Χρονολόγιο Εξέλιξης Κακόβουλου Λογισμικού: 14 σταθμοί που άλλαξαν την άμυνα
Σημείωση σύνταξης
Το κείμενο συντάχθηκε με τη βοήθεια AI και βρίσκεται υπό συνεχή
τεκμηρίωση. Τα οικονομικά και αριθμητικά μεγέθη δίνονται ως εύρη εκτιμήσεων με αναφορά της πηγής. Η απόδοση επιχειρήσεων σε κράτη δεν διατυπώνεται όπου δεν έχει επιβεβαιωθεί επίσημα. Οι επισημάνσεις μέσα στο κείμενο δείχνουν ποιοι ισχυρισμοί είναι
τεκμηριωμένοι και ποιοι εκκρεμούν. Παρατηρήσεις και διορθώσεις είναι ευπρόσδεκτες.
Χρονολόγιο Εξέλιξης Κακόβουλου Λογισμικού — Πρωτότυπο
Offensive Academy · Malware Evolution Timeline (πρωτότυπο §20)
Γλώσσα: Ελληνικά (κανονική έκδοση, §16) · Κατάσταση ροής (§19): Draft → Technical Review
Δεν έχει δημοσιευτεί τίποτα. Κάθε εγγραφή φέρει σημείωση [ΕΠΑΛΗΘΕΥΣΗ] με ό,τι πρέπει να
επιβεβαιώσει άνθρωπος πριν τη δημοσίευση.
Πολιτική ασφάλειας του χρονολογίου (§14). Δεν φιλοξενούμε, δεν διανέμουμε και δεν
υποδεικνύουμε πού βρίσκονται ζωντανά δείγματα, hashes δειγμάτων, κώδικας ή αναπαραγώγιμες
τεχνικές λεπτομέρειες. Οι μηχανισμοί διάδοσης περιγράφονται εννοιολογικά — όσο χρειάζεται
για να διδαχθεί το αμυντικό δίδαγμα, ποτέ όσο χρειάζεται για να αναπαραχθούν. Καμία
«ασφαλής δραστηριότητα» δεν περιλαμβάνει απόκτηση δείγματος.
Εισαγωγή — γιατί υπάρχει αυτό το χρονολόγιο
Τα περισσότερα χρονολόγια κακόβουλου λογισμικού είναι κατάλογοι διασημοτήτων. Ταξινομούν
κατά εντυπωσιασμό: ποιο μόλυνε τα περισσότερα μηχανήματα, ποιο κόστισε τα περισσότερα
χρήματα, ποιο βγήκε στις ειδήσεις. Αυτό δεν διδάσκει τίποτα σε έναν operator.
Το παρόν χρονολόγιο χρησιμοποιεί ένα και μόνο κριτήριο επιλογής: τι έπαψε να ισχύει μετά
από αυτό. Κάθε εγγραφή κατέρριψε μια αμυντική παραδοχή, δημιούργησε μια τεχνική κατηγορία,
γέννησε μια βιομηχανία ή άλλαξε έναν νόμο. Δεκάδες διάσημα δείγματα δεν περιλαμβάνονται
ακριβώς επειδή δεν άλλαξαν τίποτα — ήταν απλώς καλά εκτελεσμένες εκδοχές του ήδη γνωστού.
Η διαδρομή που θα δει ο εκπαιδευόμενος δεν είναι τεχνολογική· είναι διαδρομή κινήτρου.
Ξεκινά ως περιέργεια σε ερευνητικό δίκτυο (1971), περνά σε βανδαλισμό και επίδειξη (1986–2003),
μετατρέπεται σε βιομηχανοποιημένο έγκλημα (2007–2016), εξοπλίζεται ως κατασκοπεία και
δολιοφθορά κράτους (2010–2021) και καταλήγει σε εξαναγκασμό — οικονομικό, γεωπολιτικό και
προσωπικό (2013–σήμερα). Η τεχνική εξέλιξη είναι απλώς το αποτύπωμα αυτής της μετατόπισης.
Το πρακτικό συμπέρασμα για τον αμυνόμενο του σήμερα βρίσκεται στο κλείσιμο. Το προειδοποιούμε
από τώρα, γιατί καθορίζει πώς πρέπει να διαβαστούν οι εγγραφές: σχεδόν κάθε «νέα» τεχνική
που θα δείτε το 2026 έχει πρόγονο σε αυτόν τον πίνακα. Η αξία του χρονολογίου δεν είναι η
νοσταλγία — είναι η αναγνώριση προτύπων.
Πώς διαβάζεται μια εγγραφή
Κάθε εγγραφή αντιστοιχεί 1:1 στο custom post type oa_malware_event (§4). Τα πεδία είναι
σταθερά και μηχανικά αναγνώσιμα:
| Πεδίο εμφάνισης | Κλειδί oa_malware_event |
|---|---|
| Ονομασία · Ημερομηνία · Κατηγορία · Πλατφόρμα | name · date · category · platform |
| Διάδοση · Αρχική πρόσβαση · Καινοτομία | propagation · initial_access · innovation |
| Στόχοι · Επίπτωση | targets · impact |
| Αμυντικό δίδαγμα · Ιστορική σημασία | defensive_lesson · historical_significance |
| Αναφορές · Ασφαλής εκπαιδευτική δραστηριότητα | references · safe_activity |
Οι ταξινομήσεις oa_domain: malware-and-re, oa_attack_phase και oa_mitre_technique
συμπληρώνονται από τον πίνακα φίλτρων στο τέλος.
1. Creeper & Reaper
- Ημερομηνία: 1971 (ARPANET)
- Κατηγορία: Πειραματικό αυτοαναπαραγόμενο πρόγραμμα / πρώτο αντίμετρο
- Πλατφόρμα: DEC PDP-10 υπό TENEX, μέσω ARPANET
- Διάδοση: Αυτόνομη μετακίνηση από κόμβο σε κόμβο του ερευνητικού δικτύου, χωρίς
αλληλεπίδραση χρήστη. Δεν εκμεταλλευόταν ευπάθεια — αξιοποιούσε τη σχεδιαστική παραδοχή ότι
κάθε κόμβος του δικτύου είναι έμπιστος. - Αρχική πρόσβαση: Καμία με τη σημερινή έννοια· το ARPANET δεν είχε μοντέλο αυθεντικοποίησης
μεταξύ κόμβων. - Καινοτομία: Η απόδειξη ότι ένα πρόγραμμα μπορεί να μεταφέρει τον εαυτό του σε
απομακρυσμένο μηχάνημα και να συνεχίσει να εκτελείται εκεί. Το Reaper, που ακολούθησε,
είναι το πρώτο καταγεγραμμένο αντίμετρο ίδιας φύσης: πρόγραμμα που κυνηγά πρόγραμμα. - Στόχοι: Κανένας. Ερευνητικό πείραμα μεταξύ συναδέλφων.
- Επίπτωση: Μηδενική καταστροφική επίπτωση. Εμφάνιζε μήνυμα στο τερματικό. Η επίπτωση ήταν
εννοιολογική. - Αμυντικό δίδαγμα: Η αυτοαναπαραγωγή δεν είναι κακόβουλη ιδιότητα — είναι ουδέτερη
δυνατότητα. Ό,τι κάνει το δίκτυο χρήσιμο (διασυνδεσιμότητα, εμπιστοσύνη, απομακρυσμένη
εκτέλεση) είναι ταυτόχρονα ο φορέας διάδοσης. Καμία αρχιτεκτονική δεν διαχωρίζει τα δύο. - Ιστορική σημασία: Ορίζει το σημείο μηδέν. Το κίνητρο είναι καθαρή περιέργεια σε ένα δίκτυο
όπου όλοι οι συμμετέχοντες ήταν γνωστοί μεταξύ τους — η ακριβής αντίθεση κάθε επόμενης
εγγραφής. Η θεωρητική βάση είχε ήδη τεθεί από τον John von Neumann (θεωρία
αυτοαναπαραγόμενων αυτομάτων, δεκαετία 1940–50). - Αναφορές:
- J. F. Shoch & J. A. Hupp, «The “Worm” Programs — Early Experience with a Distributed
Computation», Communications of the ACM 25(3), 1982 — η πρώτη σοβαρή ακαδημαϊκή
πραγμάτευση αυτοδιαδιδόμενων προγραμμάτων. - J. von Neumann, Theory of Self-Reproducing Automata (επιμ. A. W. Burks), 1966.
- Ασφαλής εκπαιδευτική δραστηριότητα: Σύγκριση του μοντέλου εμπιστοσύνης του ARPANET με ένα
σύγχρονο zero-trust μοντέλο. Ο εκπαιδευόμενος γράφει μία σελίδα: ποιες συγκεκριμένες
παραδοχές του 1971 επιβιώνουν σήμερα σε ένα εταιρικό flat network; Χαρτογράφηση σε
MITRE ATT&CKT1210 – Exploitation of Remote Servicesως εννοιολογικό αντίστοιχο.
[ΕΠΑΛΗΘΕΥΣΗ]Η πρωτογενής τεκμηρίωση για το Creeper είναι ισχνή: αποδίδεται στον
Bob Thomas (BBN) και το Reaper συχνά στον Ray Tomlinson, αλλά οι περισσότερες πηγές είναι
μεταγενέστερες αφηγήσεις, όχι σύγχρονα έγγραφα. Το ακριβές κείμενο του μηνύματος και το αν
το Creeper αντέγραφε ή μετακινούσε τον εαυτό του διαφέρουν ανά πηγή. Πριν τη δημοσίευση
πρέπει είτε να βρεθεί πρωτογενής πηγή είτε να σημανθεί ρητά ως «ανάμνηση, όχι επαληθευμένο
έγγραφο» — σύμφωνα με τη διάκριση του §13 (verified history / recollection / disputed / myth).
2. Brain
- Ημερομηνία: 1986
- Κατηγορία: Ιός τομέα εκκίνησης (boot sector virus)
- Πλατφόρμα: IBM PC / MS-DOS, δισκέτες 5,25″
- Διάδοση: Φυσική. Μολυσμένη δισκέτα → επόμενο μηχάνημα → επόμενη δισκέτα. Ρυθμός διάδοσης
εξαρτημένος από ανθρώπινη κινητικότητα, όχι από εύρος ζώνης. - Αρχική πρόσβαση: Εκκίνηση του υπολογιστή από μολυσμένη δισκέτα.
- Καινοτομία: Πρώτη τεχνική stealth. Όταν κάποιος διάβαζε τον τομέα εκκίνησης, ο ιός
παρενέβαινε ώστε να επιστραφεί το αρχικό, καθαρό περιεχόμενο. Η άμυνα κοιτούσε το σύστημα και
το σύστημα έλεγε ψέματα. - Στόχοι: Μη στοχευμένο. Οι δημιουργοί δήλωσαν αργότερα ότι στόχευαν αντιγραφείς του
ιατρικού τους λογισμικού. - Επίπτωση: Ευρεία γεωγραφική διάδοση χωρίς καταστροφικό ωφέλιμο φορτίο. Ο ιός περιείχε τα
πραγματικά ονόματα, τη διεύθυνση και τα τηλέφωνα των δημιουργών του στο Λαχόρη του Πακιστάν. - Αμυντικό δίδαγμα: Από τη στιγμή που ο κώδικας του επιτιθέμενου εκτελείται στο ίδιο επίπεδο
προνομίων με τον ελεγκτή, η έξοδος του ελεγκτή δεν είναι αξιόπιστη. Αυτή είναι η
γενεαλογική ρίζα κάθε rootkit, κάθε EDR bypass και κάθε επιχειρήματος υπέρ out-of-band
τηλεμετρίας και μέτρησης ακεραιότητας από κατώτερο επίπεδο (measured boot, hypervisor-level
visibility). - Ιστορική σημασία: Πρώτος ιός για IBM PC που διαδόθηκε ευρέως εκτός εργαστηρίου. Δείχνει
ότι το κακόβουλο λογισμικό γεννήθηκε παγκόσμιο πολύ πριν το Internet: το 1986 δεν
υπήρχε δικτυακή διάδοση, αλλά η γεωγραφία είχε ήδη πάψει να είναι εμπόδιο. Δείχνει επίσης
τη μετάβαση κινήτρου: από περιέργεια σε επιβολή μιας εμπορικής αξίωσης. - Αναφορές:
- F-Secure, «Brain: Searching for the first PC virus» (τεκμηριωμένη συνέντευξη του Mikko
Hyppönen με τους δημιουργούς στο Λαχόρη, 2011). - Προηγούμενο συμφραζόμενο: Elk Cloner (1982, Rich Skrenta), ιός εκκίνησης για Apple II —
ευρέως θεωρούμενος ο πρώτος ιός «στη φύση», σε άλλη πλατφόρμα. - Ασφαλής εκπαιδευτική δραστηριότητα: Μελέτη της αλυσίδας εκκίνησης ενός σύγχρονου
συστήματος (UEFI Secure Boot, measured boot, TPM PCRs) και απάντηση στο ερώτημα: σε ποιο
ακριβώς σημείο μια σύγχρονη πλατφόρμα σπάει την παραδοχή που εκμεταλλεύτηκε το Brain, και τι
παραμένει έμπιστο εξ ορισμού; Χαρτογράφηση σεT1542 – Pre-OS BootκαιT1014 – Rootkit.
[ΕΠΑΛΗΘΕΥΣΗ]Το κίνητρο «αντι-πειρατεία» προέρχεται από δηλώσεις των ίδιων των
δημιουργών δεκαετίες αργότερα και δεν είναι ανεξάρτητα επαληθευμένο. Πρέπει να παρουσιαστεί
ως δήλωσή τους, όχι ως διαπιστωμένο γεγονός. Το ακριβές περιεχόμενο του ενσωματωμένου
κειμένου να επιβεβαιωθεί από τη δημοσιευμένη ανάλυση.
3. Morris Worm
- Ημερομηνία: 2 Νοεμβρίου 1988
- Κατηγορία: Δικτυακό σκουλήκι (worm)
- Πλατφόρμα: BSD UNIX (VAX, Sun-3) στο Internet της εποχής
- Διάδοση: Αυτόνομη, δικτυακή, πολυδιαδρομική. Τρεις ανεξάρτητοι μηχανισμοί ταυτόχρονα:
υπερχείλιση buffer σε δικτυακή υπηρεσία, λειτουργία αποσφαλμάτωσης που είχε μείνει ενεργή σε
διακομιστή αλληλογραφίας, και εκμετάλλευση σχέσεων εμπιστοσύνης μεταξύ μηχανημάτων σε
συνδυασμό με επίθεση λεξικού σε συνθηματικά. - Αρχική πρόσβαση: Απευθείας από το δίκτυο, χωρίς καμία ανθρώπινη ενέργεια.
- Καινοτομία: Πρώτη μεγάλης κλίμακας επίδειξη ότι η αναπαραγωγή είναι από μόνη της
επίθεση άρνησης υπηρεσίας. Ο μηχανισμός που έπρεπε να αποτρέπει πολλαπλή μόλυνση του ίδιου
μηχανήματος αστόχησε, και τα συστήματα κατέρρευσαν από το ίδιο τους το φορτίο. Δεν υπήρχε
καταστροφικό ωφέλιμο φορτίο· η ζημιά ήταν καθαρά παρενέργεια της διάδοσης. - Στόχοι: Μη στοχευμένο — πανεπιστήμια, ερευνητικά κέντρα, στρατιωτικά ερευνητικά δίκτυα.
- Επίπτωση: Εκτιμάται ότι επηρεάστηκαν περίπου 6.000 μηχανήματα, αριθμός που αμφισβητείται
και συχνά παρουσιάζεται λανθασμένα ως «10% του Internet». Το US General Accounting Office
εκτίμησε το κόστος σε 100.000 έως 10.000.000 δολάρια — εύρος δύο τάξεων μεγέθους, που
δείχνει πόσο ασταθείς είναι οι εκτιμήσεις ζημιάς ήδη από το 1988. - Αμυντικό δίδαγμα: (α) Η σύνθεση αδυναμιών νικά: τρεις μέτριοι φορείς μαζί έδωσαν
καθολική κάλυψη. (β) Οι λειτουργίες αποσφαλμάτωσης σε παραγωγή είναι πλήρης παράκαμψη
ελέγχου πρόσβασης. (γ) Οι σχέσεις εμπιστοσύνης μεταξύ μηχανημάτων είναι διαδρομές
πλευρικής μετακίνησης· σημερινή τους μορφή είναι τα διαπιστευτήρια υπηρεσιών, τα API tokens
και οι ρόλοι στο cloud. - Ιστορική σημασία: Η γενέθλια στιγμή του κλάδου. Οδήγησε άμεσα στη σύσταση του CERT/CC
στο Software Engineering Institute (Carnegie Mellon) τον Νοέμβριο του 1988 — της πρώτης
θεσμικής δομής συντονισμένης απόκρισης. Οδήγησε επίσης στην πρώτη καταδίκη βάσει του
Computer Fraud and Abuse Act (ΗΠΑ) — η υπόθεση United States v. Morris έθεσε το νομικό
προηγούμενο ότι η πρόθεση πρόκλησης ζημιάς δεν είναι απαραίτητη για να στοιχειοθετηθεί το
αδίκημα της μη εξουσιοδοτημένης πρόσβασης. - Αναφορές:
- E. H. Spafford, «The Internet Worm Program: An Analysis», Purdue University Technical
Report CSD-TR-823, 1988. - M. W. Eichin & J. A. Rochlis, «With Microscope and Tweezers: An Analysis of the Internet
Virus of November 1988», MIT, 1989. - US GAO, «Computer Security: Virus Highlights Need for Improved Internet Management»,
GAO/IMTEC-89-57, 1989. - United States v. Morris, 928 F.2d 504 (2d Cir. 1991).
- Ασφαλής εκπαιδευτική δραστηριότητα: Ανάγνωση της αναφοράς Spafford και χαρτογράφηση καθενός
από τους τρεις φορείς σε σύγχρονο αντίστοιχο ATT&CK (T1190,T1078,T1110). Επιτραπέζια
άσκηση (tabletop): πόσος χρόνος θα χρειαζόταν στον οργανισμό σας για να εντοπίσει ένα
σκουλήκι που δεν έχει C2, δεν εξάγει δεδομένα και εκδηλώνεται μόνο ως κορεσμός CPU;
[ΕΠΑΛΗΘΕΥΣΗ]Ο αριθμός «6.000 μηχανήματα» είναι σύγχρονη εκτίμηση, όχι μέτρηση.
Πριν τη δημοσίευση να επιβεβαιωθεί από την πρωτογενή αναφορά GAO ή Spafford και να
παρουσιαστεί ρητά ως εκτίμηση. Το ποσοστό «10% του Internet» να μην χρησιμοποιηθεί.
4. ILOVEYOU
- Ημερομηνία: Μάιος 2000
- Κατηγορία: Σκουλήκι μαζικής αποστολής μέσω email
- Πλατφόρμα: Microsoft Windows / Windows Scripting Host, μέσω πελάτη email
- Διάδοση: Συνημμένο αρχείο σεναρίου σε μήνυμα με θέμα ερωτικής εξομολόγησης. Μετά την
εκτέλεση, αυτοαποστολή σε όλες τις επαφές του θύματος — άρα κάθε επόμενο μήνυμα έφτανε από
γνωστό αποστολέα. - Αρχική πρόσβαση: Καθαρή κοινωνική μηχανική. Καμία ευπάθεια λογισμικού· ο χρήστης έκανε
ακριβώς αυτό που του επέτρεπε το σύστημα. - Καινοτομία: Οπλοποίηση του γραφήματος εμπιστοσύνης. Ο κατάλογος επαφών μετατράπηκε από
βοήθημα παραγωγικότητας σε μηχανή διάδοσης. Επιπλέον, το προεπιλεγμένο κρύψιμο των γνωστών
επεκτάσεων αρχείων στα Windows της εποχής έκανε το εκτελέσιμο σενάριο να μοιάζει με αβλαβές
αρχείο κειμένου. - Στόχοι: Μη στοχευμένο, αλλά χτύπησε δυσανάλογα εταιρικά και κυβερνητικά περιβάλλοντα, όπου
οι κατάλογοι επαφών ήταν πυκνοί και οι υποδομές email κεντρικές. - Επίπτωση: Πολύ ευρεία διεθνής εξάπλωση μέσα σε ώρες· πολλοί μεγάλοι οργανισμοί έκλεισαν
προληπτικά τις πύλες email τους. Οι εκτιμήσεις οικονομικής ζημιάς ποικίλλουν δραματικά, από
μερικά δισεκατομμύρια έως πάνω από 10 δισ. δολάρια, και προέρχονται σχεδόν αποκλειστικά από
εμπορικές εταιρείες ανάλυσης της εποχής χωρίς δημοσιευμένη μεθοδολογία. - Αμυντικό δίδαγμα: Δεν υπάρχει patch για την ανθρώπινη εμπιστοσύνη. Η αντιμετώπιση είναι
αρχιτεκτονική, όχι εκπαιδευτική: αποσύνδεση της δυνατότητας εκτέλεσης από τη μεταφορά
περιεχομένου (φιλτράρισμα και εξουδετέρωση συνημμένων, απενεργοποίηση διερμηνέων σεναρίων για
τελικούς χρήστες, εμφάνιση πραγματικού τύπου αρχείου, ζώνες αποκοπής mark-of-the-web). Η
εκπαίδευση χρήστη είναι συμπλήρωμα, ποτέ έλεγχος. - Ιστορική σημασία: Άλλαξε τον νόμο. Ο φερόμενος ως δημιουργός στις Φιλιππίνες δεν
μπόρεσε να διωχθεί επειδή δεν υπήρχε εφαρμοστέα ποινική διάταξη· η χώρα ψήφισε λίγο αργότερα
τον νόμο για το ηλεκτρονικό εμπόριο (Republic Act 8792), που ποινικοποίησε ρητά τέτοιες
πράξεις. Ήταν η πρώτη φορά που έγινε ορατό σε παγκόσμια κλίμακα ότι η δικαιοδοσία είναι η
αδυναμία, όχι το λογισμικό. Είναι επίσης το αποκορύφωμα της εποχής των μακροεντολών και του
email που είχε ανοίξει με τους ιούς εγγράφων (Concept, 1995) και τη Melissa (1999) — τη
στιγμή που ο κλάδος συνειδητοποίησε ότι τα δεδομένα είναι κώδικας. - Αναφορές:
- CERT Advisory CA-2000-04, «Love Letter Worm», CERT/CC, Μάιος 2000.
- Republic Act No. 8792 (Electronic Commerce Act of 2000), Δημοκρατία των Φιλιππίνων.
- Ασφαλής εκπαιδευτική δραστηριότητα: Ανάλυση των σημερινών ελέγχων email του οργανισμού
(SPF/DKIM/DMARC, sandboxing συνημμένων, αποκοπή ενεργού περιεχομένου) και απάντηση στο
ερώτημα: ποιοι από αυτούς θα είχαν σταματήσει το ILOVEYOU και ποιοι όχι; Χαρτογράφηση σε
T1566.001 – Spearphishing AttachmentκαιT1204.002 – User Execution: Malicious File.
[ΕΠΑΛΗΘΕΥΣΗ](α) Η οικονομική ζημιά είναι εξαιρετικά αμφισβητούμενη — να δημοσιευτεί
μόνο ως εύρος με ρητή αναφορά στην πηγή κάθε εκτίμησης, ή να παραλειφθεί. (β) Η ακριβής
νομική έκβαση στις Φιλιππίνες (ποιες κατηγορίες απαγγέλθηκαν και πότε αποσύρθηκαν) πρέπει να
επιβεβαιωθεί από πρωτογενή νομική πηγή πριν διατυπωθεί ως γεγονός. (γ) Οι ημερομηνίες
Concept/Melissa να επαληθευτούν.
5. SQL Slammer
- Ημερομηνία: 25 Ιανουαρίου 2003
- Κατηγορία: Σκουλήκι μνήμης χωρίς αρχείο (memory-resident / fileless worm)
- Πλατφόρμα: Microsoft SQL Server 2000 / MSDE, σε Windows
- Διάδοση: Ένα και μόνο πακέτο UDP προς την υπηρεσία επίλυσης της βάσης. Καμία σύνδεση, καμία
χειραψία, καμία επιβεβαίωση — άρα ο ρυθμός διάδοσης περιοριζόταν μόνο από το διαθέσιμο εύρος
ζώνης, όχι από τη λανθάνουσα καθυστέρηση του δικτύου. - Αρχική πρόσβαση: Εκμετάλλευση ευπάθειας υπερχείλισης σε δικτυακά προσβάσιμη υπηρεσία, για
την οποία υπήρχε διαθέσιμη ενημέρωση από τον Ιούλιο του 2002 (Microsoft MS02-039) — έξι
μήνες πριν. - Καινοτομία: Δύο ταυτόχρονες. (α) Καμία εγγραφή στον δίσκο: ο κώδικας ζούσε αποκλειστικά
στη μνήμη της διεργασίας — ο πρόγονος όλων των σημερινών fileless τεχνικών και ο λόγος που η
σάρωση αρχείων έπαψε να επαρκεί ως στρατηγική. (β) Ακραία συμπύκνωση: ολόκληρο το σκουλήκι
χωρούσε σε ένα δεδομενόγραμμα, γεγονός που κατέστησε αδύνατη την ανίχνευση βάσει ροής αρχείων. - Στόχοι: Μη στοχευμένο. Το εύρος του θύματος καθορίστηκε αποκλειστικά από το ποιος είχε
εκτεθειμένη την υπηρεσία — συμπεριλαμβανομένων ενσωματωμένων εγκαταστάσεων που οι διαχειριστές
δεν γνώριζαν καν ότι έτρεχαν βάση δεδομένων. - Επίπτωση: Σύμφωνα με τη μελέτη των Moore κ.ά., ο πληθυσμός μολυσμένων μηχανημάτων
διπλασιαζόταν κάθε περίπου 8,5 δευτερόλεπτα και είχε καλύψει τη συντριπτική πλειονότητα
των ευάλωτων συστημάτων μέσα σε δέκα λεπτά. Το σκουλήκι δεν έφερε καταστροφικό φορτίο· η
ζημιά ήταν κορεσμός δικτύων. Αναφέρθηκαν διακοπές σε δίκτυα ΑΤΜ τράπεζας, σε συστήματα
τηλεφωνίας έκτακτης ανάγκης και ακυρώσεις πτήσεων. Η αμερικανική Nuclear Regulatory Commission
τεκμηρίωσε ότι η κίνηση του σκουληκιού κατέκλυσε δίκτυο παρακολούθησης σε πυρηνικό σταθμό
(Davis-Besse), εισερχόμενη μέσω σύνδεσης αναδόχου που παρέκαμπτε το τείχος προστασίας. - Αμυντικό δίδαγμα: Η ανθρώπινη ταχύτητα απόκρισης είναι εκτός παιχνιδιού. Όταν ο κύκλος
διάδοσης μετριέται σε δευτερόλεπτα, κάθε άμυνα που απαιτεί ειδοποίηση, αξιολόγηση και απόφαση
φτάνει μετά το τέλος. Η μόνη αποτελεσματική άμυνα είναι προληπτική και δομική:
επιδιόρθωση, τμηματοποίηση δικτύου, μηδενική έκθεση υπηρεσιών δεδομένων προς το Internet, και
απογραφή που ξέρει τι πραγματικά τρέχει. Το περιστατικό Davis-Besse προσθέτει το δίδαγμα ότι
η διαδρομή του αναδόχου είναι μέρος της επιφάνειας επίθεσης. - Ιστορική σημασία: Απέδειξε πειραματικά το θεωρητικό όριο ταχύτητας ενός σκουληκιού και
τερμάτισε την εποχή όπου «θα το προλάβουμε όταν το δούμε». Σηματοδοτεί το τέλος της εποχής
του σκουληκιού-θεάματος: μετά το 2003 το κακόβουλο λογισμικό γίνεται σιωπηλό, επειδή ο θόρυβος
δεν αποδίδει χρήματα. - Αναφορές:
- D. Moore, V. Paxson, S. Savage, C. Shannon, S. Staniford, N. Weaver, «Inside the Slammer
Worm», IEEE Security & Privacy, 1(4), 2003. - CAIDA, «The Spread of the Sapphire/Slammer Worm», 2003.
- Microsoft Security Bulletin MS02-039, Ιούλιος 2002.
- US NRC Information Notice 2003-14, «Potential Vulnerability of Plant Computer Network to
Worm Infection», Αύγουστος 2003. - Ασφαλής εκπαιδευτική δραστηριότητα: Μελέτη των γραφημάτων διάδοσης της CAIDA και υπολογισμός
του διαθέσιμου παραθύρου απόκρισης. Άσκηση αρχιτεκτονικής: σχεδιασμός τμηματοποίησης που
περιορίζει ένα ισοδύναμο σκουλήκι σε ένα τμήμα. Χαρτογράφηση σεT1190 – Exploit Public-Facingκαι
ApplicationT1499 – Endpoint Denial of Service.
[ΕΠΑΛΗΘΕΥΣΗ]Η ημερομηνία 25 Ιανουαρίου 2003 επιβεβαιώθηκε από τη μελέτη CAIDA/Moore
(ορισμένες δευτερογενείς πηγές αναφέρουν λανθασμένα 15 Ιανουαρίου). Ο συνολικός αριθμός
μολυσμένων μηχανημάτων αναφέρεται διαφορετικά (≈75.000 στη μελέτη Moore, μεγαλύτεροι αριθμοί
αλλού) — να δημοσιευτεί μόνο με απόδοση σε συγκεκριμένη πηγή. Οι επιμέρους επιπτώσεις (ΑΤΜ,
πτήσεις, 911) να επιβεβαιωθούν μία προς μία· είναι από τις πιο συχνά διογκωμένες.
6. Zeus
- Ημερομηνία: Πρώτες αναφορές περίπου 2007· διαρροή πηγαίου κώδικα 2011· εκκαθάριση της
παραλλαγής GameOver Zeus τον Ιούνιο 2014 - Κατηγορία: Τραπεζικό trojan / πλατφόρμα εγκληματικού λογισμικού (crimeware kit)
- Πλατφόρμα: Microsoft Windows
- Διάδοση: Μαζικά μηνύματα με συνημμένα ή συνδέσμους, και συμβιβασμένοι ιστότοποι που
σέρβιραν εκμεταλλεύσεις σε παρωχημένα προγράμματα περιήγησης και πρόσθετα. Η μεταγενέστερη
παραλλαγή GameOver χρησιμοποίησε peer-to-peer δίκτυο εντολών, ώστε να μην υπάρχει
κεντρικός διακομιστής προς κατάσχεση. - Αρχική πρόσβαση: Ανθρώπινη ενέργεια (άνοιγμα συνημμένου) ή αυτόματη εκμετάλλευση κατά την
απλή επίσκεψη σε ιστότοπο. - Καινοτομία: (α) Man-in-the-browser: η αλλοίωση της σελίδας γινόταν μέσα στο
πρόγραμμα περιήγησης, μετά την αποκρυπτογράφηση TLS — ο χρήστης έβλεπε το σωστό λουκέτο και
τη σωστή διεύθυνση ενώ τα δεδομένα άλλαζαν. (β) Προϊόν, όχι εργαλείο: πωλούνταν ως πακέτο
με πίνακα διαχείρισης, τεκμηρίωση και υποστήριξη — το πρώτο ώριμο malware-as-a-service. (γ)
Διαρροή πηγαίου κώδικα το 2011, που πολλαπλασίασε τις παραλλαγές και έκανε την οικογένεια
ουσιαστικά ανεξάλειπτη. - Στόχοι: Πελάτες ηλεκτρονικής τραπεζικής, μικρομεσαίες επιχειρήσεις, δήμοι και οργανισμοί
με αδύναμους ελέγχους διπλής έγκρισης σε μεταφορές. - Επίπτωση: Δεκάδες έως εκατοντάδες χιλιάδες μολυσμένα μηχανήματα ανά παραλλαγή· το
αμερικανικό Υπουργείο Δικαιοσύνης, ανακοινώνοντας την Operation Tovar (Ιούνιος 2014),
περιέγραψε το δίκτυο GameOver Zeus ως ένα από τα σοβαρότερα εγκληματικά botnets της εποχής
και απήγγειλε κατηγορίες κατά του φερόμενου διαχειριστή του. - Αμυντικό δίδαγμα: Το TLS προστατεύει τη μεταφορά, όχι το τερματικό. Αν το τελικό
σημείο είναι συμβιβασμένο, η κρυπτογράφηση της γραμμής είναι άσχετη. Η άμυνα μετακινείται σε
ελέγχους εκτός καναλιού: επιβεβαίωση συναλλαγής από ανεξάρτητη συσκευή, ανάλυση συμπεριφοράς
στην πλευρά του παρόχου, όρια και διπλή έγκριση. Δεύτερο δίδαγμα: όταν μια πλατφόρμα
επίθεσης γίνεται προϊόν, το κόστος εισόδου καταρρέει και ο όγκος των επιτιθέμενων
εκρήγνυται· η άμυνα δεν αντιμετωπίζει πια έναν αντίπαλο αλλά μια αγορά. - Ιστορική σημασία: Η καμπή από τον βανδαλισμό στο βιομηχανοποιημένο έγκλημα. Εδώ
γεννιούνται τα affiliate μοντέλα, οι υπηρεσίες crypting, τα δίκτυα μεταφοράς χρημάτων και οι
ρόλοι που ο κλάδος σήμερα ονομάζει initial access broker. Όλη η οικονομία των ransomware
του 2020 είναι απόγονος αυτής της δομής. - Αναφορές:
- US Department of Justice, «U.S. Leads Multi-National Action Against Gameover Zeus Botnet and
Cryptolocker Ransomware», ανακοίνωση Τύπου, 2 Ιουνίου 2014. - Secureworks Counter Threat Unit, «The Lifecycle of Peer-to-Peer (Gameover) ZeuS», 2012.
- FBI Cyber’s Most Wanted — καταχώριση για τον φερόμενο ως διαχειριστή.
- Ασφαλής εκπαιδευτική δραστηριότητα: Μελέτη της αναφοράς της Secureworks και σχεδιασμός
ενός καταλόγου ανίχνευσης για P2P C2 (ασυνήθιστη επίμονη επικοινωνία peer-to-peer από
σταθμούς εργασίας). Επιτραπέζια άσκηση: πώς επικυρώνει ο οργανισμός σας μια εντολή πληρωμής
αν υποθέσουμε ότι ο σταθμός εργασίας του λογιστηρίου είναι πλήρως συμβιβασμένος;
Χαρτογράφηση σεT1185 – Browser Session HijackingκαιT1573 – Encrypted Channel.
[ΕΠΑΛΗΘΕΥΣΗ]Το «2007» ως έτος πρώτης εμφάνισης είναι προσεγγιστικό και διαφέρει ανά
πηγή· να δηλωθεί ως «περίπου». Αριθμοί μολυσμένων μηχανημάτων και οικονομικών απωλειών να
ληφθούν αποκλειστικά από την ανακοίνωση του DOJ ή δημοσιευμένη τεχνική αναφορά, ποτέ από
δημοσιογραφική σύνοψη.
7. Stuxnet
- Ημερομηνία: Δημόσια ανακάλυψη Ιούνιος 2010 (η ανάπτυξη τοποθετείται αρκετά χρόνια νωρίτερα)
- Κατηγορία: Στοχευμένο εργαλείο δολιοφθοράς κυβερνοφυσικού συστήματος
- Πλατφόρμα: Windows ως φορέας· τελικός στόχος βιομηχανικοί ελεγκτές (PLC) Siemens
- Διάδοση: Υβριδική. Αφαιρούμενα μέσα για τη γεφύρωση απομονωμένων δικτύων, συν περιορισμένη
διάδοση εντός τοπικού δικτύου. Ο σχεδιασμός περιλάμβανε αυτοπεριορισμό: ελέγχους που
σταματούσαν την εξάπλωση εκτός του επιδιωκόμενου περιβάλλοντος. - Αρχική πρόσβαση: Γεφύρωση του «air gap» μέσω αφαιρούμενου μέσου — δηλαδή μέσω της
ανθρώπινης και εφοδιαστικής αλυσίδας που εξυπηρετεί το απομονωμένο δίκτυο, όχι μέσω δικτύου. - Καινοτομία: Η σημαντικότερη μεμονωμένη τεχνική τομή του χρονολογίου. (α) Χρήση
πολλαπλών αγνώστων (zero-day) ευπαθειών σε μία επιχείρηση — σπατάλη ασύλληπτη για
εγκληματία, λογική μόνο για κράτος. (β) Ψηφιακά υπογεγραμμένα προγράμματα οδήγησης με
κλεμμένα νόμιμα πιστοποιητικά, που κατέρριψαν την παραδοχή «υπογεγραμμένο = έμπιστο». (γ)
Rootkit σε επίπεδο PLC: αλλοίωνε τη λειτουργία του βιομηχανικού εξοπλισμού ενώ
ταυτόχρονα επέστρεφε στους χειριστές κανονικές μετρήσεις. Η φυσική διεργασία και η οθόνη
εποπτείας έλεγαν διαφορετικά πράγματα. - Στόχοι: Πολύ συγκεκριμένη βιομηχανική διάταξη· ο κώδικας ενεργοποιούσε το φορτίο μόνο όταν
αναγνώριζε πολύ ειδική διαμόρφωση εξοπλισμού. Ευρέως αναφέρεται ως στόχος η ιρανική
εγκατάσταση εμπλουτισμού ουρανίου στη Νατάνζ. - Επίπτωση: Φυσική φθορά εξοπλισμού. Οι εκτιμήσεις για τον αριθμό των φυγοκεντρητών που
τέθηκαν εκτός λειτουργίας ποικίλλουν και βασίζονται σε ανάλυση δεδομένων επιθεωρήσεων του
IAEA από ανεξάρτητους ερευνητές (κυρίως ISIS/D. Albright), όχι σε επίσημη ανακοίνωση. Η
ευρύτερη επίπτωση ήταν στρατηγική, όχι αριθμητική. - Αμυντικό δίδαγμα: (α) Το air gap είναι διαδικασία, όχι κατάσταση — παραβιάζεται από τη
συντήρηση, τους αναδόχους και τα φορητά μέσα. (β) Η ασφάλεια OT δεν είναι υποπερίπτωση της IT:
η ακεραιότητα της φυσικής διεργασίας απαιτεί ανεξάρτητη μέτρηση, όχι εμπιστοσύνη στην οθόνη
εποπτείας. (γ) Η αλυσίδα εμπιστοσύνης των πιστοποιητικών υπογραφής κώδικα είναι στόχος υψηλής
αξίας — αν κλαπεί το κλειδί, καταρρέει ολόκληρη η κατηγορία ελέγχου. - Ιστορική σημασία: Το σημείο όπου το κακόβουλο λογισμικό έγινε μέσο άσκησης κρατικής
ισχύος με φυσικά αποτελέσματα. Δημιούργησε τον κλάδο ασφάλειας OT/ICS ως αυτόνομη
ειδικότητα και άνοιξε τη διεθνή συζήτηση για το αν και πότε μια ψηφιακή ενέργεια συνιστά
χρήση βίας. - Αναφορές:
- N. Falliere, L. O. Murchu, E. Chien, «W32.Stuxnet Dossier», Symantec, έκδοση 1.4, 2011.
- R. Langner, «Stuxnet: Dissecting a Cyberwarfare Weapon», IEEE Security & Privacy, 9(3), 2011.
- Institute for Science and International Security (ISIS), αναλύσεις δεδομένων IAEA, 2010–2011.
- Ασφαλής εκπαιδευτική δραστηριότητα: Ανάγνωση του Symantec dossier και του Langner, και
σύνταξη μοντέλου απειλής για ένα υποθετικό εργοστάσιο: ποια σημεία εισόδου παρακάμπτουν το
air gap και ποια ανεξάρτητη μέτρηση θα αποκάλυπτε αναντιστοιχία μεταξύ εντολής και φυσικής
απόκρισης; Χαρτογράφηση σε ATT&CK for ICS (T0831 – Manipulation of Control,
T0856 – Spoof Reporting Message) και σεT1091 – Replication Through Removable Media.
`[ΕΠΑΛΗΘΕΥΣΗ] — ΚΡΙΣΙΜΟ. Η απόδοση του Stuxnet δεν έχει ποτέ επιβεβαιωθεί επίσημα από
καμία κυβέρνηση. Η ευρέως επαναλαμβανόμενη απόδοση σε συγκεκριμένα κράτη προέρχεται από
δημοσιογραφικές έρευνες με ανώνυμες πηγές. Το κείμενο δεν πρέπει να ονομάσει δράστη ως
γεγονός. Επίσης προς επαλήθευση: ο ακριβής αριθμός zero-day ευπαθειών και οι αριθμοί
φυγοκεντρητών (εκτιμήσεις τρίτων, όχι επίσημα στοιχεία).
8. CryptoLocker
- Ημερομηνία: Σεπτέμβριος 2013 · διατάραξη μέσω της Operation Tovar, Ιούνιος 2014
- Κατηγορία: Ransomware κρυπτογράφησης αρχείων
- Πλατφόρμα: Microsoft Windows
- Διάδοση: Κυρίως ως δευτερεύον φορτίο μέσω υπάρχοντος εγκληματικού botnet (GameOver Zeus)
και μαζικών εκστρατειών ανεπιθύμητης αλληλογραφίας. Δεν είχε δική του αυτόνομη διάδοση. - Αρχική πρόσβαση: Ήδη μολυσμένο μηχάνημα, ή ανθρώπινο άνοιγμα συνημμένου.
- Καινοτομία: Οικονομική, όχι κρυπτογραφική. Ο συνδυασμός (α) ορθής ασύμμετρης
κρυπτογραφίας με το ιδιωτικό κλειδί να μην αγγίζει ποτέ το θύμα, (β) πληρωμής σε
κρυπτονομίσματα και (γ) αυστηρής προθεσμίας, μετέτρεψε την κρυπτογράφηση από φάρσα σε
αξιόπιστο, κλιμακούμενο και εισπράξιμο επιχειρηματικό μοντέλο. Προγενέστερα ransomware
απέτυχαν επειδή είτε η κρυπτογραφία τους έσπαγε είτε η είσπραξη ήταν ιχνηλατήσιμη. - Στόχοι: Μη διακριτικά — ιδιώτες, μικρές επιχειρήσεις, ιατρεία, δήμοι. Η επιλογή θύματος
ήταν τυχαία· η μονετοποίηση ήταν συστηματική. - Επίπτωση: Εκατοντάδες χιλιάδες μολύνσεις. Οι εκτιμήσεις εσόδων διαφέρουν ριζικά ανάλογα
με τη μεθοδολογία: αναλύσεις της βιομηχανίας ασφάλειας τοποθετούν το ποσό στη χαμηλή περιοχή
των μερικών εκατομμυρίων δολαρίων, ενώ εκτιμήσεις αρχών επιβολής του νόμου έχουν αναφέρει
σημαντικά υψηλότερα ποσά. Η Operation Tovar — συντονισμένη επιχείρηση αρχών πολλών χωρών
με συμμετοχή ιδιωτικού τομέα — διέκοψε την υποδομή και επέτρεψε την ανάκτηση κλειδιών για
μέρος των θυμάτων. - Αμυντικό δίδαγμα: Η άμυνα απέναντι στο ransomware δεν είναι ανίχνευση αλλά ανάκτηση.
Το κρίσιμο ερώτημα δεν είναι «θα το πιάσουμε;» αλλά: πόσα αντίγραφα ασφαλείας έχουμε, είναι
εκτός εμβέλειας των διαπιστευτηρίων που θα κλαπούν, και πότε δοκιμάσαμε τελευταία φορά
πραγματική επαναφορά; Ένα αντίγραφο που δεν έχει δοκιμαστεί δεν είναι αντίγραφο. Δεύτερο
δίδαγμα: η αποτελεσματική απάντηση ήταν διατάραξη της υποδομής και της ροής χρήματος, όχι
βελτίωση των υπογραφών· η επιβολή του νόμου είναι μέρος της αμυντικής αρχιτεκτονικής. - Ιστορική σημασία: Απέδειξε το επιχειρηματικό μοντέλο. Ό,τι ακολούθησε — διπλός εκβιασμός,
ransomware-as-a-service, affiliate προγράμματα, ιστοσελίδες διαρροής — είναι βελτιστοποίηση
του μοντέλου που επικυρώθηκε εδώ. Είναι επίσης η στιγμή που τα κρυπτονομίσματα έγιναν
υποδομή του οικονομικού εγκλήματος. - Αναφορές:
- K. Jarvis, «CryptoLocker Ransomware», Secureworks Counter Threat Unit Threat Analysis, 2013.
- US Department of Justice, ανακοίνωση Τύπου Operation Tovar, 2 Ιουνίου 2014.
- Ασφαλής εκπαιδευτική δραστηριότητα: Άσκηση ανάκτησης, όχι κακόβουλου λογισμικού: ο
εκπαιδευόμενος τεκμηριώνει τη στρατηγική αντιγράφων ενός υποθετικού οργανισμού και εκτελεί
δοκιμαστική επαναφορά μετρώντας πραγματικό RTO/RPO. Επιτραπέζια άσκηση απόφασης πληρωμής
λύτρων με τις νομικές, ασφαλιστικές και ηθικές διαστάσεις. Χαρτογράφηση σε
T1486 – Data Encrypted for ImpactκαιT1490 – Inhibit System Recovery.
[ΕΠΑΛΗΘΕΥΣΗ]Τα έσοδα του CryptoLocker είναι από τα πιο αμφισβητούμενα νούμερα του
χρονολογίου (δημοσιευμένες εκτιμήσεις κινούνται από λίγα εκατομμύρια έως αρκετές δεκάδες
εκατομμύρια δολάρια, με διαφορετικά χρονικά παράθυρα και μεθόδους). Να δημοσιευτεί μόνο ως
εύρος με ρητή απόδοση σε κάθε πηγή. Ο αριθμός μολύνσεων ομοίως.
9. Mirai
- Ημερομηνία: Σεπτέμβριος–Οκτώβριος 2016 · δημοσίευση πηγαίου κώδικα τέλη Σεπτεμβρίου 2016
- Κατηγορία: Botnet συσκευών IoT για κατανεμημένη άρνηση υπηρεσίας
- Πλατφόρμα: Ενσωματωμένα συστήματα Linux — δικτυακές κάμερες, DVR, οικιακοί δρομολογητές
- Διάδοση: Συνεχής σάρωση του Internet και δοκιμή μικρού καταλόγου εργοστασιακών
διαπιστευτηρίων σε υπηρεσίες απομακρυσμένης διαχείρισης. Καμία εκμετάλλευση ευπάθειας —
απλώς συνθηματικά που ο κατασκευαστής όρισε και ο χρήστης δεν μπορούσε ή δεν ήξερε να αλλάξει. - Αρχική πρόσβαση: Αδύναμα ή προεπιλεγμένα διαπιστευτήρια σε εκτεθειμένη υπηρεσία.
- Καινοτομία: Η επιλογή στόχου. Οι συσκευές αυτές είναι πάντα ενεργές, πάντα συνδεδεμένες,
ποτέ παρακολουθούμενες, σπάνια ενημερωμένες και αόρατες σε κάθε εργαλείο διαχείρισης
τερματικών. Το Mirai δεν χρειάστηκε τεχνική εκλέπτυνση· χρειάστηκε να παρατηρήσει ότι
υπάρχει τεράστιος πληθυσμός υπολογιστών που κανείς δεν θεωρεί υπολογιστές. - Στόχοι: Οι συσκευές ήταν καταναλωτικές· τα θύματα ήταν τρίτοι — ιστότοπος έρευνας
ασφάλειας, πάροχος φιλοξενίας και, τον Οκτώβριο 2016, μεγάλος πάροχος DNS, με αποτέλεσμα
ευρεία μη διαθεσιμότητα δημοφιλών υπηρεσιών. - Επίπτωση: Επιθέσεις όγκου πρωτοφανούς μεγέθους για την εποχή· δημοσιευμένες αναφορές
τοποθετούν την επίθεση κατά του ιστότοπου έρευνας σε τάξη μεγέθους περίπου 620 Gbps και
εκείνη κατά του παρόχου φιλοξενίας κοντά στο 1 Tbps. Η δημοσίευση του πηγαίου κώδικα
οδήγησε σε πολλαπλασιασμό παραλλαγών που συνεχίζεται μέχρι σήμερα. Οι δημιουργοί
αναγνώρισαν την ενοχή τους σε αμερικανικό δικαστήριο τον Δεκέμβριο του 2017. - Αμυντικό δίδαγμα: (α) Η απογραφή είναι έλεγχος ασφάλειας. Δεν προστατεύεται ό,τι δεν
καταγράφεται, και οι συσκευές IoT σχεδόν ποτέ δεν καταγράφονται. (β) Το προεπιλεγμένο
συνθηματικό είναι σχεδιαστική απόφαση του κατασκευαστή, άρα η ευθύνη είναι της αλυσίδας
εφοδιασμού — γι’ αυτό ακολούθησαν ρυθμιστικές πρωτοβουλίες για ασφάλεια καταναλωτικών
συσκευών σε ΗΕ και ΗΠΑ. (γ) Ο κίνδυνος από μια συσκευή δεν αφορά μόνο τον κάτοχό της· ο
κάτοχος του DVR δεν έπαθε τίποτα, ενώ τρίτοι έμειναν εκτός λειτουργίας. Η ασφάλεια είναι
εξωτερικότητα. - Ιστορική σημασία: Κατέρριψε την παραδοχή ότι το σημαντικό είναι μόνο ό,τι επεξεργάζεται
δεδομένα αξίας. Έδειξε ότι η συνδεσιμότητα από μόνη της είναι περιουσιακό στοιχείο του
επιτιθέμενου. Η δημοσίευση του κώδικα κατέστησε τη δυνατότητα μόνιμα διαθέσιμη σε
οποιονδήποτε — μια σημαντική στιγμή στη συζήτηση για τη διάδοση επιθετικών εργαλείων. - Αναφορές:
- M. Antonakakis κ.ά., «Understanding the Mirai Botnet», USENIX Security Symposium, 2017.
- US-CERT/CISA Alert TA16-288A, «Heightened DDoS Threat Posed by Mirai and Other Botnets»,
Οκτώβριος 2016. - Έγγραφα ομολογίας ενοχής, US District Court for the District of Alaska, Δεκέμβριος 2017.
- Ασφαλής εκπαιδευτική δραστηριότητα: Απογραφή δικτύου σε εξουσιοδοτημένο εργαστήριο ή
στο δικό σου δίκτυο: εντοπισμός κάθε συσκευής με διεπαφή διαχείρισης, τεκμηρίωση
κατασκευαστή, έκδοση υλικολογισμικού και πολιτικής ενημερώσεων. Ανάγνωση της μελέτης USENIX
και σύνταξη κανόνα ανίχνευσης για μαζική σάρωση εξερχόμενης κίνησης. Χαρτογράφηση σε
T1078.001 – Default AccountsκαιT1498 – Network Denial of Service.
[ΕΠΑΛΗΘΕΥΣΗ]Τα μεγέθη επιθέσεων (620 Gbps / ≈1 Tbps / το μέγεθος της επίθεσης κατά του
παρόχου DNS) είναι εκτιμήσεις των ίδιων των θυμάτων ή τρίτων και διαφέρουν σημαντικά ανά
πηγή. Ο πάροχος DNS δεν δημοσίευσε επιβεβαιωμένο μέγεθος. Να παρουσιαστούν ως «αναφερόμενα»
με απόδοση. Ο αριθμός των συσκευών του botnet να ληφθεί από τη μελέτη USENIX.
10. WannaCry
- Ημερομηνία: 12 Μαΐου 2017
- Κατηγορία: Ransomware με δυνατότητα αυτόνομης διάδοσης (ransomware worm)
- Πλατφόρμα: Microsoft Windows
- Διάδοση: Αυτόνομη, μέσω ευπάθειας στο πρωτόκολλο κοινής χρήσης αρχείων SMB. Δεν απαιτούσε
καμία ανθρώπινη ενέργεια μετά την πρώτη μόλυνση. - Αρχική πρόσβαση: Εκμετάλλευση ευπάθειας για την οποία η Microsoft είχε εκδώσει ενημέρωση
(MS17-010) στις 14 Μαρτίου 2017 — δύο μήνες πριν την επίθεση. Ο κώδικας εκμετάλλευσης
είχε δημοσιοποιηθεί τον Απρίλιο του 2017, ως μέρος διαρροής εργαλείων που αποδίδονταν σε
κρατική υπηρεσία. - Καινοτομία: Ο συνδυασμός. Ξεχωριστά, ούτε το ransomware ούτε η αυτόνομη διάδοση ήταν
νέα. Μαζί, παρήγαγαν κάτι που καμία εταιρική διαδικασία δεν είχε μοντελοποιήσει: ταυτόχρονη,
ολικής κλίμακας απώλεια διαθεσιμότητας σε ολόκληρο τον οργανισμό μέσα σε λεπτά. - Στόχοι: Μη στοχευμένο. Έπληξε δυσανάλογα οργανισμούς με παλαιά συστήματα και επίπεδα
εσωτερικά δίκτυα — νοσοκομεία, βιομηχανία, μεταφορές, τηλεπικοινωνίες. - Επίπτωση: Οι αναφορές κάνουν λόγο για εκατοντάδες χιλιάδες μολυσμένα συστήματα σε
δεκάδες χώρες (οι ακριβείς αριθμοί διαφέρουν ανά πηγή). Το πιο καλά τεκμηριωμένο
περιστατικό είναι το βρετανικό NHS: σύμφωνα με την έκθεση του National Audit Office,
επλήγησαν τουλάχιστον 81 από τα 236 trusts της Αγγλίας, επιβεβαιώθηκαν 6.912 ακυρωμένα
ραντεβού και εκτιμήθηκε ότι ο συνολικός αριθμός ξεπέρασε τις 19.000. Η εξάπλωση
ανακόπηκε όταν ερευνητής ασφάλειας κατέγραψε ένα domain που λειτουργούσε ως διακόπτης
τερματισμού. Τα εισπραχθέντα λύτρα ήταν δυσανάλογα μικρά σε σχέση με τη ζημιά. - Αμυντικό δίδαγμα: (α) Το κρίσιμο μέγεθος δεν είναι η ύπαρξη ενημέρωσης αλλά το παράθυρο
μεταξύ έκδοσης και εφαρμογής, και το ερώτημα γιατί ο οργανισμός δεν μπόρεσε να ενημερώσει
σε δύο μήνες (συνήθως: παρωχημένος ιατρικός ή βιομηχανικός εξοπλισμός με πιστοποίηση που
απαγορεύει αλλαγές). (β) Επίπεδο εσωτερικό δίκτυο = ολική εξάπλωση. Το SMB δεν έχει καμία
δουλειά να διασχίζει ελεύθερα ολόκληρο τον οργανισμό. (γ) Η επιτυχία του διακόπτη τερματισμού
ήταν τύχη, όχι σχέδιο — δεν αποτελεί επαναλήψιμο μοντέλο άμυνας. - Ιστορική σημασία: Πρώτη φορά που κακόβουλο λογισμικό συνδέθηκε δημόσια και άμεσα με
διακοπή παροχής υγειονομικής περίθαλψης σε εθνική κλίμακα, μεταφέροντας το ζήτημα από το
τμήμα πληροφορικής στο υπουργικό συμβούλιο. Επίσης η πιο σαφής μελέτη περίπτωσης για τον
κίνδυνο συσσώρευσης και διαρροής κρατικών εργαλείων εκμετάλλευσης: μια ευπάθεια που
φυλάχθηκε αντί να διορθωθεί, όταν διέρρευσε, χτύπησε νοσοκομεία. - Αναφορές:
- UK National Audit Office, «Investigation: WannaCry cyber attack and the NHS», HC 414,
Οκτώβριος 2017. - Microsoft Security Bulletin MS17-010, 14 Μαρτίου 2017.
- US Department of Justice, δικογραφία κατά κατονομαζόμενου κατηγορουμένου, Σεπτέμβριος 2018·
δημόσιες δηλώσεις απόδοσης από ΗΠΑ και Ηνωμένο Βασίλειο, Δεκέμβριος 2017. - Ασφαλής εκπαιδευτική δραστηριότητα: Ανάγνωση ολόκληρης της έκθεσης του NAO — είναι από τα
καλύτερα δημόσια έγγραφα οργανωτικής ανάλυσης περιστατικού. Άσκηση: ο εκπαιδευόμενος
εντοπίζει τα οργανωτικά, όχι τεχνικά, αίτια και προτείνει τμηματοποίηση που θα περιόριζε
την εξάπλωση. Χαρτογράφηση σεT1210 – Exploitation of Remote ServicesκαιT1486.
[ΕΠΑΛΗΘΕΥΣΗ](α) Οι αριθμοί NHS (81/236, 6.912, >19.000) επαληθεύτηκαν έναντι της
δημοσιευμένης έκθεσης NAO — να αναφερθούν πάντα με απόδοση στο NAO, ποτέ ως γενικά
στοιχεία. (β) Ο συνολικός αριθμός «200.000–300.000 συστήματα σε 150 χώρες» κυκλοφορεί ευρέως
αλλά χωρίς αξιόπιστη πρωτογενή πηγή — προτείνεται να μη δημοσιευτεί ως αριθμός. (γ) Η
απόδοση σε κρατικό δράστη είναι επίσημη (κυβερνητικές ανακοινώσεις ΗΠΑ/ΗΒ και δικογραφία
DOJ) και μπορεί να αναφερθεί — αλλά ρητά ως κρατική απόδοση, με ημερομηνία και φορέα.
11. NotPetya
- Ημερομηνία: 27 Ιουνίου 2017
- Κατηγορία: Καταστροφικό εργαλείο διαγραφής (wiper) μεταμφιεσμένο σε ransomware
- Πλατφόρμα: Microsoft Windows
- Διάδοση: Εντός του δικτύου, με συνδυασμό εκμετάλλευσης ευπαθειών SMB και — κρίσιμα —
κλοπής νόμιμων διαπιστευτηρίων από τη μνήμη και χρήσης τους μέσω κανονικών εργαλείων
διαχείρισης. Έτσι μολύνονταν και πλήρως ενημερωμένα συστήματα: η επίθεση δεν χρειαζόταν
ευπάθεια, χρειαζόταν έναν λογαριασμό. - Αρχική πρόσβαση: Επίθεση εφοδιαστικής αλυσίδας. Ο μηχανισμός ενημέρωσης ενός ευρέως
χρησιμοποιούμενου ουκρανικού λογιστικού πακέτου είχε συμβιβαστεί και διένειμε το φορτίο ως
νόμιμη ενημέρωση. - Καινοτομία: Η εξαπάτηση ως προς τον σκοπό. Εμφανιζόταν ως ransomware με οθόνη λύτρων,
αλλά ο μηχανισμός πληρωμής και ταυτοποίησης θύματος ήταν σχεδιασμένος έτσι ώστε η
αποκρυπτογράφηση να είναι πρακτικά αδύνατη. Ο στόχος ήταν η καταστροφή· τα λύτρα ήταν
κάλυμμα. Δεύτερη καινοτομία: ο συνδυασμός εφοδιαστικής αλυσίδας για την είσοδο και κλεμμένων
διαπιστευτηρίων για την εξάπλωση — το πρότυπο που κυριαρχεί έκτοτε. - Στόχοι: Ο σχεδιασμός στόχευε την Ουκρανία, αλλά δεν υπήρχε κανένας γεωγραφικός
περιορισμός. Κάθε πολυεθνική με παρουσία ή θυγατρική στη χώρα μολύνθηκε ολοσχερώς μέσα σε
λεπτά, και από εκεί το κακόβουλο λογισμικό εξαπλώθηκε στα παγκόσμια δίκτυά της. - Επίπτωση: Η ακριβότερη επίθεση της ιστορίας κατά τις διαθέσιμες εκτιμήσεις. Επιμέρους
εταιρείες δημοσιοποίησαν απώλειες εκατοντάδων εκατομμυρίων δολαρίων η καθεμία (ναυτιλία,
φαρμακοβιομηχανία, ταχυμεταφορές, τρόφιμα). Το συνολικό κόστος έχει εκτιμηθεί από τον Λευκό
Οίκο σε τάξη μεγέθους 10 δισ. δολαρίων — αριθμός ευρέως αναπαραγόμενος αλλά χωρίς
δημοσιευμένη μεθοδολογία. - Αμυντικό δίδαγμα: (α) Ο μηχανισμός ενημέρωσης λογισμικού είναι κανάλι απομακρυσμένης
εκτέλεσης κώδικα με προνόμια — πρέπει να αντιμετωπίζεται ως τέτοιο στο μοντέλο απειλής, με
επαλήθευση υπογραφών, σταδιακή διάθεση και παρακολούθηση συμπεριφοράς μετά την ενημέρωση.
(β) Η ενημέρωση δεν αρκεί όταν ο επιτιθέμενος χρησιμοποιεί έγκυρα διαπιστευτήρια: απαιτείται
ιεραρχία διοικητικών επιπέδων (tiering), απομόνωση διαχειριστικών λογαριασμών και περιορισμός
επαναχρησιμοποίησης. (γ) Η γεωγραφική εγγύτητα σε σύγκρουση είναι παράγοντας κινδύνου για
οποιαδήποτε επιχείρηση με δίκτυο εκεί. - Ιστορική σημασία: Δύο μόνιμες αλλαγές. Νομικά/ασφαλιστικά: έθεσε το ερώτημα αν μια
κρατικά αποδιδόμενη ψηφιακή επίθεση συνιστά «εχθρική ή πολεμική ενέργεια» και άρα εξαιρείται
από τα ασφαλιστήρια. Η δικαστική διαμάχη Merck & Co. v. ACE American Insurance Co. — με το
επίδικο ποσό να αφορά ζημίες που η εταιρεία υπολόγισε σε περίπου 1,4 δισ. δολάρια —
εξελίχθηκε σε ορόσημο και διευθετήθηκε εξωδικαστικά τον Ιανουάριο του 2024, με μη
δημοσιοποιημένους όρους, λίγο πριν την εκδίκαση της έφεσης. Αποτέλεσμα: αναδιατύπωση των
ρητρών πολέμου σε ολόκληρη την αγορά κυβερνοασφάλισης. Γεωπολιτικά: απέδειξε ότι η
παράπλευρη ζημιά μιας κρατικής επιχείρησης δεν σέβεται σύνορα ούτε ουδετερότητα. - Αναφορές:
- ESET Research, «TeleBots are back: supply-chain attacks against Ukraine», Ιούνιος 2017.
- UK Foreign & Commonwealth Office / NCSC, δήλωση απόδοσης, 15 Φεβρουαρίου 2018.
- US Department of Justice, δικογραφία κατά έξι κατονομαζόμενων αξιωματικών, Οκτώβριος 2020.
- A. Greenberg, «The Untold Story of NotPetya, the Most Devastating Cyberattack in History»,
Wired, Αύγουστος 2018. - Merck & Co., Inc. v. ACE American Insurance Co. (New Jersey), διευθέτηση Ιανουάριος 2024.
- Ασφαλής εκπαιδευτική δραστηριότητα: Ανάλυση του μοντέλου εμπιστοσύνης της εφοδιαστικής
αλυσίδας λογισμικού του οργανισμού: ποια λογισμικά μπορούν να εγκαταστήσουν κώδικα με
αυξημένα δικαιώματα χωρίς ανθρώπινη έγκριση; Επιτραπέζια άσκηση αποκατάστασης όταν
ολόκληρο το Active Directory θεωρείται μη ανακτήσιμο. Χαρτογράφηση σε
T1195.002 – Compromise Software Supply Chain,T1003 – OS Credential Dumping,
T1561 – Disk Wipe.
[ΕΠΑΛΗΘΕΥΣΗ](α) Το «10 δισ. δολάρια» πρέπει να αποδοθεί ρητά στην εκτίμηση του Λευκού
Οίκου όπως αναπαράχθηκε από δημοσιογραφικές πηγές — δεν είναι λογιστικό μέγεθος. (β) Τα
ποσά ανά εταιρεία να ληφθούν από τις δημοσιευμένες οικονομικές καταστάσεις των εταιρειών.
(γ) Η διευθέτηση Merck επαληθεύτηκε ως προς την ημερομηνία (αρχές Ιανουαρίου 2024) και το
γεγονός ότι οι όροι δεν δημοσιοποιήθηκαν — να μη γραφτεί ότι «η Merck εισέπραξε 1,4 δισ.».
(δ) Η απόδοση σε κρατικό δράστη είναι επίσημη (ΗΒ/ΗΠΑ) — να αναφερθεί ως κρατική απόδοση με
φορέα και ημερομηνία.
12. SUNBURST / SolarWinds
- Ημερομηνία: Δημόσια αποκάλυψη 13 Δεκεμβρίου 2020 (η δραστηριότητα ξεκίνησε νωρίτερα το ίδιο έτος)
- Κατηγορία: Κερκόπορτα (backdoor) μέσω συμβιβασμού εφοδιαστικής αλυσίδας λογισμικού
- Πλατφόρμα: Windows· ενσωματωμένο σε πλατφόρμα διαχείρισης δικτύου με υψηλά προνόμια
- Διάδοση: Καμία αυτόνομη. Διανεμήθηκε αποκλειστικά μέσω του νόμιμου, ψηφιακά
υπογεγραμμένου καναλιού ενημερώσεων του κατασκευαστή, αφού ο επιτιθέμενος συμβίβασε το
σύστημα δόμησης (build system) και εισήγαγε τον κώδικα κατά τη μεταγλώττιση. - Αρχική πρόσβαση: Ο πελάτης εγκατέστησε μια ενημέρωση που είχε περάσει επιτυχώς κάθε έλεγχο
γνησιότητας — επειδή ήταν γνήσια. - Καινοτομία: (α) Επίθεση στο σύστημα δόμησης και όχι στον πηγαίο κώδικα ή στον
διακομιστή διανομής — το πιο δύσκολα ελεγχόμενο σημείο ολόκληρης της αλυσίδας. (β) Ακραία
επιχειρησιακή πειθαρχία: εβδομάδες αδράνειας πριν την πρώτη επικοινωνία, έλεγχοι για
περιβάλλοντα ανάλυσης, κίνηση C2 σχεδιασμένη να μοιάζει με τη νόμιμη τηλεμετρία του ίδιου
προϊόντος. (γ) Ριζική επιλεκτικότητα: η κερκόπορτα έφτασε σε τεράστιο πληθυσμό, αλλά
ενεργοποιήθηκε σε ελάχιστους. - Στόχοι: Κυβερνητικοί φορείς και εταιρείες τεχνολογίας/ασφάλειας. Κλασική κατασκοπεία:
ο σκοπός ήταν πρόσβαση σε πληροφορία, όχι διατάραξη. - Επίπτωση: Περίπου 18.000 πελάτες έλαβαν την τροποποιημένη ενημέρωση, αλλά μόνο
λιγότεροι από 100 οργανισμοί — μαζί με εννέα ομοσπονδιακές υπηρεσίες των ΗΠΑ —
υπέστησαν πραγματική εκμετάλλευση δεύτερου σταδίου. Αυτή η αναλογία είναι το ουσιώδες
στοιχείο, όχι το 18.000. - Αμυντικό δίδαγμα: (α) Η υπογραφή κώδικα πιστοποιεί προέλευση, όχι καλοήθεια. Αν ο
αγωγός δόμησης είναι συμβιβασμένος, το κακόβουλο τεχνούργημα είναι αυθεντικό. Από εδώ
προκύπτει η ανάγκη για αναπαραγώγιμες δομήσεις, υπογεγραμμένη προέλευση (provenance) και
SBOM. (β) Τα εργαλεία διαχείρισης με προνόμια σε ολόκληρο το δίκτυο είναι στόχοι υψηλότερης
αξίας από τα δεδομένα που προστατεύουν. (γ) Απέναντι σε επιτιθέμενο με υπομονή, η ανίχνευση
δεν μπορεί να βασίζεται σε δείκτες συμβιβασμού· απαιτεί ανάλυση συμπεριφοράς και θήρευση
με ερώτημα «τι δεν έπρεπε να συμβαίνει». - Ιστορική σημασία: Έκανε την ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού ζήτημα δημόσιας
πολιτικής. Ακολούθησαν άμεσα η CISA Emergency Directive 21-01, η επίσημη απόδοση από την
αμερικανική κυβέρνηση σε ξένη υπηρεσία πληροφοριών τον Απρίλιο του 2021, και το Executive
Order 14028 (Μάιος 2021) που καθιέρωσε το SBOM ως απαίτηση προμηθειών — με άμεση επιρροή
και στην ευρωπαϊκή ρύθμιση. - Αναφορές:
- FireEye/Mandiant, «Highly Evasive Attacker Leverages SolarWinds Supply Chain…»,
13 Δεκεμβρίου 2020. - CISA Emergency Directive 21-01, 13 Δεκεμβρίου 2020.
- Λευκός Οίκος, δήλωση απόδοσης και κυρώσεων, 15 Απριλίου 2021.
- Executive Order 14028, «Improving the Nation’s Cybersecurity», 12 Μαΐου 2021.
- Ασφαλής εκπαιδευτική δραστηριότητα: Καταγραφή της αλυσίδας δόμησης ενός δικού σας έργου:
ποιος μπορεί να τροποποιήσει τι, ποια βήματα εκτελούνται σε μη επαληθεύσιμο περιβάλλον, πού
φυλάσσονται τα κλειδιά υπογραφής. Παραγωγή SBOM για μία εφαρμογή και εντοπισμός εξαρτήσεων
χωρίς επαληθεύσιμη προέλευση. Χαρτογράφηση σεT1195.002καιT1071 – Application Layer Protocol.
[ΕΠΑΛΗΘΕΥΣΗ]Οι αριθμοί «≈18.000 / <100 / εννέα ομοσπονδιακές υπηρεσίες» επαληθεύτηκαν
έναντι δημόσιων κυβερνητικών δηλώσεων και αναφορών του κατασκευαστή, αλλά προέρχονται από
τους ίδιους τους εμπλεκόμενους — να αποδοθούν ρητά. Οι ημερομηνίες αποκάλυψης, οδηγίας CISA
και εκτελεστικού διατάγματος να επιβεβαιωθούν από τα πρωτότυπα έγγραφα.
13. Pegasus / FORCEDENTRY
- Ημερομηνία: Δημοσίευση της ανάλυσης της αλυσίδας εκμετάλλευσης «FORCEDENTRY» τον Σεπτέμβριο
του 2021· η ευρύτερη δημόσια συζήτηση ξεκίνησε με το «Pegasus Project» τον Ιούλιο του 2021 - Κατηγορία: Εμπορικό λογισμικό παρακολούθησης (mercenary spyware)
- Πλατφόρμα: iOS και Android — πλήρως ενημερωμένες, σύγχρονες συσκευές
- Διάδοση: Καμία. Δεν αναπαράγεται, δεν εξαπλώνεται, δεν έχει botnet. Εγκαθίσταται μία
φορά, σε έναν συγκεκριμένο άνθρωπο. - Αρχική πρόσβαση: Zero-click. Η αλυσίδα FORCEDENTRY (καταγεγραμμένη ως CVE-2021-30860)
ενεργοποιούνταν από την απλή παραλαβή ενός μηνύματος: δεν απαιτούσε άνοιγμα, ανάγνωση ή
οποιαδήποτε ενέργεια του στόχου. Δεν υπήρχε λάθος του χρήστη να αποφευχθεί. - Καινοτομία: Δύο, εξίσου σημαντικές. Τεχνικά: εκμετάλλευση σε βάθος της αυτόματης
επεξεργασίας δεδομένων που κάθε συσκευή εκτελεί πριν καν ειδοποιήσει τον χρήστη — η απόδειξη
ότι η επιφάνεια επίθεσης ενός κινητού περιλαμβάνει κάθε μορφότυπο που αναλύει αυτόματα.
Εμπορικά: η μετατροπή δυνατοτήτων επιπέδου κρατικής υπηρεσίας πληροφοριών σε προϊόν
προς πώληση σε κυβερνήσεις με πολύ διαφορετικά επίπεδα λογοδοσίας. - Στόχοι: Σύμφωνα με τεκμηριωμένες, ανά περίπτωση τεχνικές αναλύσεις ερευνητικών οργανισμών,
μεταξύ των μολυσμένων συσκευών βρέθηκαν συσκευές δημοσιογράφων, δικηγόρων, υπερασπιστών
ανθρωπίνων δικαιωμάτων και πολιτικών προσώπων. - Επίπτωση: Πλήρης πρόσβαση στη συσκευή — μηνύματα (και κρυπτογραφημένα, αφού διαβάζονται
μετά την αποκρυπτογράφηση), μικρόφωνο, κάμερα, τοποθεσία, αρχεία. Η επίπτωση δεν μετριέται σε
δολάρια αλλά σε προσωπική ασφάλεια και ελευθερία του Τύπου. - Αμυντικό δίδαγμα: (α) Απέναντι σε αλυσίδα zero-click, η εκπαίδευση χρήστη είναι
ανίσχυρη· τα μέτρα είναι αρχιτεκτονικά — μείωση επιφάνειας επίθεσης, αυστηρές λειτουργίες
υψηλού κινδύνου στις πλατφόρμες, ταχύτατες ενημερώσεις. (β) Η μοντελοποίηση απειλής πρέπει
να περιλαμβάνει τον ασύμμετρο αντίπαλο: για συγκεκριμένους ρόλους ο ρεαλιστικός αντίπαλος
διαθέτει προϋπολογισμό επτά ψηφίων για έναν στόχο. (γ) Η εγκληματολογική εξέταση κινητών
είναι δυνατή και η δημοσίευση επαληθεύσιμης μεθοδολογίας μετέτρεψε την εικασία σε απόδειξη —
υπόδειγμα του τι σημαίνει υπεύθυνη τεκμηρίωση. - Ιστορική σημασία: Μετέφερε το κακόβουλο λογισμικό από τον τομέα της εταιρικής ασφάλειας
στον τομέα των ανθρωπίνων δικαιωμάτων και του ελέγχου εξαγωγών. Η προμηθεύτρια εταιρεία
εντάχθηκε σε λίστα περιορισμών του αμερικανικού Υπουργείου Εμπορίου τον Νοέμβριο του 2021 και
αντιμετώπισε αγωγές από κατασκευαστές πλατφορμών. Καθιέρωσε τον όρο mercenary spyware ως
διακριτή κατηγορία απειλής, με δικά της νομικά και πολιτικά εργαλεία αντιμετώπισης. - Αναφορές:
- Citizen Lab (University of Toronto), «FORCEDENTRY: NSO Group iMessage Zero-Click Exploit
Captured in the Wild», 13 Σεπτεμβρίου 2021. - Google Project Zero, «A deep dive into an NSO zero-click iMessage exploit: Remote Code
Execution», Δεκέμβριος 2021. - Amnesty International Security Lab, «Forensic Methodology Report», Ιούλιος 2021.
- US Department of Commerce, Bureau of Industry and Security, προσθήκη στην Entity List,
Νοέμβριος 2021. - Ασφαλής εκπαιδευτική δραστηριότητα: Μελέτη της δημοσιευμένης εγκληματολογικής μεθοδολογίας
της Amnesty (τι τεκμήρια αναζητά, γιατί είναι επαληθεύσιμα) και σύνταξη οδηγού ενίσχυσης
φορητών συσκευών για δημοσιογράφο ή δικηγόρο υψηλού κινδύνου. Συζήτηση δεοντολογίας: πότε
ένα εργαλείο διπλής χρήσης πρέπει να υπόκειται σε έλεγχο εξαγωγών. Χαρτογράφηση σε
ATT&CK for Mobile (T1456 – Drive-By Compromise,T1636 – Protected User Data).
`[ΕΠΑΛΗΘΕΥΣΗ] — ΚΡΙΣΙΜΟ. Το θέμα είναι νομικά ευαίσθητο και αντικείμενο ενεργών
δικαστικών διαφορών. Πριν τη δημοσίευση: (α) να μη διατυπωθεί καμία αξίωση για συγκεκριμένο
θύμα ή συγκεκριμένο κρατικό πελάτη που δεν στηρίζεται σε ονομαστικά αναφερόμενη
δημοσιευμένη τεχνική ανάλυση· (β) ο αριθμός «50.000 τηλεφωνικοί αριθμοί» που κυκλοφόρησε το
2021 δεν σημαίνει 50.000 μολύνσεις και η ερμηνεία του αμφισβητήθηκε δημόσια — προτείνεται
να μην αναφερθεί καθόλου· (γ) νομικός έλεγχος πριν τη δημοσίευση.
14. Cl0p / MOVEit
- Ημερομηνία: Μαζική εκμετάλλευση από τα τέλη Μαΐου 2023
- Κατηγορία: Μαζικός εκβιασμός βάσει κλοπής δεδομένων, χωρίς κρυπτογράφηση
- Πλατφόρμα: Εταιρική εφαρμογή διαχειριζόμενης μεταφοράς αρχείων, εκτεθειμένη στο Internet
- Διάδοση: Καμία. Αυτοματοποιημένη, ταυτόχρονη εκμετάλλευση μίας άγνωστης ευπάθειας
(CVE-2023-34362) σε όλες τις εκτεθειμένες εγκαταστάσεις παγκοσμίως, μέσα σε πολύ σύντομο
διάστημα. - Αρχική πρόσβαση: Εκμετάλλευση ευπάθειας έγχυσης εντολών βάσης δεδομένων στην ίδια την
εφαρμογή μεταφοράς αρχείων — δηλαδή στο ακριβώς σημείο όπου συγκεντρώνονται τα πιο ευαίσθητα
δεδομένα κάθε οργανισμού. - Καινοτομία: Αφαίρεση της κρυπτογράφησης από το ransomware. Ο εκβιασμός στηρίζεται
αποκλειστικά στην απειλή δημοσίευσης. Αυτό εξαλείφει το βασικό αμυντικό αντίμετρο (τα
αντίγραφα ασφαλείας), μειώνει τον χρόνο παραμονής στο δίκτυο, μειώνει τον θόρυβο ανίχνευσης
και μετατρέπει έναν συμβιβασμό σε εκατοντάδες ταυτόχρονους — γιατί κάθε πελάτης του
θύματος είναι κι αυτός θύμα. - Στόχοι: Ουδέτεροι ως προς κλάδο, αλλά με τεράστια συγκέντρωση σε παρόχους υπηρεσιών
τρίτων — μισθοδοσία, ασφαλιστικά ταμεία, δημόσιοι φορείς, εκπαίδευση, υγεία — με αποτέλεσμα
τα πραγματικά υποκείμενα των δεδομένων να μην έχουν καμία σχέση με τον μολυσμένο οργανισμό. - Επίπτωση: Ανεξάρτητοι φορείς παρακολούθησης (κυρίως η Emsisoft, βάσει δημόσιων
γνωστοποιήσεων) κατέγραψαν πάνω από 2.500 οργανισμούς και δεκάδες εκατομμύρια άτομα
των οποίων τα δεδομένα εκτέθηκαν· οι αριθμοί συνέχισαν να αυξάνονται επί μήνες καθώς οι
γνωστοποιήσεις κατατίθεντο, και δεν είναι οριστικοί. - Αμυντικό δίδαγμα: (α) Τα αντίγραφα ασφαλείας δεν προστατεύουν από εκβιασμό
εμπιστευτικότητας. Το αντίστοιχο μέτρο είναι η ελαχιστοποίηση δεδομένων: τι δεν
συλλέγεται δεν διαρρέει, και τι διαγράφεται στην ώρα του δεν εκβιάζεται. Εδώ η συμμόρφωση με
τον GDPR (αρχές ελαχιστοποίησης και περιορισμού αποθήκευσης) είναι κυριολεκτικά τεχνικός
έλεγχος. (β) Οι συγκεντρωτικές υπηρεσίες μεταφοράς αρχείων είναι στόχοι υψηλής αξίας από
σχεδιασμού· απαιτούν διαφορετικό επίπεδο ελέγχου από μια συνηθισμένη εταιρική εφαρμογή. (γ)
Η ευθύνη για δεδομένα τρίτων δεν μεταβιβάζεται με την ανάθεση: ο οργανισμός λογοδοτεί για
παραβίαση που συνέβη στον πάροχό του. - Ιστορική σημασία: Ολοκληρώνει τη μετάβαση από την παρεμπόδιση στην κατοχή. Το
διακύβευμα δεν είναι πλέον η πρόσβασή σου στα δεδομένα σου, αλλά η πρόσβαση όλων των άλλων σε
αυτά. Παράλληλα καθιερώνει το μοντέλο «μία ευπάθεια σε προμηθευτή → εκατοντάδες θύματα», που
είναι πλέον η κυρίαρχη μορφή μαζικού περιστατικού. - Αναφορές:
- CISA & FBI, Joint Cybersecurity Advisory AA23-158A, «#StopRansomware: CL0P Ransomware Gang
Exploits CVE-2023-34362 MOVEit Vulnerability», 7 Ιουνίου 2023. - Progress Software, δελτίο ασφάλειας MOVEit Transfer, Μάιος/Ιούνιος 2023.
- NIST National Vulnerability Database, καταχώριση CVE-2023-34362.
- Emsisoft, συγκεντρωτική παρακολούθηση θυμάτων MOVEit (συνεχώς ενημερούμενη).
- Ασφαλής εκπαιδευτική δραστηριότητα: Άσκηση χαρτογράφησης ροής δεδομένων: εντοπισμός κάθε
τρίτου μέρους που κατέχει προσωπικά δεδομένα για λογαριασμό του οργανισμού και της νομικής
βάσης, της περιόδου διατήρησης και της υποχρέωσης γνωστοποίησης καθενός. Επιτραπέζια άσκηση
γνωστοποίησης παραβίασης εντός 72 ωρών κατά GDPR, όταν η παραβίαση συνέβη σε πάροχο.
Χαρτογράφηση σεT1190καιT1567 – Exfiltration Over Web Service.
[ΕΠΑΛΗΘΕΥΣΗ]Οι αριθμοί θυμάτων είναι κινούμενος στόχος: οι δημοσιευμένες μετρήσεις
αυξήθηκαν σταδιακά (από εκατοντάδες οργανισμούς το καλοκαίρι του 2023 σε πάνω από 2.500
αργότερα, και από ~60 σε >90 εκατομμύρια άτομα). Πριν τη δημοσίευση να ληφθεί η τρέχουσα
τιμή με ημερομηνία αναφοράς και ρητή απόδοση στον φορέα παρακολούθησης, και να σημειωθεί
ότι δεν είναι επίσημο στοιχείο.
Άξονες φίλτρων (§14)
Ο πίνακας είναι η πηγή αλήθειας για το διαδραστικό φιλτράρισμα. Κάθε στήλη αντιστοιχεί σε
έναν από τους οκτώ απαιτούμενους άξονες.
| # | Έτος | Τύπος | Πλατφόρμα | Φορέας | Κλάδος | Περιοχή | Επίπτωση | Αμυντικό δίδαγμα |
|---|---|---|---|---|---|---|---|---|
| 1 | 1971 | Πείραμα αυτοαναπαραγωγής | Mainframe / TENEX | Δικτυακή εμπιστοσύνη | Έρευνα | ΗΠΑ | Καμία (εννοιολογική) | Η συνδεσιμότητα είναι φορέας |
| 2 | 1986 | Ιός εκκίνησης | MS-DOS | Αφαιρούμενο μέσο | Οριζόντιο | Παγκόσμιο (αφετηρία Ασία) | Ευρεία, μη καταστροφική | Ο συμβιβασμένος ελεγκτής λέει ψέματα |
| 3 | 1988 | Σκουλήκι | UNIX | Δικτυακή υπηρεσία | Ακαδημαϊκός / Έρευνα | ΗΠΑ (κυρίως) | Άρνηση υπηρεσίας | Σύνθεση αδυναμιών· εμπιστοσύνη μεταξύ μηχανημάτων |
| 4 | 2000 | Σκουλήκι email | Windows | Συνημμένο / κοινωνική μηχανική | Οριζόντιο | Παγκόσμιο | Διακοπή email, εκτιμήσεις αμφισβητούμενες | Η αρχιτεκτονική, όχι η εκπαίδευση, σταματά την κοινωνική μηχανική |
| 5 | 2003 | Σκουλήκι μνήμης | Windows / SQL Server | Εκτεθειμένη υπηρεσία | Χρηματοπιστωτικός, μεταφορές, υποδομές | Παγκόσμιο | Κορεσμός δικτύων | Ο ανθρώπινος χρόνος απόκρισης είναι ανεπαρκής |
| 6 | ~2007 | Τραπεζικό trojan / MaaS | Windows | Email & συμβιβασμένοι ιστότοποι | Χρηματοπιστωτικός, ΜμΕ, ΟΤΑ | Παγκόσμιο | Οικονομική απάτη | Το TLS δεν σώζει συμβιβασμένο τερματικό |
| 7 | 2010 | Δολιοφθορά ICS | Windows → PLC | Αφαιρούμενο μέσο (air-gap) | Βιομηχανία / πυρηνικά | Μέση Ανατολή (στόχος) | Φυσική φθορά | Το air gap είναι διαδικασία, όχι κατάσταση |
| 8 | 2013 | Ransomware | Windows | Botnet & email | Οριζόντιο, ΜμΕ, υγεία | Παγκόσμιο | Απώλεια διαθεσιμότητας | Άμυνα = δοκιμασμένη ανάκτηση |
| 9 | 2016 | IoT botnet / DDoS | Embedded Linux | Προεπιλεγμένα διαπιστευτήρια | Τηλεπικοινωνίες, φιλοξενία | Παγκόσμιο | Διακοπή υπηρεσιών τρίτων | Η απογραφή είναι έλεγχος· η ασφάλεια είναι εξωτερικότητα |
| 10 | 2017 | Ransomware worm | Windows | Ευπάθεια SMB | Υγεία, βιομηχανία, μεταφορές | Παγκόσμιο | Εθνικής κλίμακας διακοπή υγείας | Παράθυρο επιδιόρθωσης + τμηματοποίηση |
| 11 | 2017 | Wiper / εφοδιαστική αλυσίδα | Windows | Συμβιβασμένη ενημέρωση | Ναυτιλία, φάρμακα, logistics | Ουκρανία → παγκόσμιο | Δισεκατομμύρια (εκτιμήσεις) | Ο μηχανισμός ενημέρωσης είναι κανάλι RCE |
| 12 | 2020 | Backdoor / εφοδιαστική αλυσίδα | Windows | Υπογεγραμμένη ενημέρωση | Κυβέρνηση, τεχνολογία | ΗΠΑ (κυρίως) | Κατασκοπεία | Η υπογραφή πιστοποιεί προέλευση, όχι καλοήθεια |
| 13 | 2021 | Mercenary spyware | iOS / Android | Zero-click μήνυμα | Δημοσιογραφία, κοινωνία των πολιτών, πολιτική | Παγκόσμιο | Ατομική / ανθρώπινα δικαιώματα | Ασύμμετρος αντίπαλος· η εκπαίδευση χρήστη δεν αρκεί |
| 14 | 2023 | Εκβιασμός δεδομένων | Εταιρική εφαρμογή MFT | Ευπάθεια εφαρμογής | Δημόσιος τομέας, χρημ/κός, υγεία, εκπαίδευση | Παγκόσμιο | Μαζική έκθεση προσωπικών δεδομένων | Ελαχιστοποίηση δεδομένων· ευθύνη για τρίτους |
Τι δείχνει πραγματικά η καμπύλη
Αν διαβάσει κανείς το χρονολόγιο ως τεχνική εξέλιξη, θα δει μια βαρετή ιστορία: τα προγράμματα
έγιναν πιο πολύπλοκα. Αυτό δεν είναι το ενδιαφέρον. Το ενδιαφέρον είναι ότι οι τεχνικές
σχεδόν δεν άλλαξαν — άλλαξε το ποιος τις χρησιμοποιεί και γιατί.
Περιέργεια (1971). Το πρώτο αυτοαναπαραγόμενο πρόγραμμα δεν είχε θύμα. Το δίκτυο ήταν
κοινότητα και η ασφάλεια δεν ήταν ερώτημα, επειδή η εμπιστοσύνη ήταν προϋπόθεση συμμετοχής.
Βανδαλισμός και επίδειξη (1986–2003). Το θύμα εμφανίζεται, αλλά η αμοιβή είναι συμβολική:
αναγνώριση, κύρος, απόδειξη ικανότητας. Γι’ αυτό αυτή η εποχή είναι θορυβώδης. Το Brain
υπέγραφε με το πραγματικό όνομα και τηλέφωνο των δημιουργών του. Το Slammer κατέκλυσε τον
πλανήτη σε δέκα λεπτά χωρίς να κερδίσει ένα δολάριο. Ο θόρυβος ήταν το προϊόν.
Έγκλημα (2007–2016). Μόλις το κακόβουλο λογισμικό αποκτά αξιόπιστο κανάλι είσπραξης, ο
θόρυβος γίνεται κόστος. Το Zeus θέλει να μείνει αόρατο επειδή κάθε μέρα αορατότητας είναι
έσοδο. Το CryptoLocker αποδεικνύει το επιχειρηματικό μοντέλο· το Mirai δείχνει ότι ακόμη και
το εύρος ζώνης μιας κάμερας είναι εμπόρευμα. Εδώ γεννιέται η αγορά: εξειδίκευση ρόλων,
affiliate μοντέλα, υποστήριξη πελατών. Η άμυνα σταματά να αντιμετωπίζει αντιπάλους και αρχίζει
να αντιμετωπίζει οικονομικά κίνητρα.
Κατασκοπεία και δολιοφθορά (2010–2021). Το κράτος αλλάζει το σχήμα του προβλήματος με έναν
μόνο τρόπο: δεν έχει περιορισμό αποδοτικότητας. Το Stuxnet ξοδεύει πολλαπλά zero-days σε
έναν στόχο. Το SUNBURST περιμένει εβδομάδες. Το Pegasus κοστίζει περισσότερο από όσο αξίζει
οτιδήποτε στο τηλέφωνο του θύματος. Καμία από αυτές τις επιχειρήσεις δεν έχει νόημα με
λογιστική εγκληματία — και ακριβώς γι’ αυτό καταρρέει η άμυνα που σχεδιάστηκε με την παραδοχή
ότι ο επιτιθέμενος βελτιστοποιεί το κόστος του.
Εξαναγκασμός (2013–σήμερα). Η τελευταία φάση δεν είναι τεχνική αλλά σχεσιακή. Το
ransomware δεν κλέβει· διαπραγματεύεται. Το NotPetya δεν εκβιάζει· τιμωρεί. Το Cl0p δεν
κρυπτογραφεί· απειλεί να αποκαλύψει. Το κοινό στοιχείο είναι ότι ο επιτιθέμενος δεν θέλει τα
δεδομένα σου — θέλει τη συμπεριφορά σου. Το κακόβουλο λογισμικό έγινε όργανο επιβολής
βούλησης, και τα θύματα δεν είναι πια μόνο οργανισμοί αλλά δημόσιες υπηρεσίες, ασθενείς,
δημοσιογράφοι, εκλογικές διαδικασίες.
Τι σημαίνει αυτό για τον αμυνόμενο του 2026
Πέντε συμπεράσματα προκύπτουν άμεσα από τη διαδρομή, και όλα είναι επιχειρησιακά:
-
Μοντελοποίησε το κίνητρο πριν την τεχνική. Ο ίδιος μηχανισμός — μια συμβιβασμένη
ενημέρωση — παρήγαγε καταστροφή στο NotPetya και σιωπηλή κατασκοπεία στο SUNBURST. Η
ανίχνευση, ο χρόνος απόκρισης και η προτεραιότητα διαφέρουν ριζικά. Η ερώτηση «τι θέλει;»
είναι πιο χρήσιμη από την ερώτηση «τι είναι;». -
Οι επιτυχημένες άμυνες ήταν σχεδόν πάντα αρχιτεκτονικές. Καμία εγγραφή του χρονολογίου
δεν αντιμετωπίστηκε πρωτίστως με καλύτερες υπογραφές. Αντιμετωπίστηκαν με τμηματοποίηση,
ελαχιστοποίηση προνομίων, δοκιμασμένη ανάκτηση, ελαχιστοποίηση δεδομένων, επαληθεύσιμη
προέλευση λογισμικού και — δύο φορές — με διεθνή επιχείρηση επιβολής του νόμου. -
Ο χρόνος μεταξύ γνώσης και προστασίας είναι η πραγματική μετρική. Το Slammer, το WannaCry
και το MOVEit είχαν όλα διαθέσιμη ή ταχύτατη διόρθωση. Ο οργανισμός δεν έχασε επειδή δεν
ήξερε· έχασε επειδή δεν μπορούσε να ενεργήσει αρκετά γρήγορα. Μέτρησε αυτό το διάστημα. -
Η επιφάνειά σου περιλαμβάνει ό,τι δεν ελέγχεις. Ο ανάδοχος (Davis-Besse), ο μηχανισμός
ενημέρωσης (NotPetya), ο αγωγός δόμησης (SUNBURST), ο πάροχος μεταφοράς αρχείων (MOVEit), η
κάμερα του γείτονα (Mirai). Η τάση είναι μονοσήμαντη: το επόμενο μεγάλο περιστατικό θα
έρθει από κάποιον που εμπιστεύεσαι εξ ορισμού. -
Η ιστορία δεν επαναλαμβάνεται· ανακυκλώνεται σε νέο επίπεδο αφαίρεσης. Η αυτόματη
εκτέλεση περιεχομένου (μακροεντολές του 1995) επανήλθε ως ενεργό περιεχόμενο σε έγγραφα, ως
αλυσίδες zero-click στα κινητά και, σήμερα, ως έγχυση εντολών σε συστήματα τεχνητής
νοημοσύνης που επεξεργάζονται μη έμπιστο κείμενο. Η παραδοχή που καταρρίπτεται είναι πάντα η
ίδια: ότι υπάρχει διαχωρισμός ανάμεσα σε δεδομένα και εντολές. Αν ένας operator κρατήσει
ένα μόνο πράγμα από αυτό το χρονολόγιο, ας είναι αυτό.
Σχέση με το υπάρχον περιεχόμενο της Ακαδημίας
Το χρονολόγιο σχεδιάστηκε ώστε να συμπληρώνει και όχι να επικαλύπτει τα 10 υπάρχοντα άρθρα
Malware Analysis (docs/01-content-inventory.csv). Ο διαχωρισμός είναι σαφής: τα άρθρα
διδάσκουν μηχανισμό, το χρονολόγιο διδάσκει συνέπεια.
| Εγγραφή χρονολογίου | Υπάρχον άρθρο προς διασύνδεση | Σχέση |
|---|---|---|
| 2 · Brain | reverse-engineering-lab (REMnux/FlareVM/INetSim) |
Το άρθρο δίνει το εργαστήριο· η εγγραφή δίνει το «γιατί δεν εμπιστευόμαστε το ίδιο το σύστημα» |
| 4 · ILOVEYOU | dhmiourgia-kakoboulou-arxeiou-pdf (Ανάλυση κακόβουλων PDF) |
Ίδια αρχή «δεδομένα = κώδικας», διαφορετικός μορφότυπος |
| 6 · Zeus | isagogogi-sta-trojan (Trojans/Droppers/Loaders/RATs) · eisafogogi-sta-keyloggers-part-1 |
Το άρθρο δίνει την ταξινομία· η εγγραφή δίνει την οικονομία που τη γέννησε |
| 8 · CryptoLocker, 10 · WannaCry | dimiourgia-ransomware-part-1 (Kill-chain & ATT&CK) |
Το άρθρο δίνει την αλυσίδα· οι εγγραφές δίνουν τα δύο διαφορετικά επιχειρηματικά μοντέλα |
| 11 · NotPetya, 12 · SUNBURST | advanced-malware-analysis-threat-intel-engineering |
Πραγματικές μελέτες περίπτωσης για threat-intel engineering |
| Όλες | malware-triage-static-dynamic-analysis-methodology |
Η μεθοδολογία triage εφαρμόζεται στις δημοσιευμένες αναφορές κάθε εγγραφής |
Καμία εγγραφή δεν επαναλαμβάνει τεχνικό περιεχόμενο υπάρχοντος άρθρου. Τρία θέματα που τα
άρθρα καλύπτουν καλά (μακροεντολές/έγγραφα, keyloggers, εργαστηριακό reverse engineering)
σκόπιμα δεν έγιναν αυτόνομες εγγραφές.
Συγκεντρωτικός πίνακας ανοικτών επαληθεύσεων
| Προτεραιότητα | Εγγραφή | Τι πρέπει να επιβεβαιωθεί | Κίνδυνος αν δεν γίνει |
|---|---|---|---|
| 1 — Κρίσιμη | 7 · Stuxnet | Ότι το κείμενο δεν αποδίδει την επίθεση σε κατονομαζόμενο κράτος ως γεγονός | Δημοσίευση μη επαληθευμένης απόδοσης· παραβίαση του κανόνα 18 |
| 2 — Κρίσιμη | 13 · Pegasus | Νομικός έλεγχος· καμία αξίωση για θύμα ή κρατικό πελάτη χωρίς ονομαστική δημοσιευμένη τεχνική ανάλυση | Νομική έκθεση σε ενεργή δικαστική διαφορά |
| 3 — Υψηλή | 4, 8, 11, 14 | Κάθε οικονομικό μέγεθος και αριθμός θυμάτων να φέρει πηγή, ημερομηνία και χαρακτηρισμό «εκτίμηση» | Αναπαραγωγή διογκωμένων αριθμών ως γεγονότων |
| 4 | 1 · Creeper | Πρωτογενής πηγή ή ρητή σήμανση ως «ανάμνηση» (§13) | Δημοσίευση μύθου ως ιστορίας |
| 5 | 3 · Morris | Αριθμός μηχανημάτων από GAO/Spafford· απαγόρευση του «10% του Internet» | Διάδοση γνωστής ανακρίβειας |
| 6 | 5 · Slammer | Ημερομηνία 25/1/2003 και επιμέρους επιπτώσεις (ΑΤΜ, 911, πτήσεις) μία προς μία | Λανθασμένη ημερομηνία σε δευτερογενείς πηγές |
| 7 | 9 · Mirai | Μεγέθη DDoS ως «αναφερόμενα» με απόδοση | Παρουσίαση εκτιμήσεων ως μετρήσεων |
| 8 | 10 · WannaCry | Χρήση μόνο των αριθμών NAO· απόρριψη του «200.000–300.000 / 150 χώρες» | Μη τεκμηριωμένος αριθμός |
| 9 | 12 · SUNBURST | Ημερομηνίες εγγράφων CISA/EO από τα πρωτότυπα | Χρονολογικό σφάλμα |
| 10 | Όλες | Έλεγχος από lab-safety-reviewer ότι καμία «ασφαλής δραστηριότητα» δεν οδηγεί σε απόκτηση δείγματος |
Παραβίαση §14 |
Μεταδεδομένα τεκμηρίωσης (§5, σημείο 27)
| Πεδίο | Τιμή |
|---|---|
| Τίτλος | Χρονολόγιο Εξέλιξης Κακόβουλου Λογισμικού — Πρωτότυπο |
| Slug | malware-timeline-prototype |
| CPT / Ταξινομίες | oa_malware_event · oa_domain: malware-and-re · oa_format: article · oa_language: el |
| Γλώσσα | Ελληνικά (κανονική, §16). Αγγλική τοπικοποίηση μετά την ελληνική έγκριση (§19.13) |
| Έκδοση | 0.1 (πρωτότυπο §20) |
| Κατάσταση (§19) | Draft → επόμενο στάδιο Technical Review |
| Συντάκτης | malware-timeline-researcher (AI draft — δεν δημοσιεύεται απευθείας, §19) |
| Απαιτούμενοι έλεγχοι πριν τη δημοσίευση | technical-validator (γεγονότα & αναφορές) · lab-safety-reviewer (§14 ασφάλεια) · νομικός έλεγχος για τις εγγραφές 7 και 13 · technical-content-writer-gr (γλωσσική επιμέλεια) · ανθρώπινη έγκριση (§23) |
| Πηγές | Δημοσιευμένες τεχνικές αναφορές, κυβερνητικά και ρυθμιστικά έγγραφα, ακαδημαϊκές δημοσιεύσεις και ελεγκτικές εκθέσεις. Καμία αναφορά σε δείγματα, hashes, κώδικα ή τοποθεσίες λήψης |
| Ημερομηνία σύνταξης | 2026-07-31 |
| Επόμενη επανεξέταση | 2027-01-31 (εξαμηνιαία· η εγγραφή 14 απαιτεί ενημέρωση αριθμών νωρίτερα) |
| Εξωτερικές πηγές που επαληθεύτηκαν κατά τη σύνταξη | Ρυθμός/κλίμακα Slammer (CAIDA/Moore) · αριθμοί NHS (NAO) · αριθμοί SolarWinds (κυβερνητικές δηλώσεις) · διευθέτηση Merck (Ιαν. 2024, μη δημοσιοποιημένοι όροι) · κλίμακα MOVEit (Emsisoft) · Mirai (μεγέθη DDoS, ομολογίες ενοχής) · CryptoLocker (εύρος εκτιμήσεων εσόδων) |
| Στοιχεία που δεν επαληθεύτηκαν και βασίζονται σε γενική γνώση | Λεπτομέρειες Creeper/Reaper · κίνητρο δημιουργών Brain · ακριβής αριθμός zero-days Stuxnet · έτος πρώτης εμφάνισης Zeus · εκτιμήσεις ζημιάς ILOVEYOU |
| Συμμόρφωση | §14 (καμία φιλοξενία φορτίου) · κανόνας 18 (καμία κατασκευή γεγονότων) · κανόνας 20 (η αβεβαιότητα τεκμηριώνεται, δεν αποκρύπτεται) |
Αριθμός λέξεων: ≈7.900 χωρίς τους πίνακες, ≈9.050 συνολικά.
Σημείωση για τον επιμελητή. Η αρχική εκτίμηση του brief ήταν 3.000–4.500 λέξεις. Το
μέγεθος καθορίζεται μηχανικά από τη δομή: 14 εγγραφές × 13 υποχρεωτικά πεδία του §14 = 182
πεδία. Ακόμη και με μέσο όρο ~40 λέξεις ανά πεδίο, μόνο οι εγγραφές ξεπερνούν τις 7.000
λέξεις. Δεν υπάρχει γέμισμα προς αφαίρεση· η μείωση στις 4.500 λέξεις απαιτεί απόφαση
προϊόντος, με τρεις διαθέσιμες επιλογές:
1. Μείωση εγγραφών σε 10 (υποψήφιες προς αφαίρεση: 1 Creeper, 4 ILOVEYOU, 6 Zeus,
9 Mirai) — χάνεται η πληρότητα της καμπύλης κινήτρου.
2. Συντόμευση πεδίων σε μία πρόταση το καθένα — τα πεδίαdefensive_lessonκαι
historical_significanceείναι εκείνα που δικαιολογούν την ύπαρξη κάθε εγγραφής· η
συντόμευσή τους μετατρέπει το χρονολόγιο σε κατάλογο.
3. Προτεινόμενο: διατήρηση ως έχει. Τοoa_malware_eventείναι δομημένη εγγραφή, όχι
άρθρο — η διεπαφή εμφανίζει πεδία κατ’ απαίτηση (accordion/modal), οπότε ο χρήστης δεν
διαβάζει ποτέ 9.000 λέξεις συνεχόμενα. Το «άρθρο» είναι η εισαγωγή και το κλείσιμο
(≈1.400 λέξεις μαζί), που εμπίπτουν άνετα στο όριο του §5.
Έλεγχος πριν από κάθε δημοσίευση — τρία σημεία που μπλοκάρουν
Επαληθεύτηκαν στο παραδοτέο· επαναλαμβάνονται εδώ επειδή είναι τα σημεία που μια «βοηθητική»
επιμέλεια είναι πιθανότερο να χαλάσει.
1. Το Stuxnet παραμένει χωρίς απόδοση. Το κείμενο δεν κατονομάζει κανένα κράτος —
επαληθεύτηκε: μηδέν αναφορές. Η ευρέως επαναλαμβανόμενη απόδοση στηρίζεται σε δημοσιογραφία με
ανώνυμες πηγές και δεν έχει ποτέ επιβεβαιωθεί επίσημα. Αν κάποιος επιμελητής προσθέσει τα
«γνωστά» ονόματα, παραβιάζεται ο κανόνας 18.
2. Το Pegasus χρειάζεται νομικό έλεγχο. Ενεργές δικαστικές διαφορές. Ο αριθμός «50.000
τηλεφωνικοί αριθμοί» δεν σημαίνει 50.000 μολύνσεις και αμφισβητήθηκε δημόσια — εμφανίζεται
σε αυτό το έγγραφο μόνο μέσα στην προειδοποίηση, ποτέ στο κείμενο.
3. Τέσσερα νούμερα είναι τα πιο διογκωμένα στη δημόσια ιστορία του κακόβουλου λογισμικού:
ζημίες ILOVEYOU, έσοδα CryptoLocker, «10 δισ.» NotPetya, σύνολα MOVEit. Κάθε ένα φεύγει με
πηγή, ημερομηνία και τη λέξη «εκτίμηση», ή δεν φεύγει.
Διόρθωση διαδεδομένου λάθους: η υπόθεση Merck & Co. κατά ACE διευθετήθηκε στις αρχές
Ιανουαρίου 2024 με μη δημοσιοποιημένους όρους. Η ευρέως αναπαραγόμενη διατύπωση ότι η
Merck «εισέπραξε 1,4 δισ.» είναι λανθασμένη — το 1,4 δισ. ήταν η αξιούμενη ζημία.