Το phishing και το ευρύτερο social engineering (κοινωνική μηχανική) παραμένουν η Νο.1 αιτία παραβίασης οργανισμών — όχι επειδή είναι τεχνικά εξελιγμένα, αλλά επειδή στοχεύουν τον άνθρωπο. Σε αυτό το εισαγωγικό εργαστήριο μαθαίνουμε να «διαβάζουμε» ένα ύποπτο email σαν αναλυτής: επιθεώρηση κεφαλίδων (headers), αποκάλυψη πλαστού αποστολέα (spoofed sender), ανάλυση συνδέσμων και έλεγχος SPF/DKIM/DMARC με dig — όλα μέσα σε ένα απομονωμένο lab, με μοναδικό σκοπό την ανίχνευση και την άμυνα.
1. Γιατί έχει σημασία
Η κοινωνική μηχανική (social engineering) είναι η τέχνη του να χειραγωγείς ανθρώπους ώστε να αποκαλύψουν πληροφορίες ή να εκτελέσουν ενέργειες που υπονομεύουν την ασφάλεια. Το phishing είναι η πιο διαδεδομένη μορφή της: πλαστά μηνύματα που υποδύονται μια αξιόπιστη οντότητα (τράπεζα, IT support, συνάδελφο) για να κλέψουν διαπιστευτήρια, να εγκαταστήσουν κακόβουλο λογισμικό ή να εγκρίνουν μια απάτη.
Το κρίσιμο σημείο για έναν αρχάριο: οι επιθέσεις αυτές παρακάμπτουν τα τεχνικά αμυντικά μέτρα. Δεν χρειάζεται exploit όταν ο ίδιος ο χρήστης πληκτρολογεί οικειοθελώς τον κωδικό του σε μια πλαστή σελίδα. Γι’ αυτό η πιο αποδοτική άμυνα είναι η ικανότητα αναγνώρισης — τόσο από τον τελικό χρήστη όσο και από τον αναλυτή που εξετάζει μια αναφορά.
Ως μελλοντικός ελεγκτής ή αμυντικός αναλυτής (blue team), το να μπορείς να αποδομήσεις ένα phishing email σε αντικειμενικές, μετρήσιμες ενδείξεις — αντί για ένα αόριστο «μου φαίνεται ύποπτο» — είναι θεμελιώδης δεξιότητα. Αυτό ακριβώς εξασκούμε εδώ.
2. Βασικές έννοιες
Πριν ανοίξουμε το τερματικό, ας ξεκαθαρίσουμε το λεξιλόγιο:
- Phishing: μαζικό, μη στοχευμένο πλαστό μήνυμα. Spear phishing: στοχευμένο σε συγκεκριμένο άτομο. Whaling: στοχεύει στελέχη υψηλού επιπέδου.
- Pretexting: η κατασκευή ενός πειστικού σεναρίου/προσχήματος (π.χ. «είμαι από το IT και χρειάζομαι τον κωδικό σου»).
- Spoofing (πλαστογράφηση): η παραποίηση του πεδίου αποστολέα ώστε το email να δείχνει ότι προέρχεται από νόμιμη πηγή.
- Typosquatting / homoglyph: domains που μοιάζουν οπτικά με τα αυθεντικά (π.χ.
bank-secure.exampleαντί γιαbank.example, ή γράμματα από άλλα αλφάβητα). - Email headers (κεφαλίδες): τα «μεταδεδομένα» κάθε email —
From,Reply-To,Return-Path,Received— που αποκαλύπτουν την πραγματική διαδρομή του μηνύματος.
Οι τρεις πυλώνες αυθεντικοποίησης email
- SPF (Sender Policy Framework): εγγραφή DNS που ορίζει ποιοι servers επιτρέπεται να στέλνουν email για ένα domain.
- DKIM (DomainKeys Identified Mail): κρυπτογραφική υπογραφή που αποδεικνύει ότι το μήνυμα δεν αλλοιώθηκε και προήλθε από το domain.
- DMARC: πολιτική που λέει στους παραλήπτες τι να κάνουν αν αποτύχει το SPF/DKIM (
p=none,quarantineήreject).
Ένα νόμιμο domain έχει και τα τρία σωστά ρυθμισμένα· ένα phishing domain συνήθως έχει ελλιπή ή ανύπαρκτη διαμόρφωση — και αυτό το αποδεικνύουμε παρακάτω.
3. Πρακτικό κομμάτι στο lab
Έχουμε αποθηκεύσει ένα δείγμα ύποπτου μηνύματος ως suspicious.eml μέσα στο απομονωμένο lab. Ο υποτιθέμενος αποστολέας υποδύεται την «τράπεζα» bank.example, ενώ ο πλαστός υποδομέας βρίσκεται σε ουδέτερη IP 10.10.10.66. Θα το εξετάσουμε βήμα-βήμα.
Βήμα 1 — Επιθεώρηση κεφαλίδων & πλαστός αποστολέας
Το πρώτο πράγμα που κοιτάζει ένας αναλυτής είναι οι κεφαλίδες. Ένα νόμιμο email έχει συνεπή From, Reply-To και Return-Path. Στο phishing, αυτά συχνά δεν ταιριάζουν μεταξύ τους.
kali@lab:~/eh-lab$ head -n 14 suspicious.eml

Οι ενδείξεις (indicators) είναι πολλαπλές και σαφείς: το εμφανιζόμενο όνομα λέει «Bank Support» αλλά το domain είναι το typosquat bank-secure.example· το Reply-To δείχνει σε εντελώς άσχετο domain (mail-drop.ru)· το Return-Path επίσης αποκλίνει· και το θέμα χρησιμοποιεί κλασική πίεση χρόνου («σε 24 ώρες»). Καμία από αυτές μόνη της δεν αποδεικνύει κάτι — μαζί όμως σχηματίζουν ένα ξεκάθαρο μοτίβο.
Βήμα 2 — Ανάλυση του συνδέσμου (URL inspection)
Ο πιο επικίνδυνος κανόνας: ποτέ μην κάνεις κλικ. Αντ’ αυτού, εξάγουμε και αναλύουμε τον σύνδεσμο. Οι επιτιθέμενοι συχνά κρύβουν τον πραγματικό προορισμό πίσω από URL shorteners ή base64 κωδικοποίηση.
kali@lab:~/eh-lab$ grep -oE 'https?://[^"]+' suspicious.eml

Ο σύνδεσμος φαίνεται αθώος, αλλά η αποκωδικοποίηση της παραμέτρου του (base64 -d) αποκαλύπτει έναν προορισμό σε ωμή IP. Η curl -sIL (μόνο headers, ακολουθώντας ανακατευθύνσεις, χωρίς να εκτελεί περιεχόμενο) δείχνει ολόκληρη την αλυσίδα ανακατεύθυνσης που καταλήγει στο 10.10.10.66/login-verify — μια πλαστή σελίδα συλλογής διαπιστευτηρίων. Ένα νόμιμο μήνυμα τράπεζας δεν οδηγεί ποτέ σε γυμνή IP.
Βήμα 3 — Έλεγχος SPF / DKIM / DMARC με dig
Τώρα ρωτάμε το DNS απευθείας. Συγκρίνουμε το πλαστό domain με το πραγματικό. Το dig +short TXT μας δίνει τις εγγραφές αυθεντικοποίησης.
kali@lab:~/eh-lab$ dig +short TXT bank-secure.example _dmarc.bank-secure.example

Το αποτέλεσμα είναι αποκαλυπτικό: το phishing domain bank-secure.example δεν έχει καθόλου εγγραφή SPF ή DMARC. Αντίθετα, το νόμιμο bank.example έχει αυστηρό SPF (-all) και p=reject στο DMARC. Αυτή η αντίθεση είναι από τις πιο ισχυρές αντικειμενικές ενδείξεις που μπορεί να παρουσιάσει ένας αναλυτής σε μια αναφορά.
Βήμα 4 — Το ετυμηγόρημα των servers (Authentication-Results)
Οι σύγχρονοι mail servers καταγράφουν το δικό τους ετυμηγόρημα μέσα στις κεφαλίδες. Δεν χρειάζεται να το υπολογίσουμε εμείς — απλώς το διαβάζουμε.
kali@lab:~/eh-lab$ grep -iE 'Authentication-Results|Received-SPF|dkim=' suspicious.eml

Ο ίδιος ο mail server έχει ήδη σημάνει: spf=fail, dkim=none, dmarc=fail. Όταν και οι τρεις έλεγχοι αποτυγχάνουν, το μήνυμα είναι σχεδόν βέβαια πλαστό. Ένα σωστά ρυθμισμένο σύστημα με πολιτική DMARC reject θα το είχε ήδη απορρίψει — γι’ αυτό η αυθεντικοποίηση email είναι τόσο κρίσιμο αμυντικό μέτρο.
Πώς συνθέτουμε τα ευρήματα
Κανένα μεμονωμένο σημάδι δεν είναι απόδειξη — η δύναμη βρίσκεται στη συσσώρευση. Στο δείγμα μας συγκεντρώσαμε: ασυνεπείς κεφαλίδες, typosquat domain, σύνδεσμο προς ωμή IP, απούσες εγγραφές SPF/DMARC και αρνητικό ετυμηγόρημα του server. Ένας αναλυτής τεκμηριώνει καθεμία ως ξεχωριστή, επαληθεύσιμη ένδειξη — έτσι το «ύποπτο» γίνεται «αποδεδειγμένα κακόβουλο».
4. Το εργαστηριακό περιβάλλον
Κάθε εντολή εκτελέστηκε σε ένα πλήρως απομονωμένο lab, χωρίς καμία σύνδεση με πραγματικά ή τρίτα δίκτυα. Η προτεινόμενη διάταξη:
- Σταθμός αναλυτή: μια εικονική μηχανή Kali Linux (
10.10.10.5) με ταdig,curlκαι βασικά εργαλεία κειμένου. - Πλαστός υποδομέας: ένας τοπικός web server στο
10.10.10.66που φιλοξενεί τη «σελίδα-δόλωμα» και ένας τοπικός DNS resolver με τα δικά μας test domains (bank.example,bank-secure.example). - Δικτύωση: όλες οι VMs σε Host-Only ή Internal Network adapter — ποτέ bridged. Έτσι κανένα δοκιμαστικό email ή σύνδεσμος δεν διαρρέει εκτός του lab.
Το δείγμα suspicious.eml είναι κατασκευασμένο από εμάς για εκπαιδευτικούς σκοπούς· δεν προέρχεται από πραγματική καμπάνια και δεν στοχεύει κανέναν οργανισμό.
5. Ηθικό & νομικό πλαίσιο
Η δημιουργία και αποστολή phishing μηνυμάτων επιτρέπεται μόνο στο πλαίσιο εξουσιοδοτημένης άσκησης (authorized phishing simulation) με γραπτή έγκριση του οργανισμού. Η αποστολή πλαστών μηνυμάτων σε ανυποψίαστους τρίτους αποτελεί απάτη και ποινικό αδίκημα.
- Εξουσιοδότηση πρώτα: κάθε προσομοίωση phishing απαιτεί σαφές scope, γραπτή άδεια (rules of engagement) και συνήθως ενημέρωση της διοίκησης και του νομικού τμήματος.
- Προστασία δεδομένων: τα διαπιστευτήρια που «συλλαμβάνει» μια άσκηση δεν αποθηκεύονται ποτέ σε καθαρή μορφή· η μέτρηση είναι στατιστική (ποσοστό κλικ), όχι προσωπική έκθεση.
- Οπτική άμυνας: ο πραγματικός στόχος αυτού του εργαστηρίου είναι αμυντικός — να εκπαιδεύσει χρήστες και αναλυτές να αναγνωρίζουν τις ενδείξεις και να θωρακίσει το mail σύστημα με SPF/DKIM/DMARC.
Το social engineering είναι ισχυρό ακριβώς επειδή εκμεταλλεύεται την εμπιστοσύνη. Ο ηθικός ελεγκτής το μελετά για να την προστατεύσει — ποτέ για να την εκμεταλλευτεί.
6. Βασικά συμπεράσματα
- Το phishing στοχεύει τον άνθρωπο, όχι το μηχάνημα — η αναγνώριση είναι η πιο αποδοτική άμυνα.
- Ξεκίνα πάντα από τις κεφαλίδες: ασυνέπεια σε
From,Reply-To,Return-Pathείναι κόκκινη σημαία. - Ποτέ μην κάνεις κλικ· εξήγαγε και αποκωδικοποίησε τους συνδέσμους — προσοχή σε ωμές IPs και shorteners.
- Ο έλεγχος
digγια SPF/DKIM/DMARC δίνει αντικειμενική απόδειξη νομιμότητας ή πλαστότητας ενός domain. - Η κεφαλίδα
Authentication-Resultsπεριέχει το έτοιμο ετυμηγόρημα του mail server —spf=fail dkim=none dmarc=failσημαίνει σχεδόν βέβαιο phishing. - Δούλεψε μόνο σε απομονωμένο lab ή με γραπτή εξουσιοδότηση· η δεοντολογία και ο σκοπός της άμυνας προηγούνται πάντα.
Από τη θεωρία στην πράξη. Η Audax Cybersecurity προσφέρει επαγγελματικές υπηρεσίες offensive security — penetration testing & offensive validation — ενώ για όσους ξεκινούν το ταξίδι τους στο ethical hacking, το #1 ελληνικό βιβλίο «Ethical Hacking — Η Κρυφή Γνώση» είναι ο ιδανικός οδηγός.
Θέλετε συνεχή επικύρωση της ασφάλειάς σας — όχι έλεγχο μία φορά τον χρόνο;
Το Erevos AI είναι η ετήσια, managed υπηρεσία CTEM της Audax — ενοποιεί exposure mapping, penetration testing, adversary emulation, detection validation & remediation σε έναν συνεχή, αποδεικτικό κύκλο. Human-led. Machine-scaled. Technically proven. Ευθυγραμμισμένο με NIS2 & DORA.
Ανακαλύψτε το Erevos AI →Χρειάζεστε Penetration Testing για τον οργανισμό σας;
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →