<?xml version="1.0"?>
<rss version="2.0"><channel><title>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/page/9/?d=1</link><description>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</description><language>el</language><item><title>&#x38C;&#x3C4;&#x3B1;&#x3BD; &#x3C4;&#x3BF; hp.com &#x3C3;&#x3B5; &#x3C0;&#x3B1;&#x3C1;&#x3B1;&#x3C0;&#x3AD;&#x3BC;&#x3C0;&#x3B5;&#x3B9;&#x2026; &#x3C3;&#x3B5; &#x3B1;&#x3C0;&#x3B1;&#x3C4;&#x3B5;&#x3CE;&#x3BD;&#x3B5;&#x3C2;: &#x3BD;&#x3AD;&#x3BF;&#x3C2; &#x3C4;&#x3C1;&#x3CC;&#x3C0;&#x3BF;&#x3C2; &#xAB;&#x3BC;&#x3CC;&#x3BB;&#x3C5;&#x3BD;&#x3C3;&#x3B7;&#x3C2;&#xBB; &#x3BC;&#x3AD;&#x3C3;&#x3B1; &#x3C3;&#x3B5; &#x3B5;&#x3C0;&#x3AF;&#x3C3;&#x3B7;&#x3BC;&#x3B5;&#x3C2; &#x3C3;&#x3B5;&#x3BB;&#x3AF;&#x3B4;&#x3B5;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%8C%CF%84%CE%B1%CE%BD-%CF%84%CE%BF-hpcom-%CF%83%CE%B5-%CF%80%CE%B1%CF%81%CE%B1%CF%80%CE%AD%CE%BC%CF%80%CE%B5%CE%B9%E2%80%A6-%CF%83%CE%B5-%CE%B1%CF%80%CE%B1%CF%84%CE%B5%CF%8E%CE%BD%CE%B5%CF%82-%CE%BD%CE%AD%CE%BF%CF%82-%CF%84%CF%81%CF%8C%CF%80%CE%BF%CF%82-%C2%AB%CE%BC%CF%8C%CE%BB%CF%85%CE%BD%CF%83%CE%B7%CF%82%C2%BB-%CE%BC%CE%AD%CF%83%CE%B1-%CF%83%CE%B5-%CE%B5%CF%80%CE%AF%CF%83%CE%B7%CE%BC%CE%B5%CF%82-%CF%83%CE%B5%CE%BB%CE%AF%CE%B4%CE%B5%CF%82/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_06/browser-security-threat.jpg.de85de01189e74879c7ea4a0a37007ad.jpg" /></p>

<p>
	Η κλασική συμβουλή «ελέγξτε τη διεύθυνση του site» δεν αρκεί πλέον. Έρευνα της Malwarebytes αποκάλυψε τεχνική των λεγόμενων tech-support scammers που τους επιτρέπει να εισάγουν δικούς τους αριθμούς τηλεφωνικής υποστήριξης μέσα σε κανονικές σελίδες εταιρειών-κολοσσών, όπως Apple, Microsoft, HP, PayPal, Netflix και Bank of America. Το τέχνασμα ξεκινά με αγορασμένες διαφημίσεις Google Ads. Αν και το Google Ads δείχνει τον σωστό τομέα (π.χ. microsoft.com), οι επιτήδειοι προσθέτουν, δεξιά από το domain, αόρατες παραμέτρους URL. Όταν ο χρήστης πατήσει την διαφήμιση, φορτώνεται πράγματι η επίσημη σελίδα, όμως το embed query εμφανίζει στο πλαίσιο αναζήτησης ή σε άλλο ορατό σημείο έναν πλαστό αριθμό «υποστήριξης» που δεν ανήκει στην εταιρεία (<a href="https://arstechnica.com/security/2025/06/tech-support-scammers-inject-malicious-phone-numbers-into-big-name-websites/" rel="external">Ars Technica</a>).
</p>

<p>
	 
</p>

<p>
	Η επίθεση δεν στηρίζεται σε κακόβουλo κώδικα, αλλά σε ανεκτές λειτουργίες των ιστοσελίδων που δέχονται παραμέτρους αναζήτησης χωρίς επαλήθευση. Η Malwarebytes, που επλήγη προσωρινά, αναγκάστηκε να φιλτράρει τις ύποπτες παραμέτρους για να σταματήσει την κατάχρηση. Οι ανυποψίαστοι επισκέπτες, ιδίως όσοι έχουν προβλήματα όρασης ή βιάζονται, ενδέχεται να καλέσουν τον ψευδή αριθμό, παρέχοντας σε απατεώνες πρόσβαση σε προσωπικά ή οικονομικά δεδομένα, ή ακόμα και απομακρυσμένο έλεγχο του υπολογιστή τους.
</p>

<p>
	 
</p>

<p>
	Η Google απαιτεί από τους διαφημιζόμενους να εμφανίζουν το επίσημο domain, επιτρέποντας ωστόσο ελεύθερες παραμέτρους στο URL· αυτή η «ρωγμή» είναι που εκμεταλλεύεται η απάτη. Προς το παρόν, η Malwarebytes ενσωμάτωσε προειδοποιήσεις στον browser της, ενώ η εταιρεία συνιστά στους χρήστες να προτιμούν τα αποτελέσματα οργανικής αναζήτησης και να αποφεύγουν τα διαφημιστικά links όταν ψάχνουν στοιχεία επικοινωνίας.
</p>

<p>
	<br>
	Η επίθεση φωτίζει μια παράμετρο ασφάλειας που παραβλέπουμε: ακόμη και τα «καθαρά» domains μπορούν να φιλοξενήσουν παραπλανητικό περιεχόμενο όταν οι σελίδες τους αποδέχονται ανεξέλεγκτα ερωτήματα. Μέχρι οι πλατφόρμες να μπλοκάρουν συστηματικά τέτοιες καταχρήσεις, ο χρήστης καλείται να παραμένει καχύποπτος απέναντι στα νούμερα τηλεφώνου που εμφανίζονται «μαγικά» ακόμη και κάτω από το πιο αναγνωρίσιμο λογότυπο.
</p>

]]></description><guid isPermaLink="false">10718</guid><pubDate>Thu, 19 Jun 2025 18:33:12 +0000</pubDate></item><item><title>&#x388;&#x3BD;&#x3B1; &#x3B5;&#x3BA;&#x3B1;&#x3C4;&#x3BF;&#x3BC;&#x3BC;&#x3CD;&#x3C1;&#x3B9;&#x3BF; &#x3BA;&#x3C9;&#x3B4;&#x3B9;&#x3BA;&#x3BF;&#x3AF; 2FA &#x3C3;&#x3C4;&#x3BF; &#x3C6;&#x3C9;&#x3C2;: &#x3BF; &#x3B1;&#x3B8;&#x3AD;&#x3B1;&#x3C4;&#x3BF;&#x3C2; &#x3BC;&#x3B5;&#x3C3;&#x3AC;&#x3B6;&#x3C9;&#x3BD; &#x3C0;&#x3BF;&#x3C5; &#x3AC;&#x3BD;&#x3BF;&#x3B9;&#x3BE;&#x3B5; &#x3C1;&#x3C9;&#x3B3;&#x3BC;&#x3AE; &#x3C3;&#x3C4;&#x3B7;&#x3BD; &#x3B1;&#x3C3;&#x3C6;&#x3AC;&#x3BB;&#x3B5;&#x3B9;&#x3B1; &#x3C4;&#x3C9;&#x3BD; SMS</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%AD%CE%BD%CE%B1-%CE%B5%CE%BA%CE%B1%CF%84%CE%BF%CE%BC%CE%BC%CF%8D%CF%81%CE%B9%CE%BF-%CE%BA%CF%89%CE%B4%CE%B9%CE%BA%CE%BF%CE%AF-2fa-%CF%83%CF%84%CE%BF-%CF%86%CF%89%CF%82-%CE%BF-%CE%B1%CE%B8%CE%AD%CE%B1%CF%84%CE%BF%CF%82-%CE%BC%CE%B5%CF%83%CE%AC%CE%B6%CF%89%CE%BD-%CF%80%CE%BF%CF%85-%CE%AC%CE%BD%CE%BF%CE%B9%CE%BE%CE%B5-%CF%81%CF%89%CE%B3%CE%BC%CE%AE-%CF%83%CF%84%CE%B7%CE%BD-%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1-%CF%84%CF%89%CE%BD-sms/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_06/2025-06-18-image-7-j_1100.webp.6897319a23171c392c1e9bdc0d181b93.webp" /></p>

<p>
	Στο φως ήρθε ότι περισσότερα από ένα εκατομμύριο μηνύματα δύο παραγόντων πιστοποίησης (2FA) που στάλθηκαν τον Ιούνιο 2023 διέρρευσαν μέσω της ελβετικής Fink Telecom Services, μιας άγνωστης στο ευρύ κοινό εταιρείας που λειτουργεί ως ενδιάμεσος διανομέας SMS. Τα μηνύματα περιείχαν τόσο τους κωδικούς μίας χρήσης όσο και μεταδεδομένα διαδρομής—πληροφορίες ικανές να χαρτογραφήσουν ποιος πάροχος έστειλε τι και σε ποιον. Η λίστα αποστολέων περιελάμβανε ονόματα-κολοσσούς όπως Amazon, Google, Meta, Snapchat, Tinder, Signal και WhatsApp (<a href="https://www.bloomberg.com/news/articles/2025-06-16/two-factor-authentication-codes-take-insecure-path-to-users" rel="external">Bloomberg</a>).
</p>

<p>
	 
</p>

<p>
	Η αποκάλυψη αναδεικνύει το διαχρονικό πρόβλημα του SMS ως φορέα ευαίσθητων κωδικών: σχεδόν όλες οι μεγάλες πλατφόρμες αναθέτουν τη διαχείρισή τους σε εξωτερικά aggregators για λόγους κόστους· σε αυτό το στάδιο, όμως, οι κωδικοί περνούν από δίκτυα που συχνά δεν ελέγχονται επαρκώς. Ο διευθύνων σύμβουλος της Fink Telecom, Andreas Fink, υποστήριξε ότι «νομικοί περιορισμοί» δεν τους επιτρέπουν να βλέπουν το περιεχόμενο των SMS, προσθέτοντας πως «δεν δραστηριοποιούμαστε πια στην παρακολούθηση». Τα δεδομένα, ωστόσο, επαληθεύθηκαν από ανεξάρτητους ειδικούς, επιβεβαιώνοντας την αυθεντικότητά τους.
</p>

<p>
	 
</p>

<p>
	Το περιστατικό έρχεται λίγες εβδομάδες αφότου η Valve παραδέχτηκε παραβίαση που αποκάλυψε αριθμούς τηλεφώνων και SMS-2FA αρχείων της πλειονότητας των λογαριασμών Steam—μια υπενθύμιση πως το αδύναμο σημείο δεν είναι πάντα ο χρήστης αλλά η ίδια η αλυσίδα διάδοσης των κωδικών (<a href="https://www.techspot.com/news/103785-sms-two-factor-authentication-exposure-fink-telecom.html" rel="external">TechSpot</a>).
</p>

<p>
	 
</p>

<p>
	Όσοι επιμένουν στην ασφάλεια καλούνται να στραφούν σε πιο στιβαρά μέσα: εφαρμογές ελέγχου ταυτότητας που παράγουν τους κωδικούς τοπικά ή φυσικά κλειδιά FIDO-U2F, ενώ για ευαίσθητους λογαριασμούς η βιομετρική επαλήθευση προσφέρει πρόσθετη θωράκιση. Μέχρι οι πάροχοι να εγκαταλείψουν οριστικά τα SMS ως δεύτερο παράγοντα, ο χρήστης παραμένει εκτεθειμένος στη «σιωπηλή» αδυναμία κάθε ενδιάμεσου που θα περάσει ο κωδικός του.
</p>

]]></description><guid isPermaLink="false">10716</guid><pubDate>Thu, 19 Jun 2025 15:04:55 +0000</pubDate></item><item><title>20 &#x3C8;&#x3B5;&#x3CD;&#x3C4;&#x3B9;&#x3BA;&#x3B5;&#x3C2; &#x3B5;&#x3C6;&#x3B1;&#x3C1;&#x3BC;&#x3BF;&#x3B3;&#x3AD;&#x3C2; &#x3BA;&#x3C1;&#x3C5;&#x3C0;&#x3C4;&#x3BF;&#x3BD;&#x3BF;&#x3BC;&#x3B9;&#x3C3;&#x3BC;&#x3AC;&#x3C4;&#x3C9;&#x3BD; &#x3C3;&#x3C4;&#x3BF; Google Play &#x3BA;&#x3BB;&#x3AD;&#x3B2;&#x3BF;&#x3C5;&#x3BD; &#x3B4;&#x3B5;&#x3B4;&#x3BF;&#x3BC;&#x3AD;&#x3BD;&#x3B1; &#x3C7;&#x3C1;&#x3B7;&#x3C3;&#x3C4;&#x3CE;&#x3BD;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/20-%CF%88%CE%B5%CF%8D%CF%84%CE%B9%CE%BA%CE%B5%CF%82-%CE%B5%CF%86%CE%B1%CF%81%CE%BC%CE%BF%CE%B3%CE%AD%CF%82-%CE%BA%CF%81%CF%85%CF%80%CF%84%CE%BF%CE%BD%CE%BF%CE%BC%CE%B9%CF%83%CE%BC%CE%AC%CF%84%CF%89%CE%BD-%CF%83%CF%84%CE%BF-google-play-%CE%BA%CE%BB%CE%AD%CE%B2%CE%BF%CF%85%CE%BD-%CE%B4%CE%B5%CE%B4%CE%BF%CE%BC%CE%AD%CE%BD%CE%B1-%CF%87%CF%81%CE%B7%CF%83%CF%84%CF%8E%CE%BD/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_06/Google-Playstore.jpg.e424abed45bcd4360f41500c15277fff.jpg" /></p>
<p>
	Ανησυχητικά ευρήματα από τη <strong>Cyble Research and Intelligence Labs</strong> φέρνουν στο φως <strong>εκτεταμένη εκστρατεία phishing μέσω του Google Play Store</strong>, με τουλάχιστον <strong>20 πλαστές εφαρμογές κρυπτονομισμάτων</strong> που προσποιούνται δημοφιλή πορτοφόλια και υπηρεσίες DeFi.
</p>

<p>
	Οι εφαρμογές εμφανίζονται ως νόμιμες, αλλά στην πραγματικότητα έχουν σκοπό να <strong>υποκλέψουν τις 12-λέξεις φράσεις ανάκτησης (mnemonic phrases)</strong> των θυμάτων. Πρόκειται για τη βασική μέθοδο ανάκτησης πρόσβασης σε crypto πορτοφόλια – και αν κάποιος αποκτήσει αυτή τη φράση, <strong>παίρνει πλήρη έλεγχο του πορτοφολιού σας</strong>.
</p>

<h3>
	Οι 9 πιο πρόσφατα καταγεγραμμένες πλαστές εφαρμογές
</h3>

<p>
	Αφού αφαιρέθηκαν τα διπλότυπα, η Cyble αναφέρει τις εξής ως ενεργές στο Play Store:
</p>

<ul>
	<li>
		<p>
			<strong>Pancake Swap</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Suite Wallet</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Hyperliquid</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Raydium</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>BullX Crypto</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>OpenOcean Exchange</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Meteora Exchange</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>SushiSwap</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Harvest Finance Blog</strong>
		</p>
	</li>
</ul>

<p>
	Οι εφαρμογές <strong>χρησιμοποιούν ονόματα και εικονίδια πανομοιότυπα με τις πραγματικές πλατφόρμες</strong>, ενώ φιλοξενούνται από <strong>λογαριασμούς προγραμματιστών που έχουν είτε παραβιαστεί είτε χρησιμοποιούνταν στο παρελθόν για γνήσιες εφαρμογές</strong>. Έτσι μειώνεται ο κίνδυνος εντοπισμού τους από τους αυτοματισμούς της Google.
</p>

<h3>
	Δομή και υποδομή phishing
</h3>

<p>
	Η εκστρατεία δεν περιορίζεται στο app store. Σύμφωνα με την Cyble, υποστηρίζεται από <strong>μεγάλης κλίμακας phishing υποδομή</strong> που περιλαμβάνει <strong>πάνω από 50 domains</strong>, με στόχο την εξάπλωση και τη διαφυγή από τα φίλτρα ασφαλείας.
</p>

<p>
	Οι χρήστες καλούνται να εισαγάγουν το seed phrase μόλις ανοίξουν την εφαρμογή — ένα χαρακτηριστικό που <strong>καμία γνήσια εφαρμογή δεν θα απαιτούσε τόσο άμεσα και χωρίς προηγούμενο setup ή offline μέτρα ασφαλείας</strong>.
</p>

<h3>
	Πώς να προστατευτείτε
</h3>

<ul>
	<li>
		<p>
			<strong>Μην εισάγετε ποτέ τις 12 λέξεις σας σε εφαρμογές που μόλις εγκαταστήσατε</strong>
		</p>
	</li>
	<li>
		<p>
			Ελέγχετε πάντα <strong>ποιο είναι το ακριβές publisher name και το package name</strong>
		</p>
	</li>
	<li>
		<p>
			Προτιμήστε την εγκατάσταση <strong>μέσω επίσημων ιστοσελίδων των project</strong> και όχι μέσω αναζήτησης στο Play Store
		</p>
	</li>
	<li>
		<p>
			Χρησιμοποιήστε <strong>hardware wallets</strong> ή εφαρμογές με <strong>ανοιχτό κώδικα και διαφανή ιστορικό</strong>
		</p>
	</li>
	<li>
		<p>
			Αν εγκαταστήσατε οποιαδήποτε από τις παραπάνω εφαρμογές, <strong>διαγράψτε την άμεσα</strong> και <strong>μεταφέρετε τα funds σας σε νέο πορτοφόλι με καινούργιο seed</strong>
		</p>
	</li>
</ul>

<h3>
	Η απειλή μεγαλώνει
</h3>

<p>
	Το 2024, οι απάτες με κρυπτονομίσματα απέφεραν έσοδα <strong>9,9 δισεκατομμυρίων δολαρίων</strong>, και η Cyble προειδοποιεί ότι με την <strong>αύξηση των εργαλείων AI</strong>, οι scammers αναμένεται να γίνουν ακόμα πιο επικίνδυνοι μέσα στο 2025.
</p>
]]></description><guid isPermaLink="false">10704</guid><pubDate>Sun, 08 Jun 2025 11:17:32 +0000</pubDate></item><item><title>&#x394;&#x3CD;&#x3BF; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B5;&#x3C2; &#x3C3;&#x3B5; Apport &#x3BA;&#x3B1;&#x3B9; systemd-coredump &#x3B8;&#x3AD;&#x3C4;&#x3BF;&#x3C5;&#x3BD; &#x3C3;&#x3B5; &#x3BA;&#x3AF;&#x3BD;&#x3B4;&#x3C5;&#x3BD;&#x3BF; &#x3B5;&#x3C5;&#x3B1;&#x3AF;&#x3C3;&#x3B8;&#x3B7;&#x3C4;&#x3B1; &#x3B4;&#x3B5;&#x3B4;&#x3BF;&#x3BC;&#x3AD;&#x3BD;&#x3B1; &#x3C3;&#x3B5; Linux &#x3C3;&#x3C5;&#x3C3;&#x3C4;&#x3AE;&#x3BC;&#x3B1;&#x3C4;&#x3B1;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B4%CF%8D%CE%BF-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B5%CF%82-%CF%83%CE%B5-apport-%CE%BA%CE%B1%CE%B9-systemd-coredump-%CE%B8%CE%AD%CF%84%CE%BF%CF%85%CE%BD-%CF%83%CE%B5-%CE%BA%CE%AF%CE%BD%CE%B4%CF%85%CE%BD%CE%BF-%CE%B5%CF%85%CE%B1%CE%AF%CF%83%CE%B8%CE%B7%CF%84%CE%B1-%CE%B4%CE%B5%CE%B4%CE%BF%CE%BC%CE%AD%CE%BD%CE%B1-%CF%83%CE%B5-linux-%CF%83%CF%85%CF%83%CF%84%CE%AE%CE%BC%CE%B1%CF%84%CE%B1/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_06/linux.webp.3986e7f1972cd41b5df8b9890ba4484b.webp" /></p>
<p>
	Δύο κρίσιμες ευπάθειες αποκάλυψε η <strong>Qualys Threat Research Unit (TRU)</strong> σε handlers που διαχειρίζονται core dumps σε διανομές Linux όπως <strong>Ubuntu, Red Hat Enterprise Linux και Fedora</strong>. Οι ευπάθειες, με κωδικούς <strong>CVE-2025-5054</strong> και <strong>CVE-2025-4598</strong>, εντοπίζονται στα <strong>Apport</strong> και <strong>systemd-coredump</strong> αντίστοιχα, και αφορούν <strong>συνθήκες αγώνα (race conditions)</strong> που θα μπορούσαν να επιτρέψουν σε <strong>τοπικούς μη προνομιούχους χρήστες</strong> να αποκτήσουν πρόσβαση σε ευαίσθητο περιεχόμενο μνήμης από crashed SUID διεργασίες.
</p>

<h3>
	Τι ακριβώς είναι οι ευπάθειες;
</h3>

<h4>
	<img src="https://cdn.jsdelivr.net/gh/twitter/twemoji@14.0.2/assets/72x72/1f539.png" class="ipsEmoji" alt="🔹"> <strong>CVE-2025-5054</strong> (CVSS 4.7):
</h4>

<p>
	Αφορά την υλοποίηση του <strong>Apport</strong> έως και την έκδοση <strong>2.32.0</strong> στο Ubuntu. Ένας τοπικός επιτιθέμενος μπορεί να προκαλέσει crash σε SUID διεργασία και, μέσω <strong>ανακύκλωσης PID σε container</strong>, να παρακάμψει τους ελέγχους του Apport και να λάβει το core dump του αρχικού, προνομιούχου process εντός namespace.
</p>

<h4>
	<img src="https://cdn.jsdelivr.net/gh/twitter/twemoji@14.0.2/assets/72x72/1f539.png" class="ipsEmoji" alt="🔹"> <strong>CVE-2025-4598</strong> (CVSS 4.7):
</h4>

<p>
	Πρόκειται για ευπάθεια στο <strong>systemd-coredump</strong>, όπου ο επιτιθέμενος προκαλεί crash σε SUID διεργασία και έπειτα αντικαθιστά το binary με μη-SUID διεργασία με το ίδιο PID, για να ανακτήσει το core dump με προνομιούχο περιεχόμενο (όπως το αρχείο <strong>/etc/shadow</strong>). Η ευπάθεια δεν επηρεάζει τα Ubuntu, ενώ τα <strong>Debian</strong> συστήματα δεν επηρεάζονται εξ ορισμού εκτός αν έχει εγκατασταθεί το systemd-coredump.
</p>

<h3>
	Ποιος κινδυνεύει;
</h3>

<p>
	Παρότι η αξιολόγηση σοβαρότητας είναι "Μέτρια", η Qualys δημοσίευσε <strong>proof-of-concept</strong> exploits που αποδεικνύουν ότι η πρόσβαση σε δεδομένα όπως <strong>hashed passwords από το /etc/shadow</strong> είναι δυνατή. Το εργαλείο <strong>unix_chkpwd</strong>, που χρησιμοποιείται για την επαλήθευση συνθηματικών, χρησιμοποιήθηκε για την επίδειξη της επίθεσης.
</p>

<h3>
	Πώς να προστατευτείτε
</h3>

<p>
	Για όσους δεν μπορούν να αναβαθμίσουν άμεσα το <strong>systemd</strong>, η <strong>Red Hat</strong> προτείνει την απενεργοποίηση των core dumps από SUID binaries μέσω:
</p>

<p>
	 
</p>

<pre class="ipsCode prettyprint lang-html prettyprinted" id="ips_uid_7946_7" style=""><span class="pln">echo 0 &gt; /proc/sys/fs/suid_dumpable</span></pre>

<p>
	 
</p>

<p>
	Αυτό, ωστόσο, <strong>απενεργοποιεί πλήρως τη δυνατότητα δημιουργίας core dumps για SUID προγράμματα</strong>, γεγονός που επηρεάζει την ανάλυση σφαλμάτων για τέτοιες διεργασίες. Παρόμοιες οδηγίες εξέδωσαν και οι <strong>Amazon Linux</strong>, <strong>Debian</strong>, και <strong>Gentoo</strong>.
</p>

<h3>
	Επιπτώσεις και σύσταση
</h3>

<p>
	Κατά την Qualys, η εκμετάλλευση αυτών των ευπαθειών θα μπορούσε να αποκαλύψει <strong>κρυπτογραφικά κλειδιά, συνθηματικά, tokens ή άλλα ευαίσθητα δεδομένα</strong> που βρίσκονται προσωρινά στη μνήμη των προνομιούχων διεργασιών. Οι επιχειρήσεις που χρησιμοποιούν Apport ή systemd-coredump σε περιβάλλοντα πολυ-χρηστών ή containerized υποδομές θα πρέπει να προχωρήσουν σε:
</p>

<ul>
	<li>
		<p>
			<strong>Ενημέρωση των πακέτων Apport και systemd</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Αναθεώρηση των πολιτικών core dump</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Περιορισμό πρόσβασης σε core dumps</strong>
		</p>
	</li>
	<li>
		<p>
			<strong>Συνεχή παρακολούθηση crash events</strong>
		</p>
	</li>
</ul>

<p>
	 
</p>

<p>
	<strong><span class="thelab-review-title">Εν Κατακλείδι</span></strong>
</p>

<p>
	Οι CVE-2025-5054 και CVE-2025-4598 υπενθυμίζουν ότι ακόμα και υποσυστήματα διαχείρισης σφαλμάτων μπορούν να μετατραπούν σε πηγή διαρροής κρίσιμων δεδομένων. Η έγκαιρη υιοθέτηση διορθώσεων και ο επανασχεδιασμός των πολιτικών πρόσβασης στα crash dumps αποτελούν βασικά μέτρα προστασίας, ιδιαίτερα σε περιβάλλοντα με αυξημένο κίνδυνο εσωτερικών επιθέσεων.
</p>
]]></description><guid isPermaLink="false">10690</guid><pubDate>Mon, 02 Jun 2025 14:34:41 +0000</pubDate></item><item><title>&#x397; Google &#x3BC;&#x3B5;&#x3B9;&#x3CE;&#x3BD;&#x3B5;&#x3B9; &#x3C4;&#x3BF; &#x3CC;&#x3C1;&#x3B9;&#x3BF; &#x3B3;&#x3B9;&#x3B1; &#x3BA;&#x3B2;&#x3B1;&#x3BD;&#x3C4;&#x3B9;&#x3BA;&#x3AE; &#x3B5;&#x3C0;&#x3AF;&#x3B8;&#x3B5;&#x3C3;&#x3B7; &#x3C3;&#x3B5; RSA &#x2013; 2048-bit &#x3BA;&#x3BB;&#x3B5;&#x3B9;&#x3B4;&#x3B9;&#x3AC; &#x3C3;&#x3C0;&#x3AC;&#x3BD;&#x3B5; &#x3BC;&#x3B5; 1 &#x3B5;&#x3BA;&#x3B1;&#x3C4;. qubits &#x3C3;&#x3B5; &#x3BC;&#x3AF;&#x3B1; &#x3B5;&#x3B2;&#x3B4;&#x3BF;&#x3BC;&#x3AC;&#x3B4;&#x3B1;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-google-%CE%BC%CE%B5%CE%B9%CF%8E%CE%BD%CE%B5%CE%B9-%CF%84%CE%BF-%CF%8C%CF%81%CE%B9%CE%BF-%CE%B3%CE%B9%CE%B1-%CE%BA%CE%B2%CE%B1%CE%BD%CF%84%CE%B9%CE%BA%CE%AE-%CE%B5%CF%80%CE%AF%CE%B8%CE%B5%CF%83%CE%B7-%CF%83%CE%B5-rsa-%E2%80%93-2048-bit-%CE%BA%CE%BB%CE%B5%CE%B9%CE%B4%CE%B9%CE%AC-%CF%83%CF%80%CE%AC%CE%BD%CE%B5-%CE%BC%CE%B5-1-%CE%B5%CE%BA%CE%B1%CF%84-qubits-%CF%83%CE%B5-%CE%BC%CE%AF%CE%B1-%CE%B5%CE%B2%CE%B4%CE%BF%CE%BC%CE%AC%CE%B4%CE%B1/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_05/Computacao-Quantica-scaled.jpg.531f0c3c7fdc06e00e699b1a1555d397.jpg" /></p>

<p>
	Η Google Quantum AI δημοσίευσε χθες νέα προδημοσίευση (preprint), στην οποία αναλύεται το κόστος για να σπάσει κάποιος το αλγοριθμικό πρότυπο <strong>RSA-2048</strong> με κβαντικό υπολογιστή. Το αποτέλεσμα είναι ανησυχητικό: <strong>ένας υπολογιστής με 1 εκατομμύριο qubits και θόρυβο (noisy qubits)</strong>, θα μπορούσε θεωρητικά να καταρρίψει τη δημοφιλή κρυπτογραφική μέθοδο <strong>μέσα σε μία εβδομάδα</strong>. Πρόκειται για <strong>20 φορές λιγότερους qubits</strong> σε σχέση με την αντίστοιχη εκτίμηση της Google το 2019.
</p>

<p>
	Η εξέλιξη αυτή δεν σημαίνει ότι τέτοιοι υπολογιστές υπάρχουν ήδη — σήμερα, ακόμα και οι πιο προηγμένοι κβαντικοί επεξεργαστές κυμαίνονται σε <strong>κλίμακα 100 έως 1000 qubits</strong>, με σημαντικά υψηλότερα σφάλματα. Ωστόσο, <strong>η τάση είναι σαφής</strong>: κάθε λίγα χρόνια, η απόσταση μεταξύ θεωρίας και πράξης μειώνεται.
</p>

<p>
	Το αποτέλεσμα προέκυψε από δύο κατευθύνσεις βελτίωσης:
</p>

<ul>
	<li>
		<strong>Αλγοριθμική βελτίωση:</strong> Σημαντική επιρροή είχε η προσέγγιση των <strong>Chevignard, Fouque και Schrottenloher (2024)</strong>, οι οποίοι πρότειναν να γίνεται <strong>κατά προσέγγιση modular exponentiation</strong>, αντί για πλήρη ακριβή υπολογισμό, μειώνοντας έτσι τις απαιτήσεις σε προσωρινή μνήμη (work registers).
	</li>
	<li>
		<strong>Βελτιώσεις στην διόρθωση σφαλμάτων (error correction):</strong> Η Google αύξησε την πυκνότητα αποθήκευσης λογικών qubits (logical qubits) με <strong>διπλή στρώση κωδικών διόρθωσης</strong>, ενώ πρότεινε νέα τεχνική που ονομάζει <strong>“magic state cultivation”</strong>, ώστε να μειωθούν οι ενδιάμεσοι πόροι σε θεμελιώδεις κβαντικές πράξεις.
	</li>
</ul>

<h3>
	Τι σημαίνει αυτό για την ασφάλεια;
</h3>

<p>
	Ο οργανισμός <strong>NIST</strong> έχει ήδη δημοσιεύσει τις πρώτες επίσημες προδιαγραφές για <strong>post-quantum cryptography (PQC)</strong>, οι οποίες σχεδιάστηκαν για να <strong>αντέχουν επιθέσεις από μελλοντικούς κβαντικούς υπολογιστές</strong>. Ο πιο γνωστός αλγόριθμος που προωθείται σήμερα για αντικατάσταση του RSA σε κρυπτογραφία μεταφοράς είναι το <strong>ML-KEM</strong>. Η Google ήδη <strong>χρησιμοποιεί τον ML-KEM</strong> τόσο για <strong>την κρυπτογράφηση της κίνησης στο Chrome</strong>, όσο και για τις εσωτερικές επικοινωνίες της.
</p>

<p>
	Η ανάγκη για μετάβαση είναι ιδιαίτερα έντονη στην <strong>ασύμμετρη κρυπτογραφία</strong>, ειδικά για <strong>πρωτόκολλα επικοινωνίας και ψηφιακές υπογραφές</strong>. Σε περιπτώσεις όπως τα <strong>ψηφιακά πιστοποιητικά, τα firmware signatures</strong> ή τα <strong>στατικά δημόσια κλειδιά σε hardware</strong>, το ρίσκο είναι <strong>“store now, decrypt later”</strong>: δηλαδή, οι επιτιθέμενοι μπορούν να καταγράψουν σήμερα κρυπτογραφημένα δεδομένα και να τα αποκρυπτογραφήσουν στο μέλλον όταν η τεχνολογία το επιτρέψει.
</p>

<p>
	Στις <strong>υπογραφές</strong>, η μετάβαση είναι ακόμα πιο περίπλοκη: τα κλειδιά υπογραφής είναι <strong>μακροβιότερα</strong> από τα ephemeral κλειδιά μεταφοράς, χρησιμοποιούνται σε περισσότερα σημεία και είναι <strong>πιο ελκυστικά για στόχευση</strong> όταν οι υπολογιστικοί πόροι του κβαντικού επιτιθέμενου είναι περιορισμένοι.
</p>

<p>
	Η Google έχει ήδη ενσωματώσει <strong>PQC signature schemes σε preview</strong> στο <strong>Cloud KMS</strong>, ως υποδομή που θα διευκολύνει τη σταδιακή μετάβαση.
</p>

<h3>
	Χρονοδιάγραμμα και σύσταση
</h3>

<p>
	Το <strong>προσχέδιο έκθεσης του NIST για τη μετάβαση σε PQC</strong> προτείνει την <strong>κατάργηση ευάλωτων συστημάτων μετά το 2030</strong> και την <strong>απαγόρευσή τους μετά το 2035</strong>. Η Google συμφωνεί με αυτό το χρονοδιάγραμμα και τονίζει πως, με βάση τα νέα δεδομένα, η <strong>προληπτική μετάβαση είναι επιτακτική</strong>. (<a href="https://cloud.google.com/security/resources/post-quantum-cryptography?e=48754805" rel="external">Περισσότερα από την Google για PQC</a>)
</p>

<p>
	 
</p>

<p>
	<span class="thelab-review-title">Εν Κατακλείδι</span><br>
	Η πτώση του ορίου qubit για την κατάρριψη του RSA υπενθυμίζει πως η <strong>απειλή δεν είναι θεωρητική</strong> — είναι <strong>σταδιακή και υπολογίσιμη</strong>. Όσο καθυστερεί η μετάβαση σε PQC, τόσο περισσότερο ενισχύεται το ρίσκο ότι κρίσιμα δεδομένα που κρυπτογραφούνται σήμερα <strong>ίσως να είναι προσβάσιμα αύριο</strong>. Για κράτη, εταιρείες και οργανισμούς, το “later” δεν είναι πλέον επιλογή.
</p>

]]></description><guid isPermaLink="false">10673</guid><pubDate>Sun, 25 May 2025 15:33:37 +0000</pubDate></item><item><title>AirPlay Exploit: &#x3A0;&#x3CE;&#x3C2; &#x3BC;&#x3C0;&#x3BF;&#x3C1;&#x3BF;&#x3CD;&#x3C3;&#x3B1;&#x3BD; &#x3BD;&#x3B1; &#x3C0;&#x3B1;&#x3C1;&#x3B1;&#x3B2;&#x3B9;&#x3B1;&#x3C3;&#x3C4;&#x3BF;&#x3CD;&#x3BD; Apple &#x3C3;&#x3C5;&#x3C3;&#x3BA;&#x3B5;&#x3C5;&#x3AD;&#x3C2; &#x3BC;&#x3AD;&#x3C3;&#x3C9; Wi-Fi</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/airplay-exploit-%CF%80%CF%8E%CF%82-%CE%BC%CF%80%CE%BF%CF%81%CE%BF%CF%8D%CF%83%CE%B1%CE%BD-%CE%BD%CE%B1-%CF%80%CE%B1%CF%81%CE%B1%CE%B2%CE%B9%CE%B1%CF%83%CF%84%CE%BF%CF%8D%CE%BD-apple-%CF%83%CF%85%CF%83%CE%BA%CE%B5%CF%85%CE%AD%CF%82-%CE%BC%CE%AD%CF%83%CF%89-wi-fi/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_05/960x0(1).webp.c73d0329704fe5d470688c5de4009d7c.webp" /></p>
<p>
	Σε μια αποκάλυψη που προκαλεί ανησυχία, η ομάδα ερευνητών της Zero Day Initiative της Trend Micro παρουσίασε ένα σοβαρό κενό ασφαλείας στο πρωτόκολλο Apple Wireless Direct Link (AWDL), το οποίο χρησιμοποιείται ευρέως σε λειτουργίες όπως το AirPlay, το AirDrop και το Sidecar. Η ευπάθεια επιτρέπει την απομακρυσμένη εκτέλεση αυθαίρετου κώδικα μέσω Wi-Fi, χωρίς κανένα interaction από τον χρήστη και χωρίς φυσική πρόσβαση στη συσκευή.
</p>

<p>
	 
</p>

<p>
	Η παρουσίαση έγινε στο συνέδριο Pwn2Own 2024 στο Βανκούβερ και συνοδεύτηκε από την επιτυχή εκμετάλλευση της ευπάθειας σε iPhone 14, ενώ το ίδιο πρόβλημα φαίνεται να επηρεάζει και πλήθος άλλων συσκευών Apple, περιλαμβανομένων iPad, Apple Watch και υπολογιστών Mac με υποστήριξη AWDL. Ο μηχανισμός επίθεσης, που περιγράφηκε ως "0-click", σημαίνει ότι δεν απαιτείται καμία ενέργεια από τον κάτοχο της συσκευής — απλώς η σύνδεσή της σε Wi-Fi είναι αρκετή για να την καταστήσει ευάλωτη.
</p>

<p>
	 
</p>

<p>
	Η Apple έχει αναγνωρίσει το ζήτημα και κυκλοφόρησε ήδη διορθώσεις στο πλαίσιο των ενημερώσεων ασφαλείας του Απριλίου 2025 για το iOS, το iPadOS, το macOS και το watchOS. Παρόλα αυτά, ερευνητές προειδοποιούν ότι πολλές συσκευές παραμένουν σε παλαιότερες εκδόσεις, εκθέτοντας εκατομμύρια χρήστες στον κίνδυνο.
</p>

<p>
	 
</p>

<p>
	Αξιοσημείωτο είναι πως η εκμετάλλευση του κενού από τους ερευνητές δεν απαιτούσε προηγούμενη σύζευξη συσκευών, ούτε ενεργοποιημένες λειτουργίες όπως το AirDrop ή το Sidecar. Αρκούσε η ενεργοποίηση της AWDL στο παρασκήνιο — κάτι που συμβαίνει ακόμα και όταν ο χρήστης δεν το γνωρίζει.
</p>

<p>
	 
</p>

<p>
	Η Zero Day Initiative χαρακτήρισε το exploit ως ένα από τα πιο εντυπωσιακά του φετινού διαγωνισμού, και του απονεμήθηκε το υψηλότερο χρηματικό έπαθλο: $200.000. Η Apple, από πλευράς της, δεν έχει ανακοινώσει περισσότερες λεπτομέρειες, πέρα από τη δημοσίευση του σχετικού CVE-2024-23296.
</p>

<h3>
	<span class="thelab-review-title">Εν Κατακλείδι</span>
</h3>

<p>
	Το περιστατικό αυτό υπογραμμίζει την ανάγκη για συστηματικές ενημερώσεις λογισμικού, ακόμη και σε οικοσυστήματα όπως της Apple που φημίζονται για την ασφάλειά τους. Οι "zero-click" επιθέσεις χωρίς φυσική πρόσβαση αποτελούν τον μεγαλύτερο κίνδυνο για τη σύγχρονη ψηφιακή ιδιωτικότητα — και το γεγονός ότι βασίζονται σε βασικές λειτουργίες του συστήματος καθιστά τη θωράκιση ακόμη πιο κρίσιμη.
</p>
]]></description><guid isPermaLink="false">10614</guid><pubDate>Thu, 01 May 2025 14:55:12 +0000</pubDate></item><item><title>&#x397; ASUS &#x3B4;&#x3B9;&#x3BF;&#x3C1;&#x3B8;&#x3CE;&#x3BD;&#x3B5;&#x3B9; &#x3BA;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3BF; &#x3BA;&#x3B5;&#x3BD;&#x3CC; &#x3B1;&#x3C3;&#x3C6;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3B1;&#x3C2; &#x3C4;&#x3B7;&#x3C2; AMI &#x3C0;&#x3BF;&#x3C5; &#x3B5;&#x3C0;&#x3AD;&#x3C4;&#x3C1;&#x3B5;&#x3C0;&#x3B5; &#x3C4;&#x3BF; &#x3BF;&#x3C1;&#x3B9;&#x3C3;&#x3C4;&#x3B9;&#x3BA;&#x3CC; &#x201C;bricking&#x201D; servers</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-asus-%CE%B4%CE%B9%CE%BF%CF%81%CE%B8%CF%8E%CE%BD%CE%B5%CE%B9-%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%BF-%CE%BA%CE%B5%CE%BD%CF%8C-%CE%B1%CF%83%CF%86%CE%B1%CE%BB%CE%B5%CE%AF%CE%B1%CF%82-%CF%84%CE%B7%CF%82-ami-%CF%80%CE%BF%CF%85-%CE%B5%CF%80%CE%AD%CF%84%CF%81%CE%B5%CF%80%CE%B5-%CF%84%CE%BF-%CE%BF%CF%81%CE%B9%CF%83%CF%84%CE%B9%CE%BA%CF%8C-%E2%80%9Cbricking%E2%80%9D-servers/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_04/asus.webp.894b775ca9be5a94054c7701a55983d2.webp" /></p>
<p>
	Η ASUS κυκλοφόρησε επείγουσες ενημερώσεις firmware για να διορθώσει μια σοβαρή ευπάθεια που επηρέαζε διακομιστές της και σχετιζόταν με κώδικα της <strong>American Megatrends International (AMI)</strong>. Το κενό ασφαλείας επέτρεπε σε επιτιθέμενους με πρόσβαση root ή administrator να μεταβάλλουν κρίσιμα στοιχεία του BMC firmware και να προκαλέσουν <strong>ανεπανόρθωτη βλάβη (bricking)</strong> στο server, καθιστώντας τον μη λειτουργικό.
</p>

<p>
	 
</p>

<p>
	Η ευπάθεια αφορά το εργαλείο <strong>AMIDebugRx64</strong>, το οποίο περιλαμβάνεται σε ορισμένα Baseboard Management Controllers (BMC) και επιτρέπει την απομακρυσμένη αποσφαλμάτωση συστημάτων σε επίπεδο hardware. Το AMIDebugRx64 είχε ανεπαρκείς ελέγχους ταυτοποίησης και προστασίας, αφήνοντας το πεδίο ανοιχτό για κακόβουλες επεμβάσεις σε κρίσιμες λειτουργίες του συστήματος.
</p>

<p>
	 
</p>

<p>
	Η ομάδα ασφαλείας της Eclypsium, που εντόπισε το πρόβλημα, ανέφερε ότι ένας επιτιθέμενος μπορούσε να χρησιμοποιήσει το ελάττωμα για να εκκινήσει λειτουργίες αποσφαλμάτωσης στο BMC, να αλλάξει το UEFI BIOS ή ακόμα και να διαγράψει περιοχές της flash μνήμης, προκαλώντας τη μόνιμη απώλεια του συστήματος χωρίς δυνατότητα ανάκτησης μέσω απλού reflashing.
</p>

<p>
	 
</p>

<p>
	Η ASUS, σε συνεργασία με την AMI, δημοσίευσε ήδη patches για τα επηρεαζόμενα server μοντέλα. Παράλληλα, καλεί τους διαχειριστές συστημάτων να ενημερώσουν άμεσα τα firmware των BMC modules και να εφαρμόσουν τις τελευταίες εκδόσεις ασφαλείας για να αποτραπεί κάθε πιθανότητα εκμετάλλευσης. Σημειώνεται ότι, αν και η εκμετάλλευση απαιτεί υψηλά δικαιώματα, σε περιβάλλοντα όπου πολλοί χρήστες έχουν αυξημένα προνόμια ή σε περιπτώσεις εσωτερικής απειλής, το ρίσκο θεωρείται ιδιαίτερα σοβαρό.
</p>

<p>
	 
</p>

<p>
	Η συγκεκριμένη υπόθεση αναδεικνύει για ακόμη μια φορά την ευαλωτότητα κρίσιμων firmware στοιχείων που, αν και συχνά παραβλέπονται, αποτελούν βασικούς στόχους για επιθέσεις σε σύγχρονα datacenters και cloud περιβάλλοντα. Οι αναλυτές ασφαλείας επισημαίνουν ότι η προστασία των BMC και η συνεχής αναβάθμιση τους είναι πλέον απαραίτητη πρακτική για κάθε οργανισμό που θέλει να διατηρήσει την επιχειρησιακή του συνέχεια απέναντι στις εξελιγμένες κυβερνοαπειλές.
</p>
]]></description><guid isPermaLink="false">10602</guid><pubDate>Sun, 27 Apr 2025 14:16:56 +0000</pubDate></item><item><title>Slopsquatting: &#x397; &#x39D;&#x3AD;&#x3B1; &#x39A;&#x3C5;&#x3B2;&#x3B5;&#x3C1;&#x3BD;&#x3BF;&#x3B1;&#x3C0;&#x3B5;&#x3B9;&#x3BB;&#x3AE; &#x3B1;&#x3C0;&#x3CC; &#x3C4;&#x3B9;&#x3C2; "&#x3A0;&#x3B1;&#x3C1;&#x3B1;&#x3B9;&#x3C3;&#x3B8;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;" &#x3C4;&#x3C9;&#x3BD; &#x3A4;&#x39D;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/slopsquatting-%CE%B7-%CE%BD%CE%AD%CE%B1-%CE%BA%CF%85%CE%B2%CE%B5%CF%81%CE%BD%CE%BF%CE%B1%CF%80%CE%B5%CE%B9%CE%BB%CE%AE-%CE%B1%CF%80%CF%8C-%CF%84%CE%B9%CF%82-%CF%80%CE%B1%CF%81%CE%B1%CE%B9%CF%83%CE%B8%CE%AE%CF%83%CE%B5%CE%B9%CF%82-%CF%84%CF%89%CE%BD-%CF%84%CE%BD/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_04/Code-Slopsquatting.jpg.9fa2aae144152b067c1db464a41b63ff.jpg" /></p>
<p>
	Μια νέα μορφή κυβερνοεπίθεσης, με την ονομασία <strong>Slopsquatting</strong>, αναδύεται απειλητικά από τη σκιά της τεχνητής νοημοσύνης. Σύμφωνα με έρευνα πανεπιστημίων των ΗΠΑ, οι <strong>“παραισθήσεις” των μεγάλων γλωσσικών μοντέλων (LLMs)</strong> οδηγούν στην αυτόματη πρόταση ανύπαρκτων βιβλιοθηκών ή πακέτων λογισμικού, τα οποία επιτήδειοι καταχωρούν και “φορτώνουν” με κακόβουλο κώδικα.
</p>

<h3>
	Πώς λειτουργεί το Slopsquatting
</h3>

<p>
	Το φαινόμενο περιγράφηκε αρχικά από τον <strong>Seth Larson</strong> του Python Software Foundation, και συνίσταται στη <strong>στοχευμένη εκμετάλλευση λανθασμένων εξαρτήσεων (dependencies)</strong> που δημιουργεί η τεχνητή νοημοσύνη κατά τη συγγραφή κώδικα. Σε αντίθεση με το παραδοσιακό <strong>typosquatting</strong> – που βασίζεται σε πληκτρολογικά λάθη – το Slopsquatting εκμεταλλεύεται <strong>λάθη του ίδιου του LLM</strong>, δημιουργώντας έναν νέο τύπο απειλής για την εφοδιαστική αλυσίδα λογισμικού.
</p>

<h3>
	Πόσο διαδεδομένες είναι οι ψευδείς προτάσεις;
</h3>

<p>
	Η μελέτη αξιολόγησε <strong>16 διαφορετικά μοντέλα κώδικα</strong>, ανάμεσά τους τα GPT-4, GPT-3.5, CodeLlama, DeepSeek και Mistral. <strong>Το 19,7% των προτεινόμενων πακέτων αποδείχθηκαν ανύπαρκτα</strong>, με το ποσοστό αυτό να αυξάνεται στο 21,7% για ανοιχτού κώδικα μοντέλα, και να πέφτει στο 5,2% για εμπορικά, όπως το GPT-4. Το <strong>CodeLlama αναδείχθηκε ως το χειρότερο</strong> (με πάνω από 33% hallucination rate), ενώ το <strong>GPT-4 Turbo εμφάνισε μόλις 3,59% ψευδείς προτάσεις</strong>.
</p>

<p>
	Ακόμα πιο ανησυχητικό είναι το γεγονός ότι οι “παραισθήσεις” αυτές <strong>είναι επαναλαμβανόμενες και πειστικές</strong>. Στις επαναληπτικές δοκιμές, <strong>το 43% των ανύπαρκτων πακέτων επανεμφανίστηκαν σε κάθε εκτέλεση του ίδιου prompt</strong>, ενώ το 58% παρουσιάστηκαν σε περισσότερες από μία εκτελέσεις.
</p>

<h3>
	Γιατί είναι τόσο επικίνδυνο
</h3>

<p>
	Τα ονόματα των πακέτων που "παράγουν" τα LLMs <strong>είναι συχνά ρεαλιστικά</strong>, με 38% να έχουν σημαντική ομοιότητα (string similarity) με υπαρκτές βιβλιοθήκες. Μόνο 13% σχετίζονται με απλά ορθογραφικά λάθη.
</p>

<p>
	Αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί εύκολα να <strong>προβλέψει και να καταχωρήσει ένα hallucinated πακέτο</strong>, φορτώνοντάς το με malware, το οποίο στη συνέχεια <strong>εισάγεται αυτόματα από ανυποψίαστους developers που εμπιστεύονται τα AI εργαλεία</strong>.
</p>

<p>
	Όπως σχολίασε η Socket, «αν ένα πακέτο που δεν υπάρχει αρχίσει να εμφανίζεται σε χιλιάδες snippets κώδικα που παράγονται από LLMs, και κάποιος το έχει καταχωρήσει πρώτος, το ενδεχόμενο ευρείας παραβίασης είναι απολύτως υπαρκτό».
</p>

<h3>
	Μέτρα προστασίας και κίνδυνοι επαναλαμβανόμενοι
</h3>

<p>
	Παρότι μέχρι στιγμής <strong>δεν έχουν καταγραφεί επιβεβαιωμένα περιστατικά Slopsquatting “στην άγρια φύση”</strong>, οι ειδικοί τονίζουν την ανάγκη για άμεση πρόληψη. Η Socket συνιστά την εγκατάσταση <strong>εργαλείων ελέγχου εξαρτήσεων πριν την κυκλοφορία και κατά την εκτέλεση</strong>, ώστε να εντοπίζονται και να απομονώνονται πιθανώς κακόβουλα πακέτα.
</p>

<p>
	Ταυτόχρονα, εκφράζονται ανησυχίες για την <strong>περιορισμένη δοκιμή (testing) που υφίστανται σήμερα τα LLMs</strong>, καθώς εταιρείες όπως η OpenAI <strong>φέρεται να μείωσαν τον χρόνο και τους πόρους για την ασφάλεια των μοντέλων</strong>, σύμφωνα με το ίδιο ρεπορτάζ. 
</p>

<p>
	 
</p>

<p>
	Το Slopsquatting είναι περισσότερο από μια θεωρητική απειλή. Πρόκειται για <strong>μια πρόβλεψη του τι συμβαίνει όταν η τεχνητή νοημοσύνη "δημιουργεί" χωρίς έλεγχο και η κοινότητα των developers δεν διασταυρώνει</strong>. Και όπως φαίνεται, αυτό το κενό το περιμένουν ήδη οι επιτιθέμενοι να το γεμίσουν.
</p>
]]></description><guid isPermaLink="false">10588</guid><pubDate>Tue, 22 Apr 2025 18:31:00 +0000</pubDate></item><item><title>&#x3A3;&#x3C5;&#x3BD;&#x3B1;&#x3B3;&#x3B5;&#x3C1;&#x3BC;&#x3CC;&#x3C2; &#x3C3;&#x3C4;&#x3B7;&#x3BD; &#x3A0;&#x3B1;&#x3B3;&#x3BA;&#x3CC;&#x3C3;&#x3BC;&#x3B9;&#x3B1; &#x39A;&#x3C5;&#x3B2;&#x3B5;&#x3C1;&#x3BD;&#x3BF;&#x3B1;&#x3C3;&#x3C6;&#x3AC;&#x3BB;&#x3B5;&#x3B9;&#x3B1;: &#x3A3;&#x3C4;&#x3BF; &#x3A7;&#x3B5;&#x3AF;&#x3BB;&#x3BF;&#x3C2; &#x3C4;&#x3BF;&#x3C5; &#x39B;&#x3BF;&#x3C5;&#x3BA;&#x3AD;&#x3C4;&#x3BF;&#x3C5; &#x3C4;&#x3BF; &#x3A0;&#x3C1;&#x3CC;&#x3B3;&#x3C1;&#x3B1;&#x3BC;&#x3BC;&#x3B1; CVE</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%83%CF%85%CE%BD%CE%B1%CE%B3%CE%B5%CF%81%CE%BC%CF%8C%CF%82-%CF%83%CF%84%CE%B7%CE%BD-%CF%80%CE%B1%CE%B3%CE%BA%CF%8C%CF%83%CE%BC%CE%B9%CE%B1-%CE%BA%CF%85%CE%B2%CE%B5%CF%81%CE%BD%CE%BF%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1-%CF%83%CF%84%CE%BF-%CF%87%CE%B5%CE%AF%CE%BB%CE%BF%CF%82-%CF%84%CE%BF%CF%85-%CE%BB%CE%BF%CF%85%CE%BA%CE%AD%CF%84%CE%BF%CF%85-%CF%84%CE%BF-%CF%80%CF%81%CF%8C%CE%B3%CF%81%CE%B1%CE%BC%CE%BC%CE%B1-cve/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_04/shutterstock_1293147793.jpg.f69a0677c07edbf0ec6c8fa27e34137b.jpg" /></p>
<p>
	Η 16η Απριλίου 2025 μπορεί να καταγραφεί ως μια σκοτεινή ημέρα για την παγκόσμια κυβερνοασφάλεια. Την ημέρα αυτή, η σύμβαση της MITRE με το Υπουργείο Εσωτερικής Ασφάλειας των ΗΠΑ (DHS), που αφορά στη διαχείριση του θεμελιώδους προγράμματος <strong>Common Vulnerabilities and Exposures (CVE)</strong>, λήγει χωρίς να έχει εξασφαλιστεί ακόμη η ανανέωσή της. Το πρόγραμμα CVE, μαζί με το <strong>Common Weakness Enumeration (CWE)</strong>, αποτελεί για πάνω από δύο δεκαετίες τον ακρογωνιαίο λίθο του συντονισμού και της διαφάνειας στην αποκάλυψη ευπαθειών λογισμικού.
</p>

<h3>
	Τι είναι τα CVE και CWE και γιατί έχουν σημασία;
</h3>

<p>
	Τα CVE λειτουργούν ως μοναδικά αναγνωριστικά για γνωστές ευπάθειες, επιτρέποντας σε αναλυτές ασφαλείας, προγραμματιστές, οργανισμούς και κρατικές υπηρεσίες να μιλούν την ίδια "γλώσσα". Το CWE από την άλλη, προσφέρει μια τυποποιημένη ταξινόμηση κοινών προγραμματιστικών σφαλμάτων που οδηγούν σε ευπάθειες. Από σαρωτές ασφαλείας και βάσεις δεδομένων ευπαθειών, έως feeds απειλών και πλατφόρμες διαχείρισης patches, ολόκληρο το οικοσύστημα κυβερνοασφάλειας εξαρτάται καθημερινά από τις πληροφορίες που παρέχει το CVE.
</p>

<p>
	Η ξαφνική παύση λειτουργίας του, ακόμη και για λίγες ημέρες, θα προκαλέσει αλυσιδωτές επιπτώσεις σε κάθε επίπεδο: από τη διανομή συμβουλευτικών ενημερώσεων (advisories) έως τη διαχείριση κρίσεων σε κρίσιμες υποδομές.
</p>

<h3>
	Χωρίς Εναλλακτικό Σχέδιο  – Ένα Σημείο Αποτυχίας για την Παγκόσμια Ασφάλεια
</h3>

<p>
	Η MITRE, η οποία διαχειρίζεται το πρόγραμμα με χρηματοδότηση του DHS, ανακοίνωσε πως η σύμβασή της εκπνέει χωρίς να υπάρχει ακόμη επίσημη συμφωνία ανανέωσης. Όπως εξήγησε ο Jason Soroko της Sectigo, αν η κατάσταση δεν επιλυθεί άμεσα, «θα υπάρξει ουσιαστική υποβάθμιση των εθνικών και διεθνών βάσεων δεδομένων ευπαθειών, με σοβαρές συνέπειες για προμηθευτές εργαλείων, ομάδες απόκρισης περιστατικών και κρίσιμες υποδομές».
</p>

<p>
	Ορισμένα ιστορικά δεδομένα θα παραμείνουν διαθέσιμα μέσω GitHub, όμως η λειτουργία ανάθεσης νέων CVE και η επίσημη επικύρωσή τους θα σταματήσει. Ο Greg Anderson, ιδρυτής του DefectDojo, περιέγραψε την κατάσταση ως «κατάρρευση του συνεκτικού μοντέλου ονοματολογίας ευπαθειών» και προειδοποίησε για ένα πιθανό χάος, όπου διαφορετικοί οργανισμοί θα ονομάζουν την ίδια ευπάθεια διαφορετικά, καθιστώντας την επικοινωνία μεταξύ ομάδων ασφαλείας εξαιρετικά δύσκολη.
</p>

<h3>
	Παγκόσμια Αντίδραση και Αγωνία
</h3>

<p>
	Καθώς κυβερνητικές υπηρεσίες και εταιρείες ασφαλείας στηρίζουν την πολιτική και επιχειρησιακή τους στρατηγική στο CVE, η αβεβαιότητα έχει σημάνει συναγερμό. Ο Casey Ellis, ιδρυτής του Bugcrowd, τόνισε πως το CVE «υποστηρίζει ουσιώδη στοιχεία της διαχείρισης ευπαθειών και της προστασίας κρίσιμων υποδομών», χαρακτηρίζοντας το ενδεχόμενο παύσης ως «ζήτημα εθνικής ασφάλειας».
</p>

<p>
	Η κοινότητα κυβερνοασφάλειας καλεί την κυβέρνηση των ΗΠΑ να δράσει άμεσα, προκειμένου να διασφαλιστεί η απρόσκοπτη συνέχιση της λειτουργίας του προγράμματος.
</p>

<h3>
	Ένα Μάθημα για το Μέλλον
</h3>

<p>
	Ανεξαρτήτως της έκβασης των διαπραγματεύσεων, το παρόν περιστατικό λειτουργεί ως ηχηρή υπενθύμιση: δεν είναι δυνατόν ένα τόσο κρίσιμο στοιχείο της παγκόσμιας ψηφιακής ασφάλειας να εξαρτάται από ετήσιες συμβάσεις και πολιτικές καθυστερήσεις. Απαιτείται ένα σταθερό και ανθεκτικό μοντέλο διακυβέρνησης και χρηματοδότησης, που να διασφαλίζει τη συνέχεια της λειτουργίας ακόμη και σε αβέβαιες συνθήκες.
</p>

<p>
	Σε έναν κόσμο που δέχεται πάνω από <strong>40.000 νέες ευπάθειες τον χρόνο</strong>, το CVE δεν είναι απλώς ένας κατάλογος. Είναι η βάση πάνω στην οποία χτίζεται η συλλογική μας άμυνα απέναντι στις ψηφιακές απειλές.
</p>

<p>
	Αν πάψει να λειτουργεί, η ασφάλειά μας θα πάψει να είναι συλλογική. Και τότε, κάθε οργανισμός θα παλεύει μόνος του στο σκοτάδι.
</p>
]]></description><guid isPermaLink="false">10584</guid><pubDate>Wed, 16 Apr 2025 14:45:09 +0000</pubDate></item><item><title>&#x397; Microsoft &#x3B5;&#x3BD;&#x3C4;&#x3BF;&#x3C0;&#x3AF;&#x3B6;&#x3B5;&#x3B9; 20 &#x3BD;&#x3AD;&#x3B5;&#x3C2; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B5;&#x3C2; &#x3C3;&#x3B5; GRUB2, U-Boot &#x3BA;&#x3B1;&#x3B9; Barebox &#x3BC;&#x3AD;&#x3C3;&#x3C9; &#x3B5;&#x3C1;&#x3B3;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3BF;&#x3C5; &#x3A4;&#x39D;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-microsoft-%CE%B5%CE%BD%CF%84%CE%BF%CF%80%CE%AF%CE%B6%CE%B5%CE%B9-20-%CE%BD%CE%AD%CE%B5%CF%82-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B5%CF%82-%CF%83%CE%B5-grub2-u-boot-%CE%BA%CE%B1%CE%B9-barebox-%CE%BC%CE%AD%CF%83%CF%89-%CE%B5%CF%81%CE%B3%CE%B1%CE%BB%CE%B5%CE%AF%CE%BF%CF%85-%CF%84%CE%BD/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_04/bootloader-header.webp.290ab4bfef9e9aef180db3a3e02738fa.webp" /></p>
<p>
	Η Microsoft ανακοίνωσε τον εντοπισμό 20 άγνωστων μέχρι πρότινος ευπαθειών σε τρεις δημοφιλείς open-source bootloaders: τον GRUB2, τον U-Boot και τον Barebox. Η ανακάλυψη έγινε μέσω του εργαλείου ανάλυσης κώδικα Security Copilot, το οποίο ανέλαβε να επιθεωρήσει μεγάλα και σύνθετα αποθετήρια λογισμικού με στόχο την αποκάλυψη πιθανών τρωτών σημείων. Ο GRUB2 χρησιμοποιείται ως ο βασικός bootloader στις περισσότερες διανομές Linux, ενώ οι U-Boot και Barebox εντοπίζονται κυρίως σε embedded και IoT συσκευές.
</p>

<p>
	 
</p>

<p>
	Συνολικά, εντοπίστηκαν έντεκα ευπάθειες στον GRUB2 και εννέα στους U-Boot και Barebox. Οι ευπάθειες περιλαμβάνουν buffer overflows, integer overflows και, σε μία περίπτωση, μία side-channel επίθεση που σχετίζεται με τη λειτουργία κρυπτογραφικής σύγκρισης τιμών στη μνήμη. Πολλά από τα σφάλματα σχετίζονται με τον χειρισμό αρχείων και συστημάτων αρχείων όπως SquashFS, EXT4, JFS, ReiserFS, RomFS και άλλα. Ειδικότερα στον GRUB2, τα σφάλματα αφορούν τόσο στον χειρισμό file systems όσο και σε εντολές όπως το <code inline="">read</code> και το <code inline="">dump</code>, με τη δεύτερη να επιτρέπει την αυθαίρετη ανάγνωση περιοχών μνήμης — κάτι που σε παραγωγικά συστήματα θα έπρεπε να είναι απενεργοποιημένο.
</p>

<p>
	 
</p>

<p>
	Η Microsoft επισημαίνει ότι, ενώ για τους U-Boot και Barebox απαιτείται φυσική πρόσβαση στη συσκευή για την εκμετάλλευση των σφαλμάτων, στην περίπτωση του GRUB2 οι ευπάθειες μπορούν, υπό συγκεκριμένες συνθήκες, να αξιοποιηθούν για την παράκαμψη του UEFI Secure Boot και την εγκατάσταση κακόβουλων bootkits. Αυτό θα μπορούσε να οδηγήσει σε πλήρη έλεγχο της διαδικασίας εκκίνησης, παράκαμψη μηχανισμών όπως το BitLocker, και εγκατάσταση επίμονου malware που θα επιβίωνε ακόμα και μετά από επανεγκατάσταση του λειτουργικού ή αντικατάσταση δίσκου.
</p>

<p>
	 
</p>

<p>
	Ανάμεσα στα πιο σοβαρά σφάλματα συγκαταλέγεται η ευπάθεια CVE-2025-0678, η οποία αφορά integer overflow κατά την ανάγνωση SquashFS αρχείων και βαθμολογείται με CVSS 7.8 (υψηλής σοβαρότητας). Όλες οι υπόλοιπες ευπάθειες χαρακτηρίζονται ως μέσης σοβαρότητας.
</p>

<p>
	 
</p>

<p>
	Το Security Copilot δεν εντόπισε απλώς τις ευπάθειες, αλλά πρότεινε και στοχευμένες διορθώσεις, διευκολύνοντας έτσι τη διαδικασία έκδοσης ενημερώσεων — κάτι ιδιαίτερα σημαντικό σε έργα ανοιχτού κώδικα, τα οποία συχνά υποστηρίζονται από μικρές κοινότητες ή εθελοντές. Η Microsoft υποστηρίζει ότι με τη βοήθεια του εργαλείου τεχνητής νοημοσύνης εξοικονομήθηκε τουλάχιστον μία εβδομάδα χειροκίνητης ανάλυσης κώδικα, ενώ οι ίδιες τεχνικές εφαρμόστηκαν και σε U-Boot/Barebox όπου εντοπίστηκαν παρόμοια προβλήματα λόγω κοινής βάσης κώδικα.
</p>

<p>
	 
</p>

<p>
	Οι διαχειριστές των GRUB2, U-Boot και Barebox έχουν ήδη εκδώσει ενημερώσεις ασφαλείας από τον Φεβρουάριο του 2025. Οι χρήστες καλούνται να αναβαθμίσουν άμεσα στις τελευταίες εκδόσεις για να διασφαλίσουν ότι τα συστήματά τους προστατεύονται, ιδιαίτερα όταν χρησιμοποιούνται μηχανισμοί όπως το UEFI Secure Boot ή το BitLocker.
</p>

<p>
	 
</p>

<p>
	Η συγκεκριμένη αποκάλυψη φέρνει στο προσκήνιο τη δυνατότητα της τεχνητής νοημοσύνης να επιταχύνει ουσιαστικά τον εντοπισμό ευπαθειών σε μεγάλα έργα λογισμικού, ενισχύοντας την ασφάλεια στον ανοιχτό κώδικα. Ταυτόχρονα, αναδεικνύει τον αυξανόμενο ρόλο της Microsoft στον χώρο του proactive vulnerability research, με επίκεντρο έργα που αποτελούν βασικά δομικά στοιχεία σε σύγχρονες υποδομές πληροφορικής.
</p>
]]></description><guid isPermaLink="false">10548</guid><pubDate>Wed, 02 Apr 2025 14:35:25 +0000</pubDate></item><item><title>&#x39F;&#x397;&#x395;: &#x395;&#x3C0;&#x3B5;&#x3AF;&#x3B3;&#x3BF;&#x3C5;&#x3C3;&#x3B1; &#x3B1;&#x3BD;&#x3AC;&#x3B3;&#x3BA;&#x3B7; &#x3C0;&#x3C1;&#x3BF;&#x3C3;&#x3C4;&#x3B1;&#x3C3;&#x3AF;&#x3B1;&#x3C2; &#x3C4;&#x3C9;&#x3BD; &#x3B4;&#x3BF;&#x3C1;&#x3C5;&#x3C6;&#x3BF;&#x3C1;&#x3B9;&#x3BA;&#x3CE;&#x3BD; &#x3C3;&#x3C5;&#x3C3;&#x3C4;&#x3B7;&#x3BC;&#x3AC;&#x3C4;&#x3C9;&#x3BD; &#x3C0;&#x3BB;&#x3BF;&#x3AE;&#x3B3;&#x3B7;&#x3C3;&#x3B7;&#x3C2; &#x3B1;&#x3C0;&#x3CC; &#x3C0;&#x3B1;&#x3C1;&#x3B5;&#x3BC;&#x3B2;&#x3BF;&#x3BB;&#x3AD;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BF%CE%B7%CE%B5-%CE%B5%CF%80%CE%B5%CE%AF%CE%B3%CE%BF%CF%85%CF%83%CE%B1-%CE%B1%CE%BD%CE%AC%CE%B3%CE%BA%CE%B7-%CF%80%CF%81%CE%BF%CF%83%CF%84%CE%B1%CF%83%CE%AF%CE%B1%CF%82-%CF%84%CF%89%CE%BD-%CE%B4%CE%BF%CF%81%CF%85%CF%86%CE%BF%CF%81%CE%B9%CE%BA%CF%8E%CE%BD-%CF%83%CF%85%CF%83%CF%84%CE%B7%CE%BC%CE%AC%CF%84%CF%89%CE%BD-%CF%80%CE%BB%CE%BF%CE%AE%CE%B3%CE%B7%CF%83%CE%B7%CF%82-%CE%B1%CF%80%CF%8C-%CF%80%CE%B1%CF%81%CE%B5%CE%BC%CE%B2%CE%BF%CE%BB%CE%AD%CF%82/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_03/SatellitePB_banner_medium.jpg.66094497e240720b3a7f6e367525a20c.jpg" /></p>
<p>
	Με κοινή τους δήλωση στις 25 Μαρτίου 2025, τρεις κορυφαίοι οργανισμοί του ΟΗΕ – η Διεθνής Οργάνωση Πολιτικής Αεροπορίας (ICAO), η Διεθνής Ένωση Τηλεπικοινωνιών (ITU) και ο Διεθνής Ναυτιλιακός Οργανισμός (IMO) – εξέφρασαν «βαθύτατη ανησυχία» για την αυξανόμενη παρεμβολή στα παγκόσμια δορυφορικά συστήματα πλοήγησης (GNSS). Τα φαινόμενα jamming και spoofing έχουν ενταθεί, διαταράσσοντας τις υπηρεσίες που χρησιμοποιούν το φάσμα ραδιοσυχνοτήτων της Υπηρεσίας Δορυφορικής Ραδιοπλοήγησης (RNSS).
</p>

<p>
	 
</p>

<p>
	Τα συστήματα GNSS, όπως το GPS, Galileo, GLONASS και BeiDou, αποτελούν κρίσιμη υποδομή για την ασφάλεια και αποδοτικότητα της πολιτικής αεροπορίας, της ναυσιπλοΐας, των ανθρωπιστικών αποστολών αλλά και των τηλεπικοινωνιών. Οι παρεμβολές όχι μόνο μπορούν να διακόψουν τις υπηρεσίες πλοήγησης και χρονισμού, αλλά και να οδηγήσουν λανθασμένα πλοία ή αεροσκάφη, με επικίνδυνες συνέπειες για την ανθρώπινη ζωή και την εφοδιαστική αλυσίδα.
</p>

<p>
	 
</p>

<p>
	Οι οργανισμοί καλούν τα κράτη-μέλη να προστατεύσουν ενεργά το φάσμα RNSS από επιβλαβείς μεταδόσεις που μπορούν να προκαλέσουν παραπλανητικά ή αποδιοργανωτικά σήματα. Προτείνεται η ενίσχυση της ανθεκτικότητας των συστημάτων που βασίζονται σε GNSS, η διατήρηση εφεδρικών υποδομών πλοήγησης, η ανάπτυξη τεχνικών αντιμετώπισης, καθώς και η εντατική συνεργασία μεταξύ ρυθμιστικών, αμυντικών και επιχειρησιακών φορέων.
</p>

<p>
	 
</p>

<p>
	Το jamming αφορά την αποστολή περιττών ή μη αναγνωρίσιμων σημάτων που καταπνίγουν το νόμιμο σήμα GNSS, ενώ το spoofing αναφέρεται στην εκπομπή πλαστών σημάτων που παραπλανούν τους δέκτες, οδηγώντας τους σε λανθασμένους υπολογισμούς θέσης. Η ITU καλεί τις κυβερνήσεις να αναφέρουν τέτοια περιστατικά στον Διεθνή Οργανισμό Ραδιοεπικοινωνιών για να καταγράφεται και να παρακολουθείται η παγκόσμια κατάσταση.
</p>

<p>
	 
</p>

<p>
	Το ραδιοφάσμα αποτελεί κοινό και πεπερασμένο φυσικό πόρο, κρίσιμο για τις επικοινωνίες, τη μετακίνηση και τη λειτουργία σύγχρονων κοινωνιών. Όπως τόνισε η Γενική Γραμματέας της ITU, Doreen Bogdan-Martin, «η διασφάλιση της αδιάλειπτης λειτουργίας των GNSS είναι θεμελιώδης για την ασφάλειά μας στον αέρα, στη θάλασσα και στην ξηρά».
</p>
]]></description><guid isPermaLink="false">10526</guid><pubDate>Tue, 25 Mar 2025 15:31:13 +0000</pubDate></item><item><title>&#x39C;&#x3B7; &#x3C4;&#x3B5;&#x3BA;&#x3BC;&#x3B7;&#x3C1;&#x3B9;&#x3C9;&#x3BC;&#x3AD;&#x3BD;&#x3B5;&#x3C2; &#x3B5;&#x3BD;&#x3C4;&#x3BF;&#x3BB;&#x3AD;&#x3C2; &#x3B5;&#x3BD;&#x3C4;&#x3BF;&#x3C0;&#x3AF;&#x3C3;&#x3C4;&#x3B7;&#x3BA;&#x3B1;&#x3BD; &#x3C3;&#x3C4;&#x3BF; &#x3B4;&#x3B7;&#x3BC;&#x3BF;&#x3C6;&#x3B9;&#x3BB;&#x3AD;&#x3C2; ESP32 &#x3C4;&#x3B7;&#x3C2; Espressif &#x3C0;&#x3BF;&#x3C5; &#x3C7;&#x3C1;&#x3B7;&#x3C3;&#x3B9;&#x3BC;&#x3BF;&#x3C0;&#x3BF;&#x3B9;&#x3B5;&#x3AF;&#x3C4;&#x3B1;&#x3B9; &#x3B1;&#x3C0;&#x3CC; &#x3B4;&#x3B9;&#x3C3;&#x3B5;&#x3BA;&#x3B1;&#x3C4;&#x3BF;&#x3BC;&#x3BC;&#x3CD;&#x3C1;&#x3B9;&#x3B1; &#x3C3;&#x3C5;&#x3C3;&#x3BA;&#x3B5;&#x3C5;&#x3AD;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BC%CE%B7-%CF%84%CE%B5%CE%BA%CE%BC%CE%B7%CF%81%CE%B9%CF%89%CE%BC%CE%AD%CE%BD%CE%B5%CF%82-%CE%B5%CE%BD%CF%84%CE%BF%CE%BB%CE%AD%CF%82-%CE%B5%CE%BD%CF%84%CE%BF%CF%80%CE%AF%CF%83%CF%84%CE%B7%CE%BA%CE%B1%CE%BD-%CF%83%CF%84%CE%BF-%CE%B4%CE%B7%CE%BC%CE%BF%CF%86%CE%B9%CE%BB%CE%AD%CF%82-esp32-%CF%84%CE%B7%CF%82-espressif-%CF%80%CE%BF%CF%85-%CF%87%CF%81%CE%B7%CF%83%CE%B9%CE%BC%CE%BF%CF%80%CE%BF%CE%B9%CE%B5%CE%AF%CF%84%CE%B1%CE%B9-%CE%B1%CF%80%CF%8C-%CE%B4%CE%B9%CF%83%CE%B5%CE%BA%CE%B1%CF%84%CE%BF%CE%BC%CE%BC%CF%8D%CF%81%CE%B9%CE%B1-%CF%83%CF%85%CF%83%CE%BA%CE%B5%CF%85%CE%AD%CF%82/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2025_03/esp32.webp.75398eb0be2c531adfd87a20bb24e194.webp" /></p>

<p>
	Δύο Ισπανοί ερευνητές της εταιρείας <strong>Tarlogic Security</strong>, οι Miguel Tarascó Acuña και Antonio Vázquez Blanco, αποκάλυψαν στο συνέδριο <strong>RootedCON</strong> στη Μαδρίτη ότι ανακάλυψαν μη καταγεγραμμένες εντολές στον δημοφιλή μικροελεγκτή <strong>ESP32</strong> της εταιρείας <strong>Espressif</strong>, ο οποίος παρέχει συνδεσιμότητα Wi-Fi και Bluetooth σε εκατομμύρια συσκευές IoT παγκοσμίως.
</p>

<p>
	 
</p>

<p>
	Σύμφωνα με δημοσίευμα του <strong>BleepingComputer</strong>, οι κρυφές αυτές εντολές (γνωστές ως Opcode 0x3F) δεν περιλαμβάνονται στα δημόσια έγγραφα της Espressif και θεωρούνται ιδιαίτερα επικίνδυνες, καθώς μπορούν να χρησιμοποιηθούν για παραποίηση της διεύθυνσης MAC, έγχυση κακόβουλων πακέτων Bluetooth (LMP/LLCP) και, το πιο ανησυχητικό, για την τροποποίηση της μνήμης RAM και Flash της συσκευής.
</p>

<p>
	 
</p>

<p>
	Η ανακάλυψη αυτή καταγράφηκε με την ονομασία <strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2025-27840" rel="external">CVE-2025-27840</a></strong>, και θεωρείται ότι θέτει σοβαρούς κινδύνους ασφαλείας για χρήστες και κατασκευαστές. Ειδικά η δυνατότητα εγγραφής στη Flash μνήμη ενδέχεται να επιτρέψει σε επιτιθέμενους να αποκτήσουν μόνιμη παρουσία (persistence) στη συσκευή, ανοίγοντας τον δρόμο για περαιτέρω κακόβουλες ενέργειες, όπως διασπορά malware ή εκτέλεση σύνθετων κυβερνοεπιθέσεων μέσω Bluetooth.
</p>

<p>
	 
</p>

<p>
	Οι ερευνητές της <strong>Tarlogic Security</strong> ανέπτυξαν ειδικό λογισμικό για την ανάλυση της Bluetooth επικοινωνίας, το οποίο επέτρεψε να εντοπιστούν οι μη τεκμηριωμένες εντολές. Οι ίδιοι τονίζουν πως, αν και η πρόσβαση στις κρυφές αυτές εντολές απαιτεί συνήθως φυσική σύνδεση με τη συσκευή μέσω USB ή UART, δεν αποκλείεται σε συγκεκριμένα σενάρια και η απομακρυσμένη εκμετάλλευσή τους—ειδικά αν ο επιτιθέμενος έχει ήδη καταφέρει να αποκτήσει δικαιώματα διαχειριστή ή να εγκαταστήσει κακόβουλο λογισμικό.
</p>

<p>
	 
</p>

<p>
	Η Espressif, κατασκευάστρια εταιρεία των ESP32, δεν έχει ακόμη σχολιάσει δημόσια την αποκάλυψη. Ωστόσο, η ευπάθεια έχει καταγραφεί επίσημα ως <strong>CVE-2025-27840</strong> και ήδη προκαλεί ανησυχία στη βιομηχανία IoT, με αρκετούς ειδικούς να ζητούν επείγουσα ενημέρωση και σαφή διευκρίνιση από την Espressif σχετικά με την αντιμετώπιση του προβλήματος.
</p>

<p>
	 
</p>

<p>
	Η κατάσταση αναμένεται να επηρεάσει πολλές εταιρείες και κατασκευαστές, αφού ο ESP32 αποτελεί βασικό στοιχείο αναρίθμητων συσκευών IoT, από έξυπνες λάμπες και οικιακούς αυτοματισμούς, μέχρι συστήματα ασφαλείας και έξυπνα ρολόγια. Η Espressif θα χρειαστεί άμεσα να προβεί σε επίσημη τοποθέτηση και ενημέρωση των χρηστών της, ώστε να περιορίσει τις πιθανές επιπτώσεις.
</p>

]]></description><guid isPermaLink="false">10476</guid><pubDate>Sun, 09 Mar 2025 13:50:27 +0000</pubDate></item></channel></rss>
