Η ενεργοποίηση του Multi-Factor Authentication (MFA) αποτελεί ένα από τα σημαντικότερα μέτρα προστασίας ενός εταιρικού λογαριασμού. Υπάρχει όμως μια κρίσιμη λεπτομέρεια που πολλές επιχειρήσεις αγνοούν: ο επιτιθέμενος δεν χρειάζεται πάντα να κλέψει τον κωδικό πρόσβασης ή να σπάσει το MFA.
Σε σύγχρονες επιθέσεις Session Hijacking, Token Theft και Adversary-in-the-Middle (AiTM) phishing, ο στόχος μπορεί να είναι το authentication token που δημιουργείται αφού ο χρήστης έχει ήδη ολοκληρώσει επιτυχώς τη διαδικασία σύνδεσης.
Εάν ένας επιτιθέμενος αποκτήσει ένα έγκυρο session token και καταφέρει να το επαναχρησιμοποιήσει, μπορεί σε ορισμένες περιπτώσεις να εμφανιστεί στην υπηρεσία σαν να είναι ήδη συνδεδεμένος χρήστης.
Αυτό αλλάζει σημαντικά τον τρόπο με τον οποίο πρέπει να αντιμετωπίζουν οι επιχειρήσεις την ασφάλεια των εταιρικών λογαριασμών το 2026.
Τι είναι το Session Hijacking;
Μετά από μια επιτυχημένη σύνδεση σε μια υπηρεσία, ο χρήστης δεν πληκτρολογεί ξανά κωδικό και MFA σε κάθε κλικ που πραγματοποιεί.
Το σύστημα χρησιμοποιεί session cookies ή authentication tokens ώστε να γνωρίζει ότι ο συγκεκριμένος χρήστης έχει ήδη πιστοποιηθεί.
Το Session Hijacking συμβαίνει όταν ένας επιτιθέμενος αποκτήσει πρόσβαση σε αυτά τα στοιχεία συνεδρίας και προσπαθήσει να τα χρησιμοποιήσει ώστε να παρουσιαστεί ως ο νόμιμος χρήστης.
Με απλά λόγια: δεν κλέβει απαραίτητα το κλειδί της πόρτας. Προσπαθεί να κλέψει την ήδη ενεργή άδεια εισόδου.
Τι είναι το Token Theft;
Τα σύγχρονα συστήματα ταυτότητας χρησιμοποιούν tokens για να επιτρέπουν πρόσβαση σε εφαρμογές και εταιρικούς πόρους χωρίς να απαιτούν συνεχή επανεισαγωγή credentials.
Ένα token μπορεί να αποδεικνύει ότι ένας χρήστης έχει ήδη πραγματοποιήσει authentication και ότι έχει συγκεκριμένα δικαιώματα πρόσβασης.
Στο Token Theft, ο επιτιθέμενος προσπαθεί να αποκτήσει ένα τέτοιο token και στη συνέχεια να το επαναχρησιμοποιήσει από διαφορετικό περιβάλλον.
Για αυτό η προστασία της εταιρικής ταυτότητας δεν σταματά πλέον στο password και στο MFA. Πρέπει να προστατεύεται και η ίδια η authenticated session.
Πώς μπορεί να παρακαμφθεί το παραδοσιακό MFA;
Είναι σημαντικό να διευκρινιστεί ότι το MFA εξακολουθεί να αποτελεί εξαιρετικά σημαντικό επίπεδο ασφάλειας.
Το πρόβλημα είναι ότι ορισμένες προηγμένες επιθέσεις δεν προσπαθούν να «σπάσουν» τον δεύτερο παράγοντα. Προσπαθούν να εκμεταλλευτούν τη διαδικασία authentication αφού ο πραγματικός χρήστης πραγματοποιήσει ο ίδιος την επιβεβαίωση.
Το σενάριο μιας AiTM επίθεσης
Σε μια επίθεση Adversary-in-the-Middle, ο χρήστης μπορεί να οδηγηθεί σε μία σελίδα που μοιάζει με τη νόμιμη υπηρεσία σύνδεσης.
Η κακόβουλη υποδομή λειτουργεί ως ενδιάμεσος μεταξύ του χρήστη και της πραγματικής υπηρεσίας.
Ο χρήστης εισάγει τα credentials του και μπορεί ακόμη και να ολοκληρώσει το MFA. Η πραγματική υπηρεσία εγκρίνει τη σύνδεση, αλλά ο επιτιθέμενος επιχειρεί να υποκλέψει το authentication session ή το token που δημιουργείται.
Έτσι, το MFA μπορεί να έχει ολοκληρωθεί κανονικά από τον πραγματικό χρήστη, όμως η συνεδρία να έχει ταυτόχρονα εκτεθεί.
Γιατί οι επιθέσεις AiTM είναι τόσο επικίνδυνες;
Η σημαντικότερη διαφορά από το παραδοσιακό phishing είναι ότι η επίθεση δεν περιορίζεται απαραίτητα στην κλοπή username και password.
Ο στόχος μπορεί να είναι η ενεργή συνεδρία ενός χρήστη.
Αυτό μπορεί να οδηγήσει σε πρόσβαση σε:
- εταιρικό email,
- Microsoft 365,
- SharePoint και OneDrive,
- εταιρικά αρχεία,
- cloud εφαρμογές,
- δεδομένα πελατών,
- ή άλλες υπηρεσίες στις οποίες έχει πρόσβαση ο συγκεκριμένος λογαριασμός.
Το MFA δεν είναι άχρηστο — αλλά δεν είναι όλα τα MFA ίδια
Το συμπέρασμα δεν πρέπει να είναι ότι «το MFA δεν λειτουργεί».
Αντίθετα, οι επιχειρήσεις πρέπει να περάσουν από την απλή λογική του «έχουμε MFA» στη λογική του «χρησιμοποιούμε ισχυρό και phishing-resistant authentication».
Push notifications, SMS codes και άλλες παραδοσιακές μέθοδοι μπορούν να παραμένουν χρήσιμες, αλλά δεν παρέχουν όλες το ίδιο επίπεδο αντίστασης απέναντι σε σύγχρονες phishing τεχνικές.
Δείτε επίσης: MFA Fatigue Attacks: Πώς οι επιτιθέμενοι παρακάμπτουν την πολυπαραγοντική αυθεντικοποίηση .
Phishing-Resistant MFA: η επόμενη γραμμή άμυνας
Οι phishing-resistant μέθοδοι authentication έχουν σχεδιαστεί ώστε να μειώνουν σημαντικά τον κίνδυνο να παραδώσει ο χρήστης τα στοιχεία authentication σε μια ψεύτικη υπηρεσία.
Τεχνολογίες όπως FIDO2 security keys και Passkeys συνδέουν το authentication με τη νόμιμη υπηρεσία και αποτελούν πολύ ισχυρότερη επιλογή απέναντι στο σύγχρονο phishing.
Για περισσότερες πληροφορίες δείτε: Passkeys: Τι είναι και γιατί αντικαθιστούν τους κωδικούς πρόσβασης .
Token Protection: Προστατεύοντας και τη συνεδρία
Η προστασία του authentication δεν είναι αρκετή εάν ένα token μπορεί στη συνέχεια να κλαπεί και να επαναχρησιμοποιηθεί σε διαφορετική συσκευή.
Για αυτό αναπτύσσονται μηχανισμοί token binding και Token Protection, με στόχο ένα authentication token να μπορεί να χρησιμοποιηθεί μόνο από το περιβάλλον ή τη συσκευή για την οποία εκδόθηκε.
Στο Microsoft Entra, το Token Protection αποτελεί Conditional Access session control που έχει σχεδιαστεί ώστε να περιορίζει token replay attacks μέσω device-bound sign-in session tokens.
Microsoft Entra ID και Conditional Access
Για επιχειρήσεις που χρησιμοποιούν Microsoft 365, το Microsoft Entra ID αποτελεί βασικό επίπεδο άμυνας απέναντι σε identity attacks.
Το Conditional Access μπορεί να χρησιμοποιηθεί ώστε η πρόσβαση να εξαρτάται από περισσότερους παράγοντες και όχι μόνο από το αν ο χρήστης γνωρίζει τον σωστό κωδικό.
Ανάλογα με το περιβάλλον και τις άδειες χρήσης, οι πολιτικές μπορούν να λαμβάνουν υπόψη στοιχεία όπως:
- τον χρήστη και τον ρόλο του,
- τη συσκευή,
- την εφαρμογή,
- το επίπεδο authentication,
- το sign-in risk,
- και τις συνθήκες της πρόσβασης.
Δείτε επίσης: Microsoft Entra ID: Οδηγός για ασφαλή διαχείριση ταυτοτήτων στο Cloud .
Πώς μπορεί μια επιχείρηση να μειώσει τον κίνδυνο Token Theft;
1. Χρησιμοποιήστε phishing-resistant MFA για κρίσιμους λογαριασμούς
Διαχειριστές, οικονομικό τμήμα, διοίκηση και λογαριασμοί με πρόσβαση σε ευαίσθητα δεδομένα πρέπει να προστατεύονται με τις ισχυρότερες διαθέσιμες μεθόδους authentication.
2. Ελέγξτε τα ενεργά sessions
Η ασφάλεια δεν τελειώνει τη στιγμή του login. Ασυνήθιστες συνεδρίες, νέες τοποθεσίες και ύποπτη δραστηριότητα πρέπει να διερευνώνται άμεσα.
3. Περιορίστε τα δικαιώματα
Ένας παραβιασμένος λογαριασμός προκαλεί πολύ μεγαλύτερη ζημιά όταν διαθέτει περισσότερα δικαιώματα από όσα πραγματικά χρειάζεται.
Η αρχή του Least Privilege και η τακτική αναθεώρηση των permissions μειώνουν το πιθανό blast radius μιας παραβίασης.
4. Χρησιμοποιήστε compliant και managed devices
Η πρόσβαση σε κρίσιμα εταιρικά δεδομένα πρέπει, όπου είναι εφικτό, να περιορίζεται σε συσκευές που πληρούν τις πολιτικές ασφάλειας της επιχείρησης.
5. Εκπαιδεύστε τους χρήστες για τις σύγχρονες μορφές phishing
Η κλασική συμβουλή «μη δίνεις τον κωδικό σου» δεν αρκεί πλέον.
Οι εργαζόμενοι πρέπει να γνωρίζουν ότι ακόμη και μια σελίδα που φαίνεται απολύτως κανονική και εμφανίζει πραγματικό MFA μπορεί να αποτελεί μέρος εξελιγμένης phishing αλυσίδας.
Δείτε επίσης: Phishing Emails: Πώς να τα αναγνωρίζετε πριν είναι αργά .
6. Ενεργοποιήστε monitoring και identity detection
Η ανίχνευση ασυνήθιστων sign-ins, token anomalies και ύποπτης συμπεριφοράς μπορεί να βοηθήσει στον εντοπισμό ενός compromised account πριν εξελιχθεί το περιστατικό.
7. Μην θεωρείτε ότι ένα password reset λύνει πάντα το πρόβλημα
Σε περιστατικά όπου υπάρχει υποψία κλοπής συνεδρίας ή authentication token, η αντιμετώπιση πρέπει να περιλαμβάνει έλεγχο και ανάκληση των ενεργών sessions και tokens, καθώς και διερεύνηση πιθανών μηχανισμών persistence.
Από το Token Theft στο Business Email Compromise
Ένας ιδιαίτερα επικίνδυνος στόχος μετά την παραβίαση εταιρικού λογαριασμού είναι το email.
Ένας επιτιθέμενος που αποκτά πρόσβαση σε πραγματικό mailbox μπορεί να μελετήσει συνομιλίες, συνεργάτες, τιμολόγια και οικονομικές διαδικασίες και στη συνέχεια να επιχειρήσει Business Email Compromise.
Δείτε τον αναλυτικό οδηγό: Business Email Compromise (BEC): Η σιωπηλή απειλή για τις επιχειρήσεις .
Τι πρέπει να κάνει μια επιχείρηση αν υποψιαστεί Token Theft;
Ένα περιστατικό πιθανής κλοπής token πρέπει να αντιμετωπίζεται ως πιθανή παραβίαση εταιρικής ταυτότητας.
Οι πρώτες ενέργειες μπορεί να περιλαμβάνουν:
- άμεση ανάκληση ενεργών sessions και tokens,
- reset των credentials του λογαριασμού,
- έλεγχο των καταχωρημένων MFA methods,
- έλεγχο sign-in logs,
- έλεγχο mailbox rules και forwarding,
- έλεγχο νέων εφαρμογών ή permissions,
- και διερεύνηση πρόσβασης σε εταιρικά δεδομένα.
Η απλή αλλαγή password δεν πρέπει να θεωρείται πλήρης αντιμετώπιση όταν υπάρχει ένδειξη ότι έχει παραβιαστεί η ίδια η authenticated session.
Το νέο μοντέλο ασφάλειας ταυτότητας
Για χρόνια η λογική ήταν:
Password + MFA = ασφαλής λογαριασμός.
Το 2026 η πραγματικότητα είναι πιο σύνθετη.
Η σύγχρονη προστασία ταυτότητας απαιτεί:
- ισχυρό authentication,
- phishing-resistant MFA,
- προστασία των authentication tokens,
- Conditional Access,
- managed devices,
- Least Privilege,
- συνεχή παρακολούθηση των sessions,
- και αποτελεσματικό Incident Response.
Συμπέρασμα
Το Session Hijacking και το Token Theft δείχνουν γιατί η σύγχρονη κυβερνοασφάλεια δεν μπορεί να περιορίζεται στην προστασία του password.
Οι επιτιθέμενοι εξελίσσονται και προσπαθούν πλέον να εκμεταλλευτούν την ίδια τη διαδικασία authentication και τις ήδη πιστοποιημένες συνεδρίες.
Το MFA παραμένει απαραίτητο, αλλά οι επιχειρήσεις πρέπει να εξελίξουν την άμυνά τους με phishing-resistant authentication, Conditional Access, Token Protection, σωστή διαχείριση συσκευών και συνεχή παρακολούθηση της εταιρικής ταυτότητας.
Η ερώτηση δεν είναι πλέον μόνο «γνωρίζει κάποιος τον κωδικό μου;».
Η σωστή ερώτηση είναι: «Μπορεί κάποιος άλλος να χρησιμοποιήσει την ήδη authenticated συνεδρία μου;»
Θέλετε να ελέγξετε εάν το Microsoft 365 και οι εταιρικοί λογαριασμοί σας είναι πραγματικά προστατευμένοι απέναντι σε σύγχρονες identity attacks;
Η DataShield.gr μπορεί να αξιολογήσει MFA, Conditional Access, δικαιώματα, συσκευές και πολιτικές Microsoft Entra ώστε να εντοπιστούν αδύναμα σημεία πριν τα εκμεταλλευτεί ένας επιτιθέμενος.
Επίσημες πηγές: