Το παρακάτω σενάριο είναι ανώνυμο και βασίζεται σε ελεγχόμενη, εξουσιοδοτημένη αξιολόγηση ασφαλείας. Δεν περιλαμβάνει πραγματικά στοιχεία πελάτη, πραγματικές διευθύνσεις, domains, credentials ή ευαίσθητες τεχνικές λεπτομέρειες — μόνο μοτίβα έκθεσης που συναντά συχνά η Audax σε έργα υπό NDA.
Ένας από τους πιο διαδεδομένους τρόπους με τους οποίους οι επιτιθέμενοι αποκτούν πρόσβαση σήμερα δεν είναι το «σπάσιμο» κωδικών — είναι η επαναχρησιμοποίησή τους. Δισ. συνδυασμοί email/κωδικού κυκλοφορούν ήδη σε διαρροές δεδομένων· οι επιτιθέμενοι τους δοκιμάζουν αυτοματοποιημένα σε εταιρικές υπηρεσίες (credential stuffing), βασιζόμενοι στο γεγονός ότι πολλοί χρήστες χρησιμοποιούν τον ίδιο κωδικό παντού.
Το πρόβλημα είναι ότι αυτή η έκθεση είναι αόρατη μέχρι να εκμεταλλευτεί. Ένας οργανισμός μπορεί να έχει δεκάδες λογαριασμούς χρηστών των οποίων τα διαπιστευτήρια κυκλοφορούν ήδη σε παλιές διαρροές, χωρίς καμία ένδειξη — μέχρι κάποιος να τα δοκιμάσει με επιτυχία. Αν δεν υπάρχει MFA, ή αν το MFA έχει κενά, ένα διαρρευσμένο διαπιστευτήριο μπορεί να είναι αρκετό για account takeover.
Η επικύρωση έκθεσης σε credential stuffing δεν αποδεικνύεται από μια πολιτική κωδικών. Αποδεικνύεται όταν ελεγχθεί ελεγχόμενα πόσα εταιρικά διαπιστευτήρια εμφανίζονται σε γνωστές διαρροές, αν είναι ακόμη έγκυρα, και αν οι υπηρεσίες αντέχουν σε αυτοματοποιημένες δοκιμές. Η Audax, με υποστήριξη του Erevos AI, μετατρέπει αυτή την έκθεση σε ορατό ρίσκο.
Το επιχειρησιακό πρόβλημα
Η έκθεση σε διαρρευσμένα διαπιστευτήρια είναι κρίσιμη γιατί παρακάμπτει την ανάγκη εκμετάλλευσης.
- Επαναχρησιμοποίηση κωδικών: ο ίδιος κωδικός σε προσωπικές και εταιρικές υπηρεσίες.
- Διαρροές τρίτων: εταιρικά email σε διαρροές άσχετων πλατφορμών.
- Αδύναμο ή ελλιπές MFA: υπηρεσίες χωρίς MFA ή με δυνατότητα παράκαμψης.
- Έλλειψη ανίχνευσης: αυτοματοποιημένες προσπάθειες σύνδεσης που περνούν απαρατήρητες.
Η ουσία: χωρίς επικύρωση, δεν γνωρίζετε πόσα «κλειδιά» στους λογαριασμούς σας κυκλοφορούν ήδη ελεύθερα — και αν θα τα δείτε όταν δοκιμαστούν.
Το σενάριο που πρέπει να ελεγχθεί
Το ερώτημα δεν είναι «έχουμε πολιτική κωδικών;» αλλά: «πόσα εταιρικά διαπιστευτήρια κυκλοφορούν ήδη σε διαρροές, πόσα είναι ακόμη έγκυρα, και αν κάποιος τα δοκιμάσει μαζικά, θα τον σταματήσουμε και θα τον δούμε;»
Σε υψηλό επίπεδο, η ελεγχόμενη και εξουσιοδοτημένη αξιολόγηση συσχετίζει εταιρικά αναγνωριστικά με γνωστές, δημόσια διαθέσιμες διαρροές δεδομένων, για να εντοπίσει πιθανώς εκτεθειμένα διαπιστευτήρια. Στη συνέχεια ελέγχει με ασφάλεια και ελεγχόμενα την ανθεκτικότητα των υπηρεσιών σε αυτοματοποιημένες προσπάθειες (rate limiting, MFA, ανίχνευση) — χωρίς μαζικό κλείδωμα λογαριασμών και χωρίς να εκτίθενται πραγματικοί κωδικοί στις αναφορές.

| Τακτική (Tactic) | ATT&CK ID | Τεχνική | Τι σημαίνει στο σενάριο |
|---|---|---|---|
| Reconnaissance | T1589.001 | Gather Victim Identity Information: Credentials | Συσχέτιση εταιρικών αναγνωριστικών με διαρροές (synthetic). |
| Credential Access | T1110.004 | Brute Force: Credential Stuffing | Ελεγχόμενος έλεγχος ανθεκτικότητας σε stuffing. |
| Credential Access | T1110.003 | Brute Force: Password Spraying | Έλεγχος ανθεκτικότητας σε spraying. |
| Initial Access | T1078 | Valid Accounts | Επικύρωση εγκυρότητας εκτεθειμένων διαπιστευτηρίων (ελεγχόμενα). |
| Defense Evasion | T1556 | Modify Authentication Process | Έλεγχος κενών στο MFA (χωρίς εκμετάλλευση). |
Τι επικυρώνει το Erevos AI
Η πλατφόρμα Erevos AI μοντελοποιεί την έκθεση διαπιστευτηρίων ως μέρος της επιφάνειας ταυτότητας. Επικυρώνει:
- Εκτεθειμένα εταιρικά διαπιστευτήρια σε γνωστές διαρροές.
- Πιθανή εγκυρότητα (ελεγχόμενα, χωρίς μαζικό κλείδωμα).
- Ανθεκτικότητα υπηρεσιών σε stuffing/spraying (rate limiting, MFA).
- Κενά ανίχνευσης σε αυτοματοποιημένες προσπάθειες σύνδεσης.
- Attack path προς account takeover και επιχειρησιακή επίπτωση.
Έτσι ο οργανισμός βλέπει ποιοι λογαριασμοί είναι πραγματικά εκτεθειμένοι — και επιβάλλει reset, MFA και ανίχνευση με προτεραιότητα, αντί να ελπίζει.

| Δείκτης (Erevos AI) | Τιμή | Σοβαρότητα | Τι σημαίνει για τη διοίκηση |
|---|---|---|---|
| Exposed in Breaches | Σημαντικό | Υψηλή | Εταιρικά διαπιστευτήρια σε γνωστές διαρροές. |
| Likely Valid | Ποσοστό | Υψηλή | Διαπιστευτήρια πιθανώς ακόμη ενεργά. |
| MFA Coverage | Ελλιπής | Κρίσιμη | Υπηρεσίες χωρίς ή με παρακάμψιμο MFA. |
| Detection Gap | Stuffing | Υψηλή | Χωρίς ανίχνευση μαζικών προσπαθειών. |
| Remediation Priority | P1 | Κρίσιμη | Reset, MFA, rate limiting & ανίχνευση. |
Πώς εκτελείται η αξιολόγηση από την Audax
Η Audax εκτελεί την αξιολόγηση με δομημένη, εξουσιοδοτημένη μεθοδολογία:
- Scoping & authorization: ορισμός υπηρεσιών, ορίων δοκιμής (αποφυγή μαζικού lockout) και πλαισίου, με γραπτή εξουσιοδότηση.
- Discovery: συσχέτιση εταιρικών αναγνωριστικών με γνωστές, δημόσιες διαρροές δεδομένων.
- Validation: ελεγχόμενος έλεγχος ανθεκτικότητας ως μέρος penetration testing και adversary validation.
- Detection review: έλεγχος αν οι προσπάθειες παράγουν ορατότητα & απόκριση.
- Risk scoring & evidence: βαθμολόγηση και αποδείξεις (χωρίς πραγματικούς κωδικούς) μέσω Erevos AI.
- Executive reporting & roadmap: αναφορά διοίκησης και πλάνο διόρθωσης (reset, MFA, rate limiting, ανίχνευση).
- Retesting: επανέλεγχος μετά τις διορθώσεις.
Η λογική εντάσσεται στο Continuous Exposure Management: νέες διαρροές εμφανίζονται διαρκώς, άρα η έκθεση είναι δυναμική.
Τι αποδείξεις λαμβάνει ο οργανισμός
Ο οργανισμός λαμβάνει αποδείξεις για το ποια διαπιστευτήρια είναι εκτεθειμένα και πόσο ανθεκτικές είναι οι υπηρεσίες — χωρίς να εκτίθενται πραγματικοί κωδικοί.
| Παραδοτέο | Περιεχόμενο | Παραλήπτης |
|---|---|---|
| Επικυρωμένα ευρήματα | Εκτεθειμένα διαπιστευτήρια (μασκαρισμένα) & ανθεκτικότητα, με στιγμιότυπα | IT / IAM team |
| Χάρτης attack path | Από διαρρευσμένο credential σε account takeover | CISO / IAM |
| Risk scoring | Βαθμολόγηση έκθεσης & κάλυψης MFA | Διοίκηση |
| MITRE ATT&CK mapping | Αντιστοίχιση τεχνικών credential access | SOC / IAM |
| Executive summary | Μη-τεχνική σύνοψη ρίσκου διαπιστευτηρίων | CEO / Board |
| Remediation roadmap | Reset, MFA, rate limiting, ανίχνευση, retest | IT / IAM |
Γιατί έχει αξία για NIS2, DORA ή executive cyber risk
Η ισχυρή διαχείριση ταυτότητας και πρόσβασης είναι θεμελιώδες μέτρο διαχείρισης κινδύνου στη NIS2, ενώ για τον χρηματοοικονομικό τομέα η προστασία λογαριασμών συνδέεται με την ανθεκτικότητα του DORA. Η τεκμηριωμένη επικύρωση της έκθεσης σε διαρρευσμένα διαπιστευτήρια και της κάλυψης MFA αποτελεί άμεση απόδειξη ωριμότητας.
Σε επίπεδο executive cyber risk, η αξία είναι η μετάφραση: από «έχουμε πολιτική κωδικών» σε «δεκάδες εταιρικά διαπιστευτήρια κυκλοφορούν σε διαρροές και ορισμένες υπηρεσίες δεν έχουν MFA — εδώ επεμβαίνουμε άμεσα». Έτσι το αόρατο ρίσκο γίνεται ενέργεια.
Ενδεικτικά ανώνυμα αποτελέσματα
Σε ένα ανώνυμο σενάριο αξιολόγησης, ένας οργανισμός μπορεί να ανακαλύψει ότι ένας σημαντικός αριθμός εταιρικών email εμφανιζόταν σε γνωστές, παλαιότερες διαρροές, και ότι ένα ποσοστό αυτών παρέμενε πιθανώς έγκυρο επειδή οι χρήστες δεν είχαν αλλάξει ποτέ κωδικό — ενώ μια κρίσιμη υπηρεσία επέτρεπε σύνδεση χωρίς MFA.
Μετά από στοχευμένο reset των εκτεθειμένων λογαριασμών, καθολική επιβολή MFA, rate limiting και ανίχνευση μαζικών προσπαθειών σύνδεσης, ο επανέλεγχος μπορεί να δείξει ότι η ίδια διαδρομή account takeover δεν είναι πλέον εφικτή — μια μετρήσιμη μείωση ρίσκου, όχι μια υπόσχεση.
Πότε πρέπει να εφαρμοστεί αυτό το use case
Το συγκεκριμένο use case έχει τη μεγαλύτερη αξία:
- Όταν διατηρείτε υπηρεσίες με σύνδεση χρηστών (πύλες, εφαρμογές, VPN).
- Μετά από γνωστή διαρροή στον κλάδο ή σε συνεργάτη.
- Πριν ή μετά από επέκταση MFA.
- Πριν από έλεγχο NIS2/DORA για διαχείριση ταυτότητας.
- Περιοδικά, ως συνεχής επικύρωση έκθεσης διαπιστευτηρίων.
Συμπέρασμα
Οι σύγχρονοι επιτιθέμενοι σπάνια «σπάνε» κωδικούς — απλώς ξαναχρησιμοποιούν αυτούς που έχουν ήδη διαρρεύσει. Η έκθεση σε credential stuffing είναι αόρατη μέχρι να εκμεταλλευτεί, και γι’ αυτό πρέπει να επικυρώνεται ενεργά. Το Erevos AI — η πλατφόρμα συνεχούς διαχείρισης έκθεσης (Continuous Threat Exposure Management, CTEM) — μετατρέπουν τα διαρρευσμένα διαπιστευτήρια σε ορατό, μετρήσιμο και διορθώσιμο ρίσκο. Η Audax Cybersecurity μπορεί να εκτελέσει αυτή την επικύρωση ελεγχόμενα — χωρίς να εκθέσει κωδικούς — και να σας παραδώσει σαφές roadmap.
Συχνές ερωτήσεις
Θα μάθετε τους πραγματικούς κωδικούς των χρηστών μας;
Στις αναφορές, τα διαπιστευτήρια παρουσιάζονται μασκαρισμένα. Συσχετίζουμε εταιρικά αναγνωριστικά με γνωστές διαρροές και ελέγχουμε ελεγχόμενα την ανθεκτικότητα, χωρίς να εκθέτουμε ή να αποθηκεύουμε πραγματικούς κωδικούς.
Θα κλειδώσετε τους λογαριασμούς των χρηστών μας;
Όχι. Η αξιολόγηση σχεδιάζεται ρητά ώστε να αποφεύγει μαζικό lockout, σεβόμενη τα όρια rate limiting και τις πολιτικές κλειδώματος. Στόχος είναι η μέτρηση της έκθεσης, όχι η διακοπή της λειτουργίας.
Από πού προέρχονται τα δεδομένα διαρροών;
Από γνωστές, δημόσια διαθέσιμες πηγές διαρρευσμένων δεδομένων, εντός νομικού και δεοντολογικού πλαισίου. Δεν αγοράζουμε ούτε χρησιμοποιούμε παράνομα αποκτημένα δεδομένα.
Αν έχουμε ήδη MFA, χρειαζόμαστε αυτό;
Ναι. Το MFA μειώνει αλλά δεν εξαλείφει το ρίσκο: μπορεί να μην καλύπτει όλες τις υπηρεσίες ή να έχει κενά. Επικυρώνουμε την πραγματική κάλυψη και ανθεκτικότητά του, όχι την ύπαρξή του.
Δείτε αν αυτό το σενάριο ισχύει στο δικό σας περιβάλλον
Θέλετε να μάθετε αν το συγκεκριμένο σενάριο μπορεί να συμβεί και στον δικό σας οργανισμό; Η Audax Cybersecurity εκτελεί ελεγχόμενη αξιολόγηση exposure με Erevos AI, Adversary Validation και Attack Path Validation με τεχνικές αποδείξεις, επιχειρησιακή ανάλυση ρίσκου και σαφές remediation roadmap — με υποστήριξη της πλατφόρμας Erevos AI για συνεχή επικύρωση έκθεσης.
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →Χρειάζεστε Penetration Testing για τον οργανισμό σας;
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →