Εργαζόμενος αξιολογεί ύποπτο phishing email που δημιουργήθηκε με τεχνητή νοημοσύνη
Αρχική Blog Email Security AI-Powered Phishing: Η νέα γενιά επιθέσεων που ξεγελά ακόμη και ειδικούς

AI-Powered Phishing: Η νέα γενιά επιθέσεων που ξεγελά ακόμη και ειδικούς

Κατηγορία: Email Security Δημοσίευση: 09/12/2025 Ενημερώθηκε: 06/09/2026

Χρόνος Ανάγνωσης: περίπου 7 λεπτά | Προβολές: 150

Το generative AI μπορεί να κάνει τα phishing μηνύματα πιο φυσικά και προσαρμοσμένα, αυξάνοντας την ανάγκη για τεχνικά μέτρα και ασφαλείς διαδικασίες επαλήθευσης.

Το phishing δεν εξαρτάται πλέον από κακογραμμένα μηνύματα, εμφανή ορθογραφικά λάθη ή πρόχειρες μεταφράσεις. Εργαλεία AI μπορούν να χρησιμοποιηθούν για τη δημιουργία πειστικών μηνυμάτων, την προσαρμογή του ύφους τους και την ταχύτερη παραγωγή παραλλαγών μιας απάτης. Για μια επιχείρηση, αυτό σημαίνει ότι η αναγνώριση ενός ύποπτου email μόνο από τον τρόπο γραφής του γίνεται λιγότερο αξιόπιστη.

Το phishing εξακολουθεί να βασίζεται στην εξαπάτηση του ανθρώπου. Η τεχνητή νοημοσύνη όμως μπορεί να βοηθήσει έναν επιτιθέμενο να δημιουργήσει πιο φυσικό και προσαρμοσμένο περιεχόμενο, αυξάνοντας την ανάγκη για συνδυασμό εκπαίδευσης, τεχνικών ελέγχων και ισχυρής προστασίας των εταιρικών λογαριασμών.

Τι είναι το AI-Powered Phishing;

Με τον όρο AI-powered phishing περιγράφουμε επιθέσεις phishing στις οποίες χρησιμοποιούνται εργαλεία τεχνητής νοημοσύνης για την υποστήριξη της εξαπάτησης. Για παράδειγμα, ένας επιτιθέμενος μπορεί να χρησιμοποιήσει generative AI για να συντάξει ένα επαγγελματικό email, να προσαρμόσει το μήνυμα σε συγκεκριμένο ρόλο ή κλάδο ή να δημιουργήσει πολλές διαφορετικές εκδοχές του ίδιου σεναρίου.

Η βασική απειλή δεν είναι ότι η AI δημιουργεί έναν εντελώς νέο τύπο κυβερνοεπίθεσης. Είναι ότι μπορεί να κάνει γνωστές τεχνικές social engineering ευκολότερες στην παραγωγή και πιο πειστικές για τον παραλήπτη.

Πώς μπορεί να χρησιμοποιηθεί η AI σε μια επίθεση phishing;

Πιο φυσικά και προσεγμένα μηνύματα

Ένα phishing email μπορεί να είναι γραμμένο σε σωστά ελληνικά, με επαγγελματικό ύφος και χωρίς τα γλωσσικά λάθη που πολλοί χρήστες έχουν μάθει να αντιμετωπίζουν ως προειδοποιητικό σημάδι. Επομένως, η καλή γραφή ενός μηνύματος δεν αποτελεί απόδειξη ότι είναι νόμιμο.

Προσαρμογή στο θύμα

Πληροφορίες που είναι δημόσια διαθέσιμες για μια εταιρεία, έναν ρόλο ή έναν εργαζόμενο μπορούν να χρησιμοποιηθούν για τη δημιουργία πιο στοχευμένου μηνύματος. Ένα email μπορεί, για παράδειγμα, να εμφανίζεται ως αίτημα από συνεργάτη, προμηθευτή ή στέλεχος της επιχείρησης.

Impersonation και διαφορετικά μέσα επικοινωνίας

Το social engineering δεν περιορίζεται στο email. Τεχνολογίες συνθετικής φωνής και εικόνας μπορούν επίσης να χρησιμοποιηθούν σε σενάρια impersonation. Για αυτό, ένα ασυνήθιστο αίτημα πληρωμής, αλλαγής τραπεζικού λογαριασμού, αποστολής κωδικών ή κοινοποίησης ευαίσθητων δεδομένων δεν πρέπει να θεωρείται έγκυρο μόνο επειδή φαίνεται ή ακούγεται ότι προέρχεται από γνωστό πρόσωπο.

Γιατί τα παλιά σημάδια phishing δεν αρκούν;

Ορθογραφικά λάθη, περίεργη μορφοποίηση και αφύσικη γλώσσα παραμένουν χρήσιμες ενδείξεις, αλλά δεν πρέπει να αποτελούν τη μοναδική μέθοδο αναγνώρισης μιας επίθεσης. Οι εργαζόμενοι χρειάζεται να εξετάζουν κυρίως το ίδιο το αίτημα και το πλαίσιο στο οποίο εμφανίζεται.

Ιδιαίτερη προσοχή χρειάζεται όταν ένα μήνυμα:

  • ζητά επείγουσα πληρωμή ή αλλαγή τραπεζικών στοιχείων,
  • ζητά password, κωδικό MFA ή άλλα στοιχεία πρόσβασης,
  • οδηγεί τον χρήστη σε σελίδα σύνδεσης μέσω απρόσμενου συνδέσμου,
  • ζητά αλλαγή μιας καθιερωμένης εταιρικής διαδικασίας,
  • δημιουργεί πίεση ώστε ο παραλήπτης να ενεργήσει χωρίς ανεξάρτητη επιβεβαίωση.

Για περισσότερα βασικά σημάδια και πρακτικά βήματα, δείτε τον οδηγό Πώς να Αναγνωρίσετε και να Αποφύγετε Επιθέσεις Phishing στην Επιχείρησή σας.

Πώς μπορεί να προστατευτεί μια επιχείρηση;

1. Μην βασίζεστε μόνο στην εκπαίδευση των χρηστών

Η εκπαίδευση παραμένει σημαντική, αλλά κανένας εργαζόμενος δεν πρέπει να αποτελεί το μοναδικό φίλτρο ασφαλείας. Χρειάζονται τεχνικά μέτρα που μειώνουν την πιθανότητα ένα κακόβουλο μήνυμα να φτάσει στον χρήστη και περιορίζουν τις συνέπειες αν κάποιος εξαπατηθεί.

2. Προστατεύστε το εταιρικό email

Η σωστή ρύθμιση της προστασίας email πρέπει να περιλαμβάνει κατάλληλο filtering και email authentication. SPF, DKIM και DMARC βοηθούν στην αντιμετώπιση συγκεκριμένων μορφών πλαστογράφησης αποστολέα, αλλά δεν αποτελούν από μόνα τους πλήρη προστασία απέναντι σε κάθε μορφή phishing ή impersonation.

Σε περιβάλλον Microsoft 365, το spoof intelligence αποτελεί μέρος της προστασίας των cloud mailboxes. Πρόσθετες δυνατότητες impersonation protection για χρήστες και domains διατίθενται μέσω Microsoft Defender for Office 365 και εξαρτώνται από την αντίστοιχη συνδρομή και διαμόρφωση.

3. Χρησιμοποιήστε MFA — με προτεραιότητα σε phishing-resistant μεθόδους

Η πολυπαραγοντική αυθεντικοποίηση προσθέτει σημαντικό επίπεδο προστασίας όταν ένας κωδικός παραβιαστεί, αλλά δεν είναι όλες οι μέθοδοι MFA εξίσου ανθεκτικές στο phishing. Μέθοδοι στις οποίες ο χρήστης πληκτρολογεί έναν προσωρινό κωδικό μπορούν να εξαπατηθούν μέσω πλαστής σελίδας σύνδεσης.

Όπου το περιβάλλον και οι εφαρμογές το επιτρέπουν, αξίζει να εξετάζονται phishing-resistant μέθοδοι βασισμένες σε FIDO2/WebAuthn, όπως τα passkeys. Δείτε επίσης τον οδηγό Passkeys: Τι είναι και γιατί αντικαθιστούν τους κωδικούς.

4. Προστατεύστε τις ταυτότητες και τις συνδέσεις

Σε επιχειρήσεις που χρησιμοποιούν Microsoft 365, το Microsoft Entra μπορεί να αποτελέσει σημαντικό μέρος της προστασίας ταυτοτήτων και πρόσβασης. Το Microsoft Entra ID Protection παρέχει risk detections για χρήστες και συνδέσεις και μπορεί να συνεργαστεί με Conditional Access για risk-based πολιτικές.

Οι πλήρεις δυνατότητες του Microsoft Entra ID Protection και οι risk-based Conditional Access policies απαιτούν κατάλληλο licensing, όπως Microsoft Entra ID P2 ή αντίστοιχη συνδρομή που περιλαμβάνει αυτές τις δυνατότητες. Η σχεδίαση των πολιτικών πρέπει επομένως να γίνεται με βάση τόσο τον κίνδυνο όσο και τις άδειες που διαθέτει πραγματικά η επιχείρηση.

Για μια ευρύτερη εικόνα της προστασίας του περιβάλλοντος, δείτε τον ολοκληρωμένο οδηγό ασφάλειας Microsoft 365.

5. Επιβεβαιώνετε ευαίσθητα αιτήματα από ανεξάρτητο κανάλι

Οι διαδικασίες της επιχείρησης είναι εξίσου σημαντικές με την τεχνολογία. Ένα ασυνήθιστο αίτημα για πληρωμή, αλλαγή IBAN, αποστολή ευαίσθητων αρχείων ή αλλαγή στοιχείων πρόσβασης πρέπει να επιβεβαιώνεται μέσω γνωστού και ανεξάρτητου καναλιού επικοινωνίας και όχι μέσω των στοιχείων που περιλαμβάνει το ίδιο ύποπτο μήνυμα.

6. Δώστε στους εργαζομένους εύκολο τρόπο αναφοράς

Οι εργαζόμενοι πρέπει να γνωρίζουν πού και πώς αναφέρουν ένα ύποπτο μήνυμα. Η γρήγορη αναφορά επιτρέπει στην ομάδα IT ή στον πάροχο ασφάλειας να εξετάσει το περιστατικό και, όπου είναι δυνατό, να περιορίσει την έκθεση και άλλων χρηστών.

Τι πρέπει να κάνει μια ΜΜΕ σήμερα;

Το AI-powered phishing δεν απαιτεί μια εντελώς διαφορετική στρατηγική κυβερνοασφάλειας. Απαιτεί όμως να μην βασίζεται η επιχείρηση σε παλιά στερεότυπα, όπως ότι ένα phishing email θα είναι απαραίτητα κακογραμμένο ή εμφανώς ψεύτικο.

Η αποτελεσματικότερη προσέγγιση είναι πολυεπίπεδη: προστασία email, σωστή αυθεντικοποίηση, phishing-resistant μέθοδοι όπου είναι εφικτές, ασφαλείς εταιρικές διαδικασίες, εκπαίδευση χρηστών και δυνατότητα γρήγορης διερεύνησης ύποπτων περιστατικών.

Πώς μπορεί να βοηθήσει η DataShield.gr;

Η DataShield.gr μπορεί να αξιολογήσει την προστασία του εταιρικού email, τις μεθόδους αυθεντικοποίησης και τις βασικές ρυθμίσεις ασφάλειας του Microsoft 365, ώστε να εντοπιστούν σημεία που χρειάζονται βελτίωση. Οι κατάλληλες παρεμβάσεις εξαρτώνται από το περιβάλλον, τις υπηρεσίες και το licensing που διαθέτει κάθε επιχείρηση.

Επικοινωνήστε μαζί μας για μια αρχική αξιολόγηση της ασφάλειας της εταιρικής επικοινωνίας και των λογαριασμών σας.

Πιστοποιήσεις & Επαγγελματική Κατάρτιση

Η DataShield διαθέτει αναγνωρισμένες πιστοποιήσεις από κορυφαίους οργανισμούς τεχνολογίας.

Google Cybersecurity Professional Certificate — Verified by Google on Credly

Verified by Google & Coursera — October 2025