Το παρακάτω σενάριο είναι ανώνυμο και βασίζεται σε ελεγχόμενη, εξουσιοδοτημένη αξιολόγηση ασφαλείας. Δεν περιλαμβάνει πραγματικά στοιχεία πελάτη, πραγματικές διευθύνσεις, domains, credentials ή ευαίσθητες τεχνικές λεπτομέρειες — μόνο μοτίβα έκθεσης που συναντά συχνά η Audax σε έργα υπό NDA.

Ένας από τους πιο διαδεδομένους τρόπους με τους οποίους οι επιτιθέμενοι αποκτούν πρόσβαση σήμερα δεν είναι το «σπάσιμο» κωδικών — είναι η επαναχρησιμοποίησή τους. Δισ. συνδυασμοί email/κωδικού κυκλοφορούν ήδη σε διαρροές δεδομένων· οι επιτιθέμενοι τους δοκιμάζουν αυτοματοποιημένα σε εταιρικές υπηρεσίες (credential stuffing), βασιζόμενοι στο γεγονός ότι πολλοί χρήστες χρησιμοποιούν τον ίδιο κωδικό παντού.

Το πρόβλημα είναι ότι αυτή η έκθεση είναι αόρατη μέχρι να εκμεταλλευτεί. Ένας οργανισμός μπορεί να έχει δεκάδες λογαριασμούς χρηστών των οποίων τα διαπιστευτήρια κυκλοφορούν ήδη σε παλιές διαρροές, χωρίς καμία ένδειξη — μέχρι κάποιος να τα δοκιμάσει με επιτυχία. Αν δεν υπάρχει MFA, ή αν το MFA έχει κενά, ένα διαρρευσμένο διαπιστευτήριο μπορεί να είναι αρκετό για account takeover.

Η επικύρωση έκθεσης σε credential stuffing δεν αποδεικνύεται από μια πολιτική κωδικών. Αποδεικνύεται όταν ελεγχθεί ελεγχόμενα πόσα εταιρικά διαπιστευτήρια εμφανίζονται σε γνωστές διαρροές, αν είναι ακόμη έγκυρα, και αν οι υπηρεσίες αντέχουν σε αυτοματοποιημένες δοκιμές. Η Audax, με υποστήριξη του Erevos AI, μετατρέπει αυτή την έκθεση σε ορατό ρίσκο.

Το επιχειρησιακό πρόβλημα

Η έκθεση σε διαρρευσμένα διαπιστευτήρια είναι κρίσιμη γιατί παρακάμπτει την ανάγκη εκμετάλλευσης.

  • Επαναχρησιμοποίηση κωδικών: ο ίδιος κωδικός σε προσωπικές και εταιρικές υπηρεσίες.
  • Διαρροές τρίτων: εταιρικά email σε διαρροές άσχετων πλατφορμών.
  • Αδύναμο ή ελλιπές MFA: υπηρεσίες χωρίς MFA ή με δυνατότητα παράκαμψης.
  • Έλλειψη ανίχνευσης: αυτοματοποιημένες προσπάθειες σύνδεσης που περνούν απαρατήρητες.

Η ουσία: χωρίς επικύρωση, δεν γνωρίζετε πόσα «κλειδιά» στους λογαριασμούς σας κυκλοφορούν ήδη ελεύθερα — και αν θα τα δείτε όταν δοκιμαστούν.

Το σενάριο που πρέπει να ελεγχθεί

Το ερώτημα δεν είναι «έχουμε πολιτική κωδικών;» αλλά: «πόσα εταιρικά διαπιστευτήρια κυκλοφορούν ήδη σε διαρροές, πόσα είναι ακόμη έγκυρα, και αν κάποιος τα δοκιμάσει μαζικά, θα τον σταματήσουμε και θα τον δούμε;»

Σε υψηλό επίπεδο, η ελεγχόμενη και εξουσιοδοτημένη αξιολόγηση συσχετίζει εταιρικά αναγνωριστικά με γνωστές, δημόσια διαθέσιμες διαρροές δεδομένων, για να εντοπίσει πιθανώς εκτεθειμένα διαπιστευτήρια. Στη συνέχεια ελέγχει με ασφάλεια και ελεγχόμενα την ανθεκτικότητα των υπηρεσιών σε αυτοματοποιημένες προσπάθειες (rate limiting, MFA, ανίχνευση) — χωρίς μαζικό κλείδωμα λογαριασμών και χωρίς να εκτίθενται πραγματικοί κωδικοί στις αναφορές.

Ανωνυμοποιημένο attack path από διαρρευσμένο διαπιστευτήριο σε επιτυχημένο account takeover
Ανωνυμοποιημένο attack path του σεναρίου, όπως αποτυπώνεται από το Erevos AI.
Τακτική (Tactic) ATT&CK ID Τεχνική Τι σημαίνει στο σενάριο
Reconnaissance T1589.001 Gather Victim Identity Information: Credentials Συσχέτιση εταιρικών αναγνωριστικών με διαρροές (synthetic).
Credential Access T1110.004 Brute Force: Credential Stuffing Ελεγχόμενος έλεγχος ανθεκτικότητας σε stuffing.
Credential Access T1110.003 Brute Force: Password Spraying Έλεγχος ανθεκτικότητας σε spraying.
Initial Access T1078 Valid Accounts Επικύρωση εγκυρότητας εκτεθειμένων διαπιστευτηρίων (ελεγχόμενα).
Defense Evasion T1556 Modify Authentication Process Έλεγχος κενών στο MFA (χωρίς εκμετάλλευση).
MITRE ATT&CK mapping του σεναρίου (ελεγχόμενη προσομοίωση).

Τι επικυρώνει το Erevos AI

Η πλατφόρμα Erevos AI μοντελοποιεί την έκθεση διαπιστευτηρίων ως μέρος της επιφάνειας ταυτότητας. Επικυρώνει:

  • Εκτεθειμένα εταιρικά διαπιστευτήρια σε γνωστές διαρροές.
  • Πιθανή εγκυρότητα (ελεγχόμενα, χωρίς μαζικό κλείδωμα).
  • Ανθεκτικότητα υπηρεσιών σε stuffing/spraying (rate limiting, MFA).
  • Κενά ανίχνευσης σε αυτοματοποιημένες προσπάθειες σύνδεσης.
  • Attack path προς account takeover και επιχειρησιακή επίπτωση.

Έτσι ο οργανισμός βλέπει ποιοι λογαριασμοί είναι πραγματικά εκτεθειμένοι — και επιβάλλει reset, MFA και ανίχνευση με προτεραιότητα, αντί να ελπίζει.

Συνθετικό dashboard Erevos AI με δείκτες έκθεσης σε credential stuffing και διαρρευσμένα διαπιστευτήρια
Ενδεικτικό, συνθετικό dashboard του Erevos AI με τους δείκτες έκθεσης.
Δείκτης (Erevos AI) Τιμή Σοβαρότητα Τι σημαίνει για τη διοίκηση
Exposed in Breaches Σημαντικό Υψηλή Εταιρικά διαπιστευτήρια σε γνωστές διαρροές.
Likely Valid Ποσοστό Υψηλή Διαπιστευτήρια πιθανώς ακόμη ενεργά.
MFA Coverage Ελλιπής Κρίσιμη Υπηρεσίες χωρίς ή με παρακάμψιμο MFA.
Detection Gap Stuffing Υψηλή Χωρίς ανίχνευση μαζικών προσπαθειών.
Remediation Priority P1 Κρίσιμη Reset, MFA, rate limiting & ανίχνευση.
Ενδεικτικό risk scoring — συνθετικές, ανωνυμοποιημένες τιμές για επεξήγηση.

Πώς εκτελείται η αξιολόγηση από την Audax

Η Audax εκτελεί την αξιολόγηση με δομημένη, εξουσιοδοτημένη μεθοδολογία:

  1. Scoping & authorization: ορισμός υπηρεσιών, ορίων δοκιμής (αποφυγή μαζικού lockout) και πλαισίου, με γραπτή εξουσιοδότηση.
  2. Discovery: συσχέτιση εταιρικών αναγνωριστικών με γνωστές, δημόσιες διαρροές δεδομένων.
  3. Validation: ελεγχόμενος έλεγχος ανθεκτικότητας ως μέρος penetration testing και adversary validation.
  4. Detection review: έλεγχος αν οι προσπάθειες παράγουν ορατότητα & απόκριση.
  5. Risk scoring & evidence: βαθμολόγηση και αποδείξεις (χωρίς πραγματικούς κωδικούς) μέσω Erevos AI.
  6. Executive reporting & roadmap: αναφορά διοίκησης και πλάνο διόρθωσης (reset, MFA, rate limiting, ανίχνευση).
  7. Retesting: επανέλεγχος μετά τις διορθώσεις.

Η λογική εντάσσεται στο Continuous Exposure Management: νέες διαρροές εμφανίζονται διαρκώς, άρα η έκθεση είναι δυναμική.

Τι αποδείξεις λαμβάνει ο οργανισμός

Ο οργανισμός λαμβάνει αποδείξεις για το ποια διαπιστευτήρια είναι εκτεθειμένα και πόσο ανθεκτικές είναι οι υπηρεσίες — χωρίς να εκτίθενται πραγματικοί κωδικοί.

Παραδοτέο Περιεχόμενο Παραλήπτης
Επικυρωμένα ευρήματα Εκτεθειμένα διαπιστευτήρια (μασκαρισμένα) & ανθεκτικότητα, με στιγμιότυπα IT / IAM team
Χάρτης attack path Από διαρρευσμένο credential σε account takeover CISO / IAM
Risk scoring Βαθμολόγηση έκθεσης & κάλυψης MFA Διοίκηση
MITRE ATT&CK mapping Αντιστοίχιση τεχνικών credential access SOC / IAM
Executive summary Μη-τεχνική σύνοψη ρίσκου διαπιστευτηρίων CEO / Board
Remediation roadmap Reset, MFA, rate limiting, ανίχνευση, retest IT / IAM

Γιατί έχει αξία για NIS2, DORA ή executive cyber risk

Η ισχυρή διαχείριση ταυτότητας και πρόσβασης είναι θεμελιώδες μέτρο διαχείρισης κινδύνου στη NIS2, ενώ για τον χρηματοοικονομικό τομέα η προστασία λογαριασμών συνδέεται με την ανθεκτικότητα του DORA. Η τεκμηριωμένη επικύρωση της έκθεσης σε διαρρευσμένα διαπιστευτήρια και της κάλυψης MFA αποτελεί άμεση απόδειξη ωριμότητας.

Σε επίπεδο executive cyber risk, η αξία είναι η μετάφραση: από «έχουμε πολιτική κωδικών» σε «δεκάδες εταιρικά διαπιστευτήρια κυκλοφορούν σε διαρροές και ορισμένες υπηρεσίες δεν έχουν MFA — εδώ επεμβαίνουμε άμεσα». Έτσι το αόρατο ρίσκο γίνεται ενέργεια.

Ενδεικτικά ανώνυμα αποτελέσματα

Σε ένα ανώνυμο σενάριο αξιολόγησης, ένας οργανισμός μπορεί να ανακαλύψει ότι ένας σημαντικός αριθμός εταιρικών email εμφανιζόταν σε γνωστές, παλαιότερες διαρροές, και ότι ένα ποσοστό αυτών παρέμενε πιθανώς έγκυρο επειδή οι χρήστες δεν είχαν αλλάξει ποτέ κωδικό — ενώ μια κρίσιμη υπηρεσία επέτρεπε σύνδεση χωρίς MFA.

Μετά από στοχευμένο reset των εκτεθειμένων λογαριασμών, καθολική επιβολή MFA, rate limiting και ανίχνευση μαζικών προσπαθειών σύνδεσης, ο επανέλεγχος μπορεί να δείξει ότι η ίδια διαδρομή account takeover δεν είναι πλέον εφικτή — μια μετρήσιμη μείωση ρίσκου, όχι μια υπόσχεση.

Πότε πρέπει να εφαρμοστεί αυτό το use case

Το συγκεκριμένο use case έχει τη μεγαλύτερη αξία:

  • Όταν διατηρείτε υπηρεσίες με σύνδεση χρηστών (πύλες, εφαρμογές, VPN).
  • Μετά από γνωστή διαρροή στον κλάδο ή σε συνεργάτη.
  • Πριν ή μετά από επέκταση MFA.
  • Πριν από έλεγχο NIS2/DORA για διαχείριση ταυτότητας.
  • Περιοδικά, ως συνεχής επικύρωση έκθεσης διαπιστευτηρίων.

Συμπέρασμα

Οι σύγχρονοι επιτιθέμενοι σπάνια «σπάνε» κωδικούς — απλώς ξαναχρησιμοποιούν αυτούς που έχουν ήδη διαρρεύσει. Η έκθεση σε credential stuffing είναι αόρατη μέχρι να εκμεταλλευτεί, και γι’ αυτό πρέπει να επικυρώνεται ενεργά. Το Erevos AI — η πλατφόρμα συνεχούς διαχείρισης έκθεσης (Continuous Threat Exposure Management, CTEM) — μετατρέπουν τα διαρρευσμένα διαπιστευτήρια σε ορατό, μετρήσιμο και διορθώσιμο ρίσκο. Η Audax Cybersecurity μπορεί να εκτελέσει αυτή την επικύρωση ελεγχόμενα — χωρίς να εκθέσει κωδικούς — και να σας παραδώσει σαφές roadmap.

Συχνές ερωτήσεις

Θα μάθετε τους πραγματικούς κωδικούς των χρηστών μας;

Στις αναφορές, τα διαπιστευτήρια παρουσιάζονται μασκαρισμένα. Συσχετίζουμε εταιρικά αναγνωριστικά με γνωστές διαρροές και ελέγχουμε ελεγχόμενα την ανθεκτικότητα, χωρίς να εκθέτουμε ή να αποθηκεύουμε πραγματικούς κωδικούς.

Θα κλειδώσετε τους λογαριασμούς των χρηστών μας;

Όχι. Η αξιολόγηση σχεδιάζεται ρητά ώστε να αποφεύγει μαζικό lockout, σεβόμενη τα όρια rate limiting και τις πολιτικές κλειδώματος. Στόχος είναι η μέτρηση της έκθεσης, όχι η διακοπή της λειτουργίας.

Από πού προέρχονται τα δεδομένα διαρροών;

Από γνωστές, δημόσια διαθέσιμες πηγές διαρρευσμένων δεδομένων, εντός νομικού και δεοντολογικού πλαισίου. Δεν αγοράζουμε ούτε χρησιμοποιούμε παράνομα αποκτημένα δεδομένα.

Αν έχουμε ήδη MFA, χρειαζόμαστε αυτό;

Ναι. Το MFA μειώνει αλλά δεν εξαλείφει το ρίσκο: μπορεί να μην καλύπτει όλες τις υπηρεσίες ή να έχει κενά. Επικυρώνουμε την πραγματική κάλυψη και ανθεκτικότητά του, όχι την ύπαρξή του.

Δείτε αν αυτό το σενάριο ισχύει στο δικό σας περιβάλλον

Θέλετε να μάθετε αν το συγκεκριμένο σενάριο μπορεί να συμβεί και στον δικό σας οργανισμό; Η Audax Cybersecurity εκτελεί ελεγχόμενη αξιολόγηση exposure με Erevos AI, Adversary Validation και Attack Path Validation με τεχνικές αποδείξεις, επιχειρησιακή ανάλυση ρίσκου και σαφές remediation roadmap — με υποστήριξη της πλατφόρμας Erevos AI για συνεχή επικύρωση έκθεσης.

Ζητήστε αξιολόγηση exposure με το Erevos AI →

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →
Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →