιτήματα σε ένα typosquatting domain που είχε καταχωρηθεί στις 27 Μαρτίου. Η προεγγραφή του domain δύο εβδομάδες πριν την έναρξη της επίθεσης υποδηλώνει σχεδιασμένη, μακροπρόθεσμη εκστρατεία.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">QUIC RAT: το προχωρημένο implant</h2>

<p>Οι ερευνητές διαπίστωσαν ότι το minimalistic backdoor χρησιμοποιήθηκε για την ανάπτυξη ενός πολυπλοκότερου implant, το οποίο ονόμασαν <strong>QUIC RAT</strong>. Ενώ το minimalistic backdoor αναπτύχθηκε σε περίπου δώδεκα μηχανήματα, το QUIC RAT εντοπίστηκε να χρησιμοποιείται αποκλειστικά εναντίον ενός εκπαιδευτικού ιδρύματος στη Ρωσία.</p>

<p>Το QUIC RAT είναι γραμμένο σε C++, αποκρύπτεται με control flow flattening και είναι statically linked με τη βιβλιοθήκη WolfSSL. Συμπεριλαμβάνει επίσης το σώμα της νόμιμης βιβλιοθήκης msquic.dll στο τμήμα .data του. Υποστηρίζει πλήθος πρωτοκόλλων επικοινωνίας C2, μεταξύ των οποίων HTTP, UDP, TCP, WSS, QUIC, DNS και HTTP/3. Η ανάλυσή του βρίσκεται σε εξέλιξη, αλλά έχει ήδη επιβεβαιωθεί ότι μπορεί να εισάγει payloads στις διαδικασίες notepad.exe και conhost.exe.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Κλίμακα και στόχοι</h2>

<p>Από τις αρχές Απριλίου, εντοπίστηκαν αρκετές χιλιάδες προσπάθειες εγκατάστασης επιπλέον κακόβουλων payloads μέσω του μολυσμένου λογισμικού. Η πλειονότητα των μολυσμένων συστημάτων ανήκει σε οικιακούς χρήστες, ωστόσο περίπου το 10% των απόπειρων εντοπίστηκε σε εταιρικά συστήματα. Γεωγραφικά, τα θύματα εκτείνονται σε περίπου εκατό χώρες και εδάφη, με τη μεγαλύτερη συγκέντρωση στη Ρωσία, Βραζιλία, Τουρκία, Ισπανία, Γερμανία, Γαλλία, Ιταλία και Κίνα.</p>

<p>Μόνο περίπου δώδεκα συστήματα κυβερνητικών, επιστημονικών, βιομηχανικών και εμπορικών οργανισμών στη Λευκορωσία, τη Ρωσία και την Ταϊλάνδη μολύνθηκαν με το πλήρες backdoor — ένδειξη ότι η επίθεση είχε στοχευμένο χαρακτήρα. «Αυτός ο τρόπος ανάπτυξης του backdoor σε ένα μικρό υποσύνολο μολυσμένων μηχανών δείχνει ξεκάθαρα ότι ο επιτιθέμενος είχε πρόθεση να διεξάγει τη μόλυνση με στοχευμένο τρόπο. Ωστόσο, η πρόθεσή τους — αν πρόκειται για κυβερνοκατασκοπεία ή "big game hunting" — παραμένει αδιευκρίνιστη», αναφέρει η Kaspersky.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Attribution και ευρύτερο πλαίσιο</h2>

<p>Η Kaspersky δεν αποδίδει την επίθεση σε συγκεκριμένο threat actor, αλλά βάσει strings που εντοπίστηκαν στο first-stage payload, οι ερευνητές πιστεύουν ότι ο επιτιθέμενος είναι κινεζόφωνος.</p>

<p>Αξίζει να επισημανθεί ότι η ορατότητα της Kaspersky στην επίθεση έχει γεωγραφικούς περιορισμούς: το λογισμικό της έχει απαγορευτεί στον δημόσιο και ιδιωτικό τομέα των ΗΠΑ, καθώς και σε κυβερνητικές χρήσεις αρκετών δυτικών χωρών — πράγμα που σημαίνει ότι ένα σημαντικό τμήμα των εν δυνάμει πληγέντων συστημάτων δεν εμφανίζεται στη telemetry της.</p>

<p>Η υπόθεση Daemon Tools είναι η <strong>τέταρτη</strong> supply-chain παραβίαση που έχει ερευνήσει η Kaspersky μόνο μέσα στο 2026, μετά τις υποθέσεις eScan, Notepad++ και CPU-Z. Έρευνα της Kaspersky που δημοσιεύθηκε τον Μάρτιο του 2026 ανέδειξε ότι οι supply-chain επιθέσεις ήταν η συχνότερη κυβερνοαπειλή που αντιμετώπισαν επιχειρήσεις το προηγούμενο δωδεκάμηνο — παρόλα αυτά μόλις το 9% των οργανισμών τις κατατάσσει στις κορυφαίες ανησυχίες τους.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνετε τώρα</h2>

<p>Η ενημερωμένη έκδοση <strong>12.6.0.2445</strong> δεν περιλαμβάνει πλέον την κακόβουλη συμπεριφορά που περιγράφεται στην έκθεση. Οι οργανισμοί καλούνται να διενεργήσουν audit σε συστήματα όπου το Daemon Tools ήταν εγκατεστημένο μετά τις 8 Απριλίου 2026. Τα εργαλεία ασφαλείας της Kaspersky αναφέρεται ότι εντοπίζουν την κακόβουλη δραστηριότητα σε πολλαπλά στάδια, συμπεριλαμβανομένων ύποπτων λήψεων μέσω PowerShell, εκτέλεσης malware από προσωρινούς φακέλους, code injection σε νόμιμες διαδικασίες και ασυνήθιστης εξερχόμενης κίνησης δικτύου.</p>

<p>«Μια παραβίαση αυτού του είδους παρακάμπτει τις παραδοσιακές άμυνες perimeter επειδή οι χρήστες εμπιστεύονται ανεπιφύλακτα το ψηφιακά υπογεγραμμένο λογισμικό που κατεβαίνει απευθείας από τον επίσημο vendor», δήλωσε ο Georgy Kucherin, senior security researcher στην Kaspersky GReAT.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2>
<ul>
  <li><a href="https://arstechnica.com/security/2026/05/widely-used-daemon-tools-disk-app-backdoored-in-monthlong-supply-chain-attack/" target="_blank">Ars Technica — Widely used Daemon Tools disk app backdoored in monthlong supply-chain attack</a></li>
  <li><a href="https://securelist.com/tr/daemon-tools-backdoor/119654/" target="_blank">Kaspersky Securelist — Popular DAEMON Tools software compromised</a></li>
  <li><a href="https://www.kaspersky.com/blog/daemon-tools-supply-chain-attack/55691/" target="_blank">Kaspersky Blog — Supply chain attack via DAEMON Tools</a></li>
  <li><a href="https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html" target="_blank">The Hacker News — DAEMON Tools Supply Chain Attack Compromises Official Installers</a></li>
  <li><a href="https://www.bleepingcomputer.com/news/security/daemon-tools-trojanized-in-supply-chain-attack-to-deploy-backdoor/" target="_blank">BleepingComputer — DAEMON Tools trojanized in supply-chain attack to deploy backdoor</a></li>
</ul>]]></description><guid isPermaLink="false">11640</guid><pubDate>Thu, 07 May 2026 15:02:32 +0000</pubDate></item><item><title>&#x3A4;&#x3BF; Chrome &#x3B5;&#x3B3;&#x3BA;&#x3B1;&#x3C4;&#x3AD;&#x3C3;&#x3C4;&#x3B7;&#x3C3;&#x3B5; &#x3BA;&#x3C1;&#x3C5;&#x3C6;&#x3AC; 4 GB AI &#x3BC;&#x3BF;&#x3BD;&#x3C4;&#x3AD;&#x3BB;&#x3BF; &#x3C3;&#x3C4;&#x3B7; &#x3C3;&#x3C5;&#x3C3;&#x3BA;&#x3B5;&#x3C5;&#x3AE; &#x3C3;&#x3BF;&#x3C5; &#x2014; &#x3C7;&#x3C9;&#x3C1;&#x3AF;&#x3C2; &#x3BD;&#x3B1; &#x3C1;&#x3C9;&#x3C4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%84%CE%BF-chrome-%CE%B5%CE%B3%CE%BA%CE%B1%CF%84%CE%AD%CF%83%CF%84%CE%B7%CF%83%CE%B5-%CE%BA%CF%81%CF%85%CF%86%CE%AC-4-gb-ai-%CE%BC%CE%BF%CE%BD%CF%84%CE%AD%CE%BB%CE%BF-%CF%83%CF%84%CE%B7-%CF%83%CF%85%CF%83%CE%BA%CE%B5%CF%85%CE%AE-%CF%83%CE%BF%CF%85-%E2%80%94-%CF%87%CF%89%CF%81%CE%AF%CF%82-%CE%BD%CE%B1-%CF%81%CF%89%CF%84%CE%AE%CF%83%CE%B5%CE%B9-r11632/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1778086909539.jpg.84b18f9f51f369af2e5e49ea277cae29.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το Google Chrome κατεβάζει αθόρυβα το αρχείο <strong>weights.bin</strong> (Gemini Nano, ~4 GB) στον δίσκο κάθε χρήστη που πληροί τις hardware προδιαγραφές, χωρίς prompt συγκατάθεσης και χωρίς ειδοποίηση.</li><li style="font-style:italic;color:rgb(255,122,0);">Η διαγραφή του αρχείου είναι προσωρινή: το Chrome το επαναφορτώνει αυτόματα στην επόμενη ευκαιρία.</li><li style="font-style:italic;color:rgb(255,122,0);">Το κουμπί «AI Mode» που βλέπεις στη γραμμή διευθύνσεων του Chrome 147 <strong>δεν</strong> χρησιμοποιεί το τοπικό μοντέλο — κάθε query πηγαίνει στους servers της Google.</li></ul></div></div>

<p>Ο ερευνητής ασφάλειας και privacy <strong>Alexander Hanff</strong> ανακάλυψε τον Απρίλιο του 2026, κατά τη διάρκεια ρουτίνας web audit, ότι το Google Chrome είχε γεμίσει ένα Chrome profile — που δεν είχε δεχθεί <em>ποτέ</em> ανθρώπινη αλληλεπίδραση — με ένα αρχείο 4 GB. Δημοσίευσε την πλήρη ανάλυσή του στις 4 Μαΐου 2026.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι βρέθηκε και πού</h2>

<p>Ο Chrome εγκαθιστά αθόρυβα το Gemini Nano, το on-device AI μοντέλο της Google, ως αρχείο με όνομα <strong>weights.bin</strong>, αποθηκευμένο στον φάκελο <strong>OptGuideOnDeviceModel</strong> μέσα στο Chrome profile του χρήστη. Στα Windows, η διαδρομή είναι <code>%LOCALAPPDATA%\Google\Chrome\User Data\OptGuideOnDeviceModel</code>.</p>

<p>Η λήψη των 4 GB γίνεται αυτόματα όταν το Chrome κρίνει ότι η συσκευή πληροί τις hardware προδιαγραφές — χωρίς να ζητά συγκατάθεση και χωρίς να στέλνει ειδοποίηση, ούτε καν ένα από εκείνα τα ενοχλητικά cookie banners.</p>

<p>Ο Hanff εντόπισε ακριβώς πότε έγινε η λήψη χάρη στα logs <strong><code>.fseventsd</code></strong> του macOS — ένα αρχείο καταγραφής που λειτουργεί σε επίπεδο λειτουργικού συστήματος, κάτω από οτιδήποτε μπορεί να αγγίξει ή να τροποποιήσει το Chrome. Η επαλήθευση μέσω των <code>.fseventsd</code> logs επιβεβαίωσε ότι το αρχείο 4 GB κατέληξε στον δίσκο στις 24 Απριλίου 2026, κατά τη διάρκεια μιας batch ενημέρωσης που περιελάμβανε επίσης δεδομένα ασφάλειας και preload. Τρεις Chrome διεργασίες εκκίνησαν ταυτόχρονα στο background. Μία κατέβασε Certificate Revocation List — ρουτίνα συντήρηση. Μία preload-data. Η τρίτη κατέβασε το <code>weights.bin</code> μαζί με <code>adapter_cache.bin</code>, <code>encoder_cache.bin</code> και <code>on_device_model_execution_config.pb</code>. Συνολικός χρόνος: 14 λεπτά και 28 δευτερόλεπτα. Ανθρώπινη εμπλοκή: μηδέν.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Hardware profiling πριν από τη λήψη</h2>

<p>Πριν κατεβάσει οτιδήποτε, το Chrome είχε ήδη αναλύσει το hardware του μηχανήματος: τύπο GPU, τύπο CPU, μνήμη συστήματος, μνήμη GPU. Η audit μηχανή του Hanff καταγράφηκε εσωτερικά ως <strong>performance class 6</strong> και προστέθηκε αυτόματα στη λίστα των συσκευών που θα λάμβαναν το push — χωρίς να έχει εμφανιστεί ακόμα κανένα AI feature στο interface του browser.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Το παραπλανητικό κουμπί «AI Mode»</h2>

<p>Το Chrome 147 εμφανίζει ένα κουμπί «AI Mode» δεξιά από το URL field — το πιο εμφανές σημείο του browser. Ένας λογικός χρήστης που βλέπει το «AI Mode» το 2026, γνωρίζοντας ότι υπάρχει ένα on-device μοντέλο 4 GB εγκατεστημένο στον δίσκο του, θα συμπεράνει ότι οι αναζητήσεις του παραμένουν στη συσκευή. Κάθε μέρος αυτού του συμπεράσματος είναι λάθος.</p>

<p>Το AI Mode pill είναι ένα cloud-backed Search Generative Experience surface. Κάθε query που πληκτρολογείται σε αυτό αποστέλλεται μέσω δικτύου στους servers της Google για επεξεργασία. Το on-device Gemini Nano δεν χρησιμοποιείται καθόλου από το AI Mode flow.</p>

<p>Το Gemini Nano τροφοδοτεί λειτουργίες όπως το «Help me write» για βοήθεια στη σύνθεση κειμένου, on-device ανίχνευση απάτης και ένα Summarizer API που μπορούν να καλούν απευθείας ιστότοποι. Πρόκειται για features θαμμένα σε δεξί κλικ μενού που οι περισσότεροι χρήστες δεν ανακαλύπτουν ποτέ.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η διαγραφή δεν αρκεί</h2>

<p>Οι προσπάθειες αφαίρεσης του αρχείου αποδεικνύονται συνήθως προσωρινές. Η διαγραφή του <code>weights.bin</code>, η μετονομασία του ή η αφαίρεση ολόκληρου του φακέλου «OptGuideOnDeviceModel» έχει ως αποτέλεσμα το Chrome να επαναφέρει αυτόματα τα περιεχόμενα. Ακόμη και η αντικατάσταση του αρχείου με ένα read-only placeholder ενδέχεται να λειτουργήσει μόνο μέχρι την επόμενη ενημέρωση.</p>

<p>Η πιο αξιόπιστη λύση είναι μια αλλαγή στο Registry Policy, που εμποδίζει το Chrome να κατεβάσει το on-device AI μοντέλο εξαρχής. Στο Chrome, αυτό αντιστοιχεί στην επιλογή <em>Chromium Browser → Generative AI → Settings for GenAI local foundational model → Do not download model</em>.</p>

<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ζητήματα νομιμότητας και περιβαλλοντικού κόστους</h2>

<p>Σύμφωνα με το Άρθρο 5(3) της ePrivacy Directive της ΕΕ, η αποθήκευση πληροφοριών σε συσκευές χρηστών απαιτεί «προηγούμενη, ελεύθερα παρεχόμενη, συγκεκριμένη, ενημερωμένη και αναμφίβολη συγκατάθεση» — κριτήρια που η αθόρυβη εγκατάσταση 4 GB από το Chrome αμφισβητεί συνολικά, σύμφωνα με τον ερευνητή.</p>

<p>Σε παγκόσμια κλίμακα, η μαζική διανομή αυτού του αρχείου 4 GB παράγει εκτιμώμενα μεταξύ 6.000 και 60.000 τόνους ισοδύναμου CO₂. Η συμπεριφορά αυτή έχει επιβεβαιωθεί σε Windows 11, Apple Silicon και Ubuntu, με αναφορές χρηστών να δείχνουν ότι συμβαίνει εδώ και περίπου ένα χρόνο.</p>

<p>Η ιστορία έγινε viral στο Hacker News με 291 points και πάνω από 290 σχόλια μέσα σε ώρες από τη δημοσίευση. Η αντίδραση δεν ήταν έκπληξη — ήταν αναγνώριση: developers είχαν βρει</p>]]></description><guid isPermaLink="false">11632</guid><pubDate>Wed, 06 May 2026 17:02:27 +0000</pubDate></item><item><title>&#x39A;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3BF; &#x3BA;&#x3B5;&#x3BD;&#x3CC; &#x3B1;&#x3C3;&#x3C6;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3B1;&#x3C2; &#x3C3;&#x3C4;&#x3BF; MOVEit Automation: &#x3A0;&#x3B1;&#x3C1;&#x3AC;&#x3BA;&#x3B1;&#x3BC;&#x3C8;&#x3B7; &#x3B1;&#x3C5;&#x3B8;&#x3B5;&#x3BD;&#x3C4;&#x3B9;&#x3BA;&#x3BF;&#x3C0;&#x3BF;&#x3AF;&#x3B7;&#x3C3;&#x3B7;&#x3C2; &#x3C7;&#x3C9;&#x3C1;&#x3AF;&#x3C2; credentials</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%BF-%CE%BA%CE%B5%CE%BD%CF%8C-%CE%B1%CF%83%CF%86%CE%B1%CE%BB%CE%B5%CE%AF%CE%B1%CF%82-%CF%83%CF%84%CE%BF-moveit-automation-%CF%80%CE%B1%CF%81%CE%AC%CE%BA%CE%B1%CE%BC%CF%88%CE%B7-%CE%B1%CF%85%CE%B8%CE%B5%CE%BD%CF%84%CE%B9%CE%BA%CE%BF%CF%80%CE%BF%CE%AF%CE%B7%CF%83%CE%B7%CF%82-%CF%87%CF%89%CF%81%CE%AF%CF%82-credentials-r11616/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1777900108662.jpg.f6fa2846db97da5d855de2264fba7c59.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Progress Software αποκάλυψε κρίσιμη ευπάθεια CVE-2026-4670 (CVSS 9.8) στο MOVEit Automation που επιτρέπει σε μη αυθεντικοποιημένο εισβολέα να παρακάμψει εντελώς τον μηχανισμό login.</li><li style="font-style:italic;color:rgb(255,122,0);">Παράλληλα αποκαλύφθηκε δεύτερη ευπάθεια, το CVE-2026-5174, που επιτρέπει privilege escalation μέσω improper input validation.</li><li style="font-style:italic;color:rgb(255,122,0);">Οι επηρεαζόμενες εκδόσεις καλύπτουν ολόκληρες σειρές 2024.x και 2025.x — η αναβάθμιση με τον full installer είναι η μόνη επίσημη λύση.</li></ul></div></div><p>Η Progress Software εξέδωσε κρίσιμη ειδοποίηση ασφαλείας για το <strong>MOVEit Automation</strong>, το λογισμικό που χρησιμοποιείται ευρέως από επιχειρήσεις για αυτοματοποιημένη και ασφαλή μεταφορά αρχείων. Οι δύο νέες ευπάθειες εντοπίστηκαν από ερευνητές του Airbus SecLab και δημοσιεύτηκαν στις 30 Απριλίου 2026.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">CVE-2026-4670: Authentication Bypass με CVSS 9.8</h2><p>Το <strong>CVE-2026-4670</strong> είναι ευπάθεια τύπου CWE-305 (Authentication Bypass by Primary Weakness) και φέρει CVSS 3.1 score <strong>9.8 — Critical</strong>. Σύμφωνα με τα τεχνικά δεδομένα, η εκμετάλλευσή του δεν απαιτεί ούτε credentials, ούτε προηγούμενη πρόσβαση, ούτε αλληλεπίδραση από χρήστη (PR:N, UI:N, AV:N). Ένας εισβολέας μπορεί να εκμεταλλευτεί το κενό εξ αποστάσεως μέσω δικτύου, παρακάμπτοντας πλήρως τον μηχανισμό αυθεντικοποίησης και αποκτώντας πρόσβαση σε ευαίσθητα δεδομένα και διαχειριστικές λειτουργίες.</p><p>Το attack vector βρίσκεται στα <strong>service backend command port interfaces</strong> του λογισμικού. Επιτυχής εκμετάλλευση μπορεί να οδηγήσει σε κλοπή αρχείων, παράκαμψη login screens και πλήρη διαχειριστικό έλεγχο του server, σύμφωνα με ανάλυση της CyberSecurityNews.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">CVE-2026-5174: Privilege Escalation μέσω Improper Input Validation</h2><p>Η δεύτερη ευπάθεια, <strong>CVE-2026-5174</strong>, αξιοποιεί improper input validation στο ίδιο service backend interface. Ένας επιτιθέμενος που έχει ήδη αποκτήσει τυπική πρόσβαση μπορεί να ανεβάσει τα δικαιώματά του σε επίπεδο administrator, αποκτώντας πλήρη έλεγχο του συστήματος. Σε συνδυασμό με το CVE-2026-4670, τα δύο flaws δημιουργούν μια πλήρη αλυσίδα επίθεσης: παράκαμψη login και άμεση κλιμάκωση δικαιωμάτων.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιες εκδόσεις επηρεάζονται</h2><p>Τα δύο κενά αφορούν πολλαπλές σειρές του MOVEit Automation:</p><ul><li><strong>2025.1.4</strong> και παλαιότερες → αναβάθμιση σε <strong>2025.1.5</strong></li><li><strong>2025.0.8</strong> και παλαιότερες → αναβάθμιση σε <strong>2025.0.9</strong></li><li><strong>2024.1.7</strong> και παλαιότερες → αναβάθμιση σε <strong>2024.1.8</strong></li><li>Όλες οι εκδόσεις πριν από την 2024.0.0 επίσης επηρεάζονται</li></ul><p>Η Progress Software τονίζει ότι η χρήση του <strong>full installer</strong> είναι η μόνη αναγνωρισμένη μέθοδος αντιμετώπισης — δεν υπάρχει διαθέσιμο workaround ή μερική επιδιόρθωση. Οι διαχειριστές μπορούν να επαληθεύσουν την έκδοση που τρέχουν από το Web Admin dashboard, στο μενού Help → About. Τα αρχεία αναβάθμισης είναι διαθέσιμα μέσω του Progress Community portal για όσους διαθέτουν ενεργή συνδρομή συντήρησης.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ιστορικό και context</h2><p>Το MOVEit δεν είναι άγνωστο σε κρίσιμα κενά ασφαλείας: το 2023, το CVE-2023-34362 (SQL Injection zero-day) εκμεταλλεύτηκε μαζικά από τη συμμορία ransomware Cl0p, με θύματα δεκάδες οργανισμούς παγκοσμίως, συμπεριλαμβανομένων αμερικανικών κυβερνητικών φορέων. Η φήμη αυτή το καθιστά ιδιαίτερα ελκυστικό στόχο. Από τα δύο νέα CVE δεν έχει αναφερθεί ενεργή εκμετάλλευση στο wild έως τη στιγμή δημοσίευσης, ωστόσο το CISA έχει ήδη ενσωματώσει τα δεδομένα στο advisory του (Automatable: yes, Technical Impact: total).</p><p>Οι ομάδες ασφαλείας καλούνται επίσης να ελέγξουν τα audit logs για ανεξήγητες αλλαγές δικαιωμάτων ή ασυνήθιστη δραστηριότητα στα backend interfaces, ως ένδειξη πιθανής προηγούμενης εκμετάλλευσης.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/" target="_blank">BleepingComputer — Progress warns of critical MOVEit Automation auth bypass flaw</a></li><li><a href="https://cybersecuritynews.com/moveit-authentication-vulnerability/" target="_blank">CyberSecurityNews — Critical MOVEit Vulnerabilities Enables Authentication Bypass</a></li><li><a href="https://vulnerability.circl.lu/vuln/cve-2026-4670" target="_blank">Vulnerability-Lookup — CVE-2026-4670</a></li><li><a href="https://radar.offseq.com/threat/cve-2026-4670-cwe-305-authentication-bypass-by-pri-dff96cb4" target="_blank">OffSeq Threat Radar — CVE-2026-4670</a></li></ul>]]></description><guid isPermaLink="false">11616</guid><pubDate>Mon, 04 May 2026 13:08:32 +0000</pubDate></item><item><title>DDoS &#x3B5;&#x3C0;&#x3AF;&#x3B8;&#x3B5;&#x3C3;&#x3B7; &#x3C1;&#x3AF;&#x3C7;&#x3BD;&#x3B5;&#x3B9; &#x3C4;&#x3BF; Ubuntu &#x3B3;&#x3B9;&#x3B1; &#x3C0;&#x3AC;&#x3BD;&#x3C9; &#x3B1;&#x3C0;&#x3CC; 24 &#x3CE;&#x3C1;&#x3B5;&#x3C2; &#x2014; &#x39F;&#x3BC;&#x3AC;&#x3B4;&#x3B1; &#x3C7;&#x3AC;&#x3BA;&#x3B5;&#x3C1; &#x3B6;&#x3B7;&#x3C4;&#x3AC; &#x3B4;&#x3B9;&#x3B1;&#x3C0;&#x3C1;&#x3B1;&#x3B3;&#x3BC;&#x3AC;&#x3C4;&#x3B5;&#x3C5;&#x3C3;&#x3B7;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/ddos-%CE%B5%CF%80%CE%AF%CE%B8%CE%B5%CF%83%CE%B7-%CF%81%CE%AF%CF%87%CE%BD%CE%B5%CE%B9-%CF%84%CE%BF-ubuntu-%CE%B3%CE%B9%CE%B1-%CF%80%CE%AC%CE%BD%CF%89-%CE%B1%CF%80%CF%8C-24-%CF%8E%CF%81%CE%B5%CF%82-%E2%80%94-%CE%BF%CE%BC%CE%AC%CE%B4%CE%B1-%CF%87%CE%AC%CE%BA%CE%B5%CF%81-%CE%B6%CE%B7%CF%84%CE%AC-%CE%B4%CE%B9%CE%B1%CF%80%CF%81%CE%B1%CE%B3%CE%BC%CE%AC%CF%84%CE%B5%CF%85%CF%83%CE%B7-r11612/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1777795289554.jpg.83b3539f1efb771cf6ea7b54f5fad151.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Canonical επιβεβαίωσε «sustained, cross-border DDoS attack» που έριξε ubuntu.com, Snap Store, Launchpad και τα Security APIs από τις 30 Απριλίου 2026.</li><li style="font-style:italic;color:rgb(255,122,0);">Η ομάδα «Islamic Cyber Resistance in Iraq – 313 Team» ανέλαβε την ευθύνη και ζήτησε από την Canonical να ανοίξει κανάλι διαπραγμάτευσης — αλλιώς η επίθεση συνεχίζεται.</li><li style="font-style:italic;color:rgb(255,122,0);">Η επίθεση συνέπεσε με την αποκάλυψη της κρίσιμης ευπάθειας CVE-2026-31431 ("CopyFail"), εμποδίζοντας τους χρήστες να κατεβάσουν patches ασφαλείας.</li></ul></div></div><p>Από τις 13:00 EST της 30ής Απριλίου 2026, η υποδομή της Canonical άρχισε να καταρρέει. Οι χρήστες που προσπαθούσαν να φτάσουν στο ubuntu.com έπαιρναν σφάλματα 503, ενώ σύντομα έγινε σαφές ότι δεν επρόκειτο για συνηθισμένο outage.</p><p>Η Canonical επιβεβαίωσε επίσημα το περιστατικό: <em>«Η web υποδομή της Canonical δέχεται sustained, cross-border Distributed Denial of Service (DDoS) επίθεση»</em>, δήλωσε εκπρόσωπος της εταιρείας στο The Register, προσθέτοντας ότι οι ομάδες εργάζονται για την αποκατάσταση. Η ανακοίνωση δεν περιλάμβανε τεχνικές λεπτομέρειες, δεν κατονόμαζε τους επιτιθέμενους και δεν έδινε χρόνο πλήρους επαναλειτουργίας.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι έπεσε — και τι κράτησε</h2><p>Η επίθεση έπληξε το ubuntu.com, το Snap Store (Snapcraft), το Launchpad, το login.ubuntu.com και τα Ubuntu Security APIs για CVEs και security notices. Οι χρήστες δεν μπορούσαν να κατεβάσουν ISO images, να συνδεθούν στους λογαριασμούς τους στην Canonical, ούτε να εκτελέσουν ενημερώσεις συστήματος — κάτι που επαλήθευσε και το TechCrunch σε δοκιμαστική συσκευή Ubuntu. Τα country archive mirrors και το archive.ubuntu.com παρέμεναν εν μέρει λειτουργικά, όπως και τα Discourse forums και η τεκμηρίωση.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιος ευθύνεται — και τι ζητά</h2><p>Η ομάδα «Islamic Cyber Resistance in Iraq – 313 Team» ανέλαβε την ευθύνη μέσω του Telegram channel της, ανακοινώνοντας αρχικά ότι η επίθεση θα διαρκούσε τέσσερις ώρες. Πάνω από 12 ώρες αργότερα, η επίθεση συνεχιζόταν. Στη συνέχεια, η ομάδα κλιμάκωσε τις απαιτήσεις της: έστειλε άμεσο μήνυμα στην Canonical ζητώντας να ανοίξει κανάλι διαπραγμάτευσης, παρέχοντας Session contact ID, με ρητή προειδοποίηση ότι η επίθεση συνεχίζεται αν δεν υπάρξει ανταπόκριση.</p><p>Σύμφωνα με το TechCrunch, η ομάδα ισχυρίζεται ότι χρησιμοποιεί το «Beamed», μια DDoS-for-hire υπηρεσία που διαφημίζει επιθέσεις άνω των 3,5 Tbps — περίπου το μισό του bandwidth της μεγαλύτερης DDoS επίθεσης που έχει καταγραφεί ποτέ, σύμφωνα με στοιχεία της Cloudflare. Η ίδια ομάδα έχει αναλάβει ευθύνη για παρόμοιες επιθέσεις εναντίον του eBay (Ιαπωνία και ΗΠΑ) και του BlueSky τον τελευταίο μήνα.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η σύμπτωση με το CopyFail</h2><p>Η επίθεση συνέπεσε χρονικά με την αποκάλυψη της ευπάθειας CVE-2026-31431, γνωστής ως «CopyFail»: μια ευπάθεια στον Linux kernel που προέρχεται από αλλαγή κώδικα του 2017 και επιτρέπει σε χρήστη χωρίς δικαιώματα να γράψει 4 ελεγχόμενα bytes στο in-memory page cache οποιουδήποτε αναγνώσιμου αρχείου. Με τα Security APIs της Canonical εκτός λειτουργίας, οι διαχειριστές συστημάτων δεν μπορούσαν να φορτώσουν τις επίσημες οδηγίες αντιμετώπισης. Δεν έχει επιβεβαιωθεί αιτιώδης σχέση μεταξύ DDoS και αποκάλυψης της ευπάθειας, αλλά η χρονική σύμπτωση έχει γεννήσει ερωτήματα για συντονισμένη, πολυεπίπεδη επίθεση.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνουν οι χρήστες Ubuntu</h2><p>Οι χρήστες που εκτέλεσαν ενημερώσεις κατά τη διάρκεια του outage ενδέχεται να έχουν αθόρυβα αποτυχημένες εγκαταστάσεις patches — ειδικά για τα default repo URLs που παρέμεναν εκτός λειτουργίας. Συνιστάται επανεκτέλεση του update process μετά την αποκατάσταση και επαλήθευση της κατάστασης μέσω του status.canonical.com.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://arstechnica.com/security/2026/05/ubuntu-infrastructure-has-been-down-for-more-than-a-day/" target="_blank">Ars Technica</a></li><li><a href="https://www.theregister.com/2026/05/01/canonical_confirms_ubuntu_infrastructure_under/" target="_blank">The Register</a></li><li><a href="https://techcrunch.com/2026/05/01/ubuntu-services-hit-by-outages-after-ddos-attack/" target="_blank">TechCrunch</a></li><li><a href="https://linuxiac.com/canonical-says-ubuntu-infrastructure-is-facing-cross-border-ddos-attack/" target="_blank">Linuxiac</a></li><li><a href="https://thecybersecguru.com/news/massive-attack-ubuntu-canonical-313-team-extortion/" target="_blank">The CyberSec Guru</a></li></ul>]]></description><guid isPermaLink="false">11612</guid><pubDate>Sun, 03 May 2026 08:01:32 +0000</pubDate></item></channel></rss>
