«Ήσασταν εσείς;»: Η νέα μεγάλη απάτη που απειλεί τους χρήστες στο X – Τι να κάνετε αν πατήσατε το link

Χάκερς αποστέλλουν πιστά αντίγραφα επίσημων ειδοποιήσεων ασφαλείας για δήθεν σύνδεση από άλλη χώρα και συσκευή

Βαγγέλης Γραικόπουλος
4'

Σε εξέλιξη βρίσκεται σε παγκόσμιο επίπεδο η εκστρατεία εξαπάτησης χρηστών του Χ (πρώην twitter) από χάκερς.

Ο μηχανισμός της νέας εκστρατείας phishing στηρίζεται στην απόλυτη αληθοφάνεια. Οι χρήστες λαμβάνουν ένα ηλεκτρονικό μήνυμα που αποτελεί οπτικά πιστό αντίγραφο των επίσημων ειδοποιήσεων του X. Το email χρησιμοποιεί τα αυθεντικά λογότυπα, την επίσημη τυπογραφία, τη σωστή χρωματική παλέτα και άψογη συντακτική δομή, ενημερώνοντας το θύμα ότι ανιχνεύτηκε «νέα σύνδεση» από άγνωστη τοποθεσία.

Το μήνυμα προτρέπει τον χρήστη να δράσει άμεσα: «Αν δεν ήσασταν εσείς, ακολουθήστε αυτά τα βήματα τώρα για να προστατεύσετε τον λογαριασμό σας». Οι παρεχόμενοι σύνδεσμοι υπόσχονται επαναφορά του κωδικού πρόσβασης, αποσύνδεση όλων των υπόλοιπων ενεργών συνεδριών (sessions) και έλεγχο των συνδεδεμένων εφαρμογών.

Παρότι τα βήματα αυτά ταυτίζονται με το επίσημο πρωτόκολλο ασφαλείας της πλατφόρμας, τα links οδηγούν σε κακόβουλους διακομιστές.

Ο κίνδυνος της «απευθείας πρόσβασης» χωρίς κωδικό

«Οι χάκερς θέλουν το όνομα χρήστη και τον κωδικό πρόσβασής σας στο X, ή προσπαθούν να σας παραπλανήσουν ώστε να εγκρίνετε έναν κακόβουλο σύνδεσμο που τους δίνει πρόσβαση στον λογαριασμό σας χωρίς καν να χρειάζονται τον κωδικό σας», εξηγεί ο Τζέικ Μουρ, παγκόσμιος σύμβουλος κυβερνοασφάλειας της ESET.

Στην περίπτωση της εξουσιοδότησης (OAuth phishing), το θύμα καλείται να εγκρίνει ένα δήθεν «εργαλείο ελέγχου ασφαλείας» ή εφαρμογή «επίλυσης προβλημάτων». Με αυτόν τον τρόπο, παραχωρεί στους χάκερ το δικαίωμα διαχείρισης του προφίλ του.

Μόλις αποκτηθεί ο έλεγχος —ιδίως όταν πρόκειται για εταιρικά accounts, δημοσιογράφους ή επιβεβαιωμένα προφίλ (Twitter Blue / X Premium)— οι εγκληματίες αξιοποιούν τη φήμη του λογαριασμού για να εξαπολύσουν crypto scams, να διακινήσουν σύνδεσμοι phishing στους ακολούθους ή να στήσουν εκστρατείες παραπληροφόρησης (fake news) με υψηλό αντίκτυπο.

Τα «κενά» στην απάτη και η επίσημη γραμμή του X

Παρά την υψηλή τεχνική άρτιότητα, δύο λεπτομέρειες προδίδουν τους απατεώνες, σύμφωνα με τον σύμβουλο της ESET, η διεύθυνση email του αποστολέα (η οποία δεν ανήκει στο επίσημο domain) και ο πραγματικός προορισμός των URL links. Επιπλέον, στα πλαστά μηνύματα απουσιάζει συνήθως το ακριβές @username του χρήστη, ενώ τα γεωγραφικά στοιχεία της δήθεν σύνδεσης παραμένουν εσκεμμένα ασαφή (π.χ. «Αριζόνα», χωρίς IP ή συγκεκριμένες λεπτομέρειες δικτύου).

Από την πλευρά της, η πλατφόρμα του Ίλον Μασκ είναι ξεκάθαρη:

«Το X στέλνει email αποκλειστικά από τις διευθύνσεις @X.com ή @e.X.com. Παρακαλούμε να γνωρίζετε ότι το X δεν πρόκειται ποτέ να στείλει email με συνημμένα αρχεία, ούτε θα ζητήσει τον κωδικό πρόσβασής σας μέσω email… και ποτέ δεν θα σας ζητήσει να δώσετε τον κωδικό σας μέσω email, προσωπικού μηνύματος (DM) ή απάντησης».

Τι να κάνετε εάν πέσατε στην παγίδα

Η βασική συμβουλή των ειδικών σε περίπτωση λήψης ενός τέτοιου email είναι η ψυχραιμία. Ο χρήστης δεν πρέπει ποτέ να αλληλεπιδρά με τα links του μηνύματος. Αντίθετα, επιβάλλεται να ανοίξει απευθείας στον browser του το επίσημο X.com ή την εφαρμογή στο κινητό του· εάν υπάρχει πραγματικό πρόβλημα ασφαλείας, η ειδοποίηση θα εμφανιστεί κεντρικά στις ρυθμίσεις του λογαριασμού του.

«Αν πατήσατε έναν σύνδεσμο και απλώς ανοίξατε τη σελίδα, πιθανότατα είστε εντάξει», καταλήγει ο Μουρ. «Αν όμως πληκτρολογήσατε τον κωδικό πρόσβασής σας ή έναν κωδικό μίας χρήσης σε μια διαδικτυακή διεύθυνση που δεν ελέγξατε, αλλάξτε αμέσως τον κωδικό σας και βεβαιωθείτε ότι έχετε ενεργοποιήσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA)». Σε περιπτώσεις επιβεβαιωμένης παραβίασης, το X παρέχει ειδικό οδηγό ανάκτησης μέσω του Κέντρου Βοήθειας (Help Center), προχωρώντας σε κεντρικό reset των κωδικών πρόσβασης.

Μοιραστείτε αυτό το άρθρο