Skip to main content

Hellas Cyber Defence Hub

UNC3753: Η απειλή που συνδυάζει Vishing και Φυσικές Εισβολές για Κλοπή Δεδομένων

UNC3753: Η απειλή που συνδυάζει Vishing και Φυσικές Εισβολές για Κλοπή Δεδομένων

Executive Summary

Σε επίπεδο Phishing Protection, το περιστατικό αναδεικνύει έναν κίνδυνο που οι επιχειρήσεις δεν μπορούν να αγνοήσουν. Ερευνητές κυβερνοασφάλειας από την Google Mandiant και το Google Threat Intelligence Group (GTIG) αποκάλυψαν λεπτομέρειες μιας εκστρατείας εκβιασμού με στόχο την κλοπή δεδομένων, η οποία έπληξε δεκάδες οργανισμούς στις ΗΠΑ μεταξύ Ιανουαρίου και Μαΐου 2026. Η δραστηριότητα αποδίδεται σε έναν παράγοντα απειλής που φέρει την ονομασία UNC3753, ο οποίος είναι επίσης γνωστός με εναλλακτικές ονομασίες στην κοινότητα κυβερνοασφάλειας.

Το κρίσιμο στοιχείο που ξεχωρίζει σε αυτή την εκστρατεία είναι ο συνδυασμός ψηφιακών τεχνικών, όπως το vishing (voice phishing — απάτη μέσω τηλεφώνου), με φυσικές εισβολές σε εγκαταστάσεις οργανισμών. Αυτή η υβριδική μεθοδολογία αποτελεί σοβαρό προειδοποιητικό σήμα για επιχειρήσεις παγκοσμίως, καθώς υπονομεύει ταυτόχρονα τόσο την ψηφιακή όσο και την φυσική ασφάλεια.

Οι κλάδοι που αποτελούν  στόχο περιλαμβάνουν επαγγελματικές υπηρεσίες, νομικά γραφεία και χρηματοοικονομικές εταιρείες — τομείς που διαχειρίζονται εξαιρετικά ευαίσθητα δεδομένα και έχουν υψηλή εκτεθειμένη επιφάνεια επίθεσης λόγω της φύσης των εργασιών τους.

Phishing Protection: Τι συνέβη

Σύμφωνα με τη διαθέσιμη περιγραφή, η ομάδα UNC3753 εξαπέλυσε μια οικονομικά κινητοποιημένη εκστρατεία εκβιασμού που στόχευε δεκάδες οργανισμούς στις ΗΠΑ κατά τη διάρκεια πενταμήνου περιόδου, από τον Ιανουάριο έως τον Μάιο του 2026. Η ανάλυση προέρχεται από τους ειδικούς της Google Mandiant και του Google Threat Intelligence Group, υποδηλώνοντας ότι η έρευνα βασίστηκε σε εκτεταμένη τεκμηρίωση περιστατικών.

Το περιστατικό δείχνει ότι η ομάδα αξιοποίησε vishing ως πρωταρχικό φορέα κοινωνικής μηχανικής — δηλαδή τηλεφωνικές επικοινωνίες με στόχο την εξαπάτηση εργαζομένων ώστε να αποκαλύψουν διαπιστευτήρια ή να παρέχουν μη εξουσιοδοτημένη πρόσβαση. Παράλληλα, και αυτό είναι το πλέον ανησυχητικό στοιχείο, οι δράστες προχώρησαν σε φυσικές εισβολές σε εγκαταστάσεις-στόχους, συνδυάζοντας έτσι το ψηφιακό με το φυσικό επίπεδο επίθεσης.

Οι κλάδοι που επλήγησαν — επαγγελματικές υπηρεσίες, νομικές εταιρείες και χρηματοοικονομικοί οργανισμοί — δεν επιλέχθηκαν τυχαία. Διαχειρίζονται δεδομένα υψηλής αξίας: εμπιστευτικές επικοινωνίες, οικονομικές πληροφορίες πελατών, νομικά έγγραφα και αρχεία συναλλαγών, τα οποία καθιστούν τον εκβιασμό ιδιαίτερα αποτελεσματικό εργαλείο.

Γιατί έχει σημασία

Η σημαντικότητα αυτής της απειλής έγκειται στην υβριδική φύση της επίθεσης. Για δεκαετίες, οι οργανισμοί χτίζουν άμυνες στον κυβερνοχώρο αντιμετωπίζοντας ψηφιακές επιθέσεις και οχυρώνουν φυσικά τις εγκαταστάσεις τους ανεξάρτητα. Η UNC3753 εκμεταλλεύεται ακριβώς αυτό το χάσμα: τον ανεπαρκή συντονισμό μεταξύ ψηφιακής και φυσικής ασφάλειας.

Επιπλέον, η χρήση vishing — αντί του κλασικού phishing μέσω email — αναδεικνύει την ικανότητα των επιτιθέμενων να παρακάμπτουν τεχνολογικές άμυνες (spam filters, email gateways) και να επιτίθενται απευθείας στον ανθρώπινο παράγοντα. Ένα τηλεφώνημα από «υποτιθέμενο IT support» ή «νομικό σύμβουλο» μπορεί να παραπλανήσει ακόμα και εκπαιδευμένους υπαλλήλους.

Τέλος, η οικονομική κινητοποίηση της ομάδας — εστίαση στον εκβιασμό παρά στην κατασκοπεία ή τη διαταραχή υπηρεσιών — σηματοδοτεί ένα επιχειρηματικό μοντέλο κυβερνοεγκλήματος με υψηλή απόδοση επένδυσης για τους δράστες.

Τι σημαίνει για τις ελληνικές επιχειρήσεις

Ελληνικές επιχειρήσεις — και ιδίως δικηγορικά γραφεία, λογιστικές εταιρείες, χρηματοοικονομικοί σύμβουλοι και Μικρομεσαίες Επιχειρήσεις με ευαίσθητη πελατειακή βάση — πρέπει να θεωρούν τον εαυτό τους δυνητικό στόχο παρόμοιων μεθοδολογιών. Η τακτική δεν είναι συνδεδεμένη αποκλειστικά με το αμερικανικό περιβάλλον· είναι μεταφέρσιμη σε οποιαδήποτε αγορά όπου εμπιστευτικά δεδομένα έχουν εμπορική ή εκβιαστική αξία.

Για τις ελληνικές Μικρομεσαίες Επιχειρήσεις, ο κίνδυνος είναι ιδιαίτερα έντονος διότι συνήθως δεν διαθέτουν dedicated security operations. Ένας υπάλληλος που λαμβάνει ένα πειστικό τηλεφώνημα από «τον IT του εξωτερικού παρόχου» ή «δικηγορικό-εταίρο» δύσκολα θα αμφισβητήσει την ταυτότητα του καλούντος χωρίς καθορισμένες διαδικασίες επαλήθευσης.

Επίσης, η διάσταση των φυσικών εισβολών απαιτεί επανεκτίμηση της πολιτικής επισκεπτών, ελέγχου πρόσβασης και διαχείρισης εξωτερικών συνεργατών — τομείς που συχνά αντιμετωπίζονται ελαφρά από μικρές και μεσαίες επιχειρήσεις.

HellasCyberDefence Assessment

Likelihood (Πιθανότητα): Μέτρια έως Υψηλή για επιχειρήσεις που διαχειρίζονται ευαίσθητα δεδομένα τρίτων (νομικά, οικονομικά, ιατρικά). Η τεχνική vishing δεν απαιτεί εξελιγμένη τεχνολογική υποδομή, γεγονός που καθιστά την αναπαραγωγή της από άλλους παράγοντες εύκολη.

Impact (Επίπτωση): Υψηλή. Η κλοπή δεδομένων ακολουθούμενη από εκβιασμό μπορεί να οδηγήσει σε σοβαρές νομικές, ρυθμιστικές συνέπειες, και φυσικά σε καταστροφή της φήμης του οργανισμού/εταιρείας, ιδίως υπό το πλαίσιο του GDPR. Οι οικονομικές ζημίες από έναν επιτυχημένο εκβιασμό ενδέχεται να υπερβαίνουν κατά πολύ το κόστος της πρόληψης.

Ειδική Παρατήρηση: Το στοιχείο της φυσικής εισβολής υποδηλώνει ότι οι επιτιθέμενοι επενδύουν σε εκτεταμένη πληροφόρηση για τους στόχους πριν από την επίθεση (reconnaissance). Αυτό σημαίνει ότι εταιρείες με υψηλή ορατότητα (μεγάλη πελατεία, δημόσια παρουσία, εισηγμένες ή εταιρείες υψηλής αξίας) είναι πιο πιθανό να αποτελέσουν στόχο.

Αξιολόγηση Συνολικού Κινδύνου: Η σύγκλιση ψηφιακής και φυσικής επίθεσης αντιπροσωπεύει μια αναδυόμενη τάση που απαιτεί ολιστική αντιμετώπιση ασφάλειας — όχι αποσπασματικές τεχνολογικές λύσεις.

Πρακτικές Συστάσεις

  • Εκπαίδευση στο vishing: Διοργανώστε προσομοιώσεις τηλεφωνικής απάτης για το προσωπικό σας. Οι υπάλληλοι πρέπει να γνωρίζουν ότι κανένας νόμιμος πάροχος ή συνεργάτης δεν ζητά ποτέ διαπιστευτήρια ή πρόσβαση μέσω τηλεφώνου χωρίς προηγούμενη επαλήθευση ταυτότητας μέσω επίσημου καναλιού.
  • Διαδικασίες επαλήθευσης ταυτότητας: Καθιερώστε πρωτόκολλο «call-back verification» — όταν κάποιος καλεί ζητώντας ευαίσθητη ενέργεια, ο υπάλληλος κλείνει και επικαλείται τον αποστολέα στον γνωστό, επίσημο αριθμό της εταιρείας ή του παρόχου.
  • Έλεγχος φυσικής πρόσβασης: Επανεξετάστε τις πολιτικές εισόδου επισκεπτών. Κανείς δεν πρέπει να εισέρχεται σε χώρους με πρόσβαση σε συστήματα χωρίς επαληθευμένη ταυτότητα και συνοδεία από εξουσιοδοτημένο μέλος.
  • Αρχή ελάχιστης πρόσβασης (Least Privilege): Κανένας υπάλληλος δεν χρειάζεται πρόσβαση σε δεδομένα πέραν των απαραίτητων για τον ρόλο του. Αυτό περιορίζει το εύρος ζημίας σε περίπτωση παραβίασης.
  • Multi-Factor Authentication (MFA) παντού: Ακόμα και αν τα διαπιστευτήρια κλαπούν μέσω vishing, η MFA αποτελεί κρίσιμο αντίμετρο που καθιστά δυσκολότερη την εκμετάλλευσή τους.
  • Σχέδιο αντίδρασης σε εκβιασμό δεδομένων: Εκπονήστε ή επικαιροποιήστε το Incident Response Plan ώστε να συμπεριλαμβάνει σενάριο data extortion — ποιος αποφασίζει, ποιος ενημερώνεται, πότε εμπλέκονται νομικοί σύμβουλοι και αρχές.
  • Τακτικός έλεγχος ευαίσθητων δεδομένων: Γνωρίστε ακριβώς ποια δεδομένα διατηρείτε, πού αποθηκεύονται και ποιος έχει πρόσβαση. Δεδομένα που δεν χρειάζονται πλέον πρέπει να διαγράφονται ανάλογα με τις νομικές σας υποχρεώσεις.

Συμπέρασμα

Η δραστηριότητα της UNC3753, όπως την παρουσιάζουν η Google Mandiant και το GTIG, αποτελεί σαφή υπενθύμιση ότι οι πιο επικίνδυνες κυβερνοαπειλές δεν είναι πάντα οι πιο τεχνολογικά εξελιγμένες. Ένα τηλεφώνημα και μια φυσική παρουσία σε λάθος χέρια μπορούν να ισοδυναμούν με καταστροφική παραβίαση δεδομένων.

Για τις ελληνικές επιχειρήσεις — από τα μεγάλα δικηγορικά γραφεία της Αθήνας έως τις μικρές λογιστικές εταιρείες της επαρχίας — το μήνυμα είναι ξεκάθαρο: η ασφάλεια δεν αφορά μόνο firewalls και antivirus. Αφορά ανθρώπους, διαδικασίες και φυσικούς χώρους. Μια ολοκληρωμένη στρατηγική ασφάλειας πρέπει να αγκαλιάζει και τις τρεις διαστάσεις.

Πηγή: The Hacker News — αρχικό άρθρο

Δείτε επίσης


HellasCyberDefence Insight

Η κυβερνοασφάλεια δεν είναι προϊόν. Είναι διαδικασία. Είναι νοοτροπία. Είναι ευθύνη.

Δωρεάν Συμβουλευτική