Το οργανωμένο κυβερνοέγκλημα εξελίσσεται πλέον σε μια πλήρως εμπορευματοποιημένη αγορά, όπου σχεδόν κάθε εργαλείο και υπηρεσία που απαιτείται για την πραγματοποίηση σύνθετων κυβερνοεπιθέσεων μπορεί να αγοραστεί ή να ενοικιαστεί. Από τεχνητή νοημοσύνη και κακόβουλο λογισμικό έως υποδομές φιλοξενίας, phishing kits και δίκτυα ανωνυμίας, οι κυβερνοεγκληματίες έχουν πλέον πρόσβαση σε ένα ολοκληρωμένο οικοσύστημα «Cybercrime-as-a-Service», το οποίο επιτρέπει ακόμη και σε επιτιθέμενους με περιορισμένες τεχνικές γνώσεις να πραγματοποιούν επιθέσεις μεγάλης κλίμακας.

Τα παραπάνω προκύπτουν από την έκθεση Infoblox 2026 Threat Landscape Report, η οποία καταγράφει τις κυριότερες εξελίξεις στο σύγχρονο τοπίο των κυβερνοαπειλών.

Σύμφωνα με τη Dr. Renee Burton, επικεφαλής του τμήματος Threat Intelligence της Infoblox, το κυβερνοέγκλημα γίνεται ολοένα πιο αποδοτικό, αυτοματοποιημένο και δύσκολο να αντιμετωπιστεί. Η οικονομική του ανάπτυξη, σε συνδυασμό με την αξιοποίηση προηγμένων μοντέλων τεχνητής νοημοσύνης, έχει οδηγήσει σε πρωτοφανή κλιμάκωση των επιθέσεων, ενώ τα όρια μεταξύ οικονομικά υποκινούμενων ομάδων και κρατικά υποστηριζόμενων δραστών γίνονται ολοένα και πιο δυσδιάκριτα.

Η βιομηχανοποίηση του κυβερνοεγκλήματος

Η έκθεση επισημαίνει ότι το οικοσύστημα του κυβερνοεγκλήματος συνεχίζει να επεκτείνεται και να εξειδικεύεται. Τα υψηλά οικονομικά οφέλη προσελκύουν νέους συμμετέχοντες, δημιουργώντας μια αγορά στην οποία διαφορετικές ομάδες αναλαμβάνουν εξειδικευμένους ρόλους, όπως ανάπτυξη malware, φιλοξενία υποδομών, phishing ή διακίνηση κλεμμένων διαπιστευτηρίων.

Η τεχνητή νοημοσύνη επιταχύνει αυτή την εξέλιξη, αυτοματοποιώντας τη συλλογή πληροφοριών για πιθανούς στόχους, τη δημιουργία ιδιαίτερα πειστικών μηνυμάτων ηλεκτρονικού ψαρέματος (phishing) και την παραγωγή εξατομικευμένων σεναρίων κοινωνικής μηχανικής.

Ιδιαίτερα ευάλωτα θεωρούνται τα ανώτερα στελέχη επιχειρήσεων και άλλοι δημόσια προβεβλημένοι χρήστες, καθώς οι επιτιθέμενοι αξιοποιούν την ψηφιακή τους ταυτότητα για επιθέσεις Business Email Compromise (BEC), πλαστοπροσωπίας και στοχευμένης εξαπάτησης.

Malware, απάτες και ψηφιακές ταυτότητες προς πώληση

Σύμφωνα με την Infoblox, η υπόγεια αγορά περιλαμβάνει πλέον υπηρεσίες για:

  • λειτουργία κυκλωμάτων επενδυτικής απάτης (“pig butchering”),
  • δημιουργία phishing περιεχομένου μέσω AI,
  • Android banking trojans,
  • υποδομές για παράνομο διαδικτυακό τζόγο,
  • υπηρεσίες φιλοξενίας και διαχείρισης κακόβουλων εκστρατειών.

Σε μία από τις επιθέσεις που αναλύει η έκθεση, Android banking trojan αποκτούσε πρόσβαση σε κωδικούς μιας χρήσης (OTP), στοιχεία αναγνώρισης της συσκευής, λίστες επαφών αλλά ακόμη και βιομετρικά δεδομένα προσώπου. Με αυτόν τον τρόπο οι δράστες δεν περιορίζονταν στην υποκλοπή τραπεζικών στοιχείων, αλλά αποκτούσαν ουσιαστικά ολόκληρη την ψηφιακή ταυτότητα του θύματος.

Παράλληλα, ιδιαίτερη ανάπτυξη παρουσιάζουν οι λεγόμενες DCloud scam πλατφόρμες, οι οποίες φιλοξενούν ψεύτικα ανταλλακτήρια κρυπτονομισμάτων, επενδυτικές απάτες, phishing ιστοσελίδες, υπηρεσίες κλοπής ψηφιακών πορτοφολιών (wallet drainers) και παράνομες πλατφόρμες τυχερών παιχνιδιών.

Κρυφή υποδομή για να αποφεύγεται ο εντοπισμός

Οι σύγχρονες επιθέσεις δεν βασίζονται μόνο στο κακόβουλο λογισμικό, αλλά και σε ιδιαίτερα εξελιγμένες τεχνικές απόκρυψης της υποδομής τους.

Οι επιτιθέμενοι χρησιμοποιούν συστήματα που αναγνωρίζουν τη συσκευή, τη γεωγραφική θέση και τη συμπεριφορά κάθε επισκέπτη. Αν διαπιστώσουν ότι πρόκειται για πραγματικό στόχο, εμφανίζουν το κακόβουλο περιεχόμενο. Αν όμως ο επισκέπτης είναι ερευνητής ασφαλείας ή αυτοματοποιημένο σύστημα ανίχνευσης, παρουσιάζουν απολύτως αθώο περιεχόμενο, δυσκολεύοντας σημαντικά την ανάλυση των επιθέσεων.

Παράλληλα, αξιοποιούνται υπηρεσίες Bulletproof Hosting, οι οποίες προσφέρουν σχεδόν πλήρη ανωνυμία στους πελάτες τους, αγνοούν καταγγελίες για κακόβουλη δραστηριότητα και επιτρέπουν την άμεση μεταφορά υποδομών σε νέους διακομιστές όταν εντοπίζονται.

Οι απατεώνες εκμεταλλεύονται την εμπιστοσύνη των χρηστών

Η έκθεση περιγράφει νέα σενάρια εξαπάτησης μέσω ψεύτικων CAPTCHA, τα οποία παραπλανούν χρήστες κινητών τηλεφώνων ώστε να αποστείλουν ακούσια δεκάδες διεθνή SMS υψηλής χρέωσης. Σε περιστατικό που κατέγραψε η Infoblox, μία μόνο αλληλεπίδραση οδήγησε στην αποστολή περίπου 60 μηνυμάτων, επιβαρύνοντας το θύμα με περίπου 30 δολάρια.

Παράλληλα, οι επιθέσεις πλαστοπροσωπίας εμπορικών σημάτων (brand impersonation) γίνονται ολοένα πιο πειστικές. Οι εγκληματίες δεν περιορίζονται πλέον στη χρήση παρόμοιων domain names, αλλά αντιγράφουν σχεδόν πλήρως την αισθητική, τα λογότυπα και την εμπειρία χρήσης των αυθεντικών ιστοσελίδων.

Οι επιθέσεις αυτές είναι ιδιαίτερα δύσκολο να εντοπιστούν, καθώς οι κακόβουλες ιστοσελίδες συχνά παραμένουν ενεργές λιγότερο από ένα εικοσιτετράωρο πριν αντικατασταθούν από νέες.

Smartphones και browser notifications στο στόχαστρο

Η συνεχώς αυξανόμενη χρήση κινητών συσκευών για επαγγελματικές και προσωπικές δραστηριότητες δημιουργεί νέες ευκαιρίες για τους επιτιθέμενους.

Μία από τις ταχύτερα αναπτυσσόμενες τεχνικές αφορά τις ψεύτικες ειδοποιήσεις browser. Μέσω πλαστών CAPTCHA, cookie banners ή μηνυμάτων επαλήθευσης, οι χρήστες παραπλανούνται ώστε να επιτρέψουν την αποστολή push notifications.

Από τη στιγμή που δοθεί η σχετική άδεια, οι επιτιθέμενοι αποκτούν ένα μόνιμο κανάλι επικοινωνίας με τη συσκευή του θύματος, μέσω του οποίου αποστέλλουν καθημερινά ειδοποιήσεις που προωθούν επενδυτικές απάτες, ιστοσελίδες τζόγου, ψεύτικα antivirus και άλλες μορφές διαδικτυακής εξαπάτησης.

Νέες αδυναμίες στο cloud και στην εφοδιαστική αλυσίδα λογισμικού

Η Infoblox προειδοποιεί επίσης για τους κινδύνους που δημιουργούν οι ξεχασμένες ή λανθασμένες εγγραφές DNS κατά τη μετάβαση σε υπηρεσίες cloud.

Παλαιές εγγραφές CNAME που παραμένουν ενεργές μπορούν να επιτρέψουν σε επιτιθέμενους να καταλάβουν εγκαταλελειμμένους cloud πόρους και να αποκτήσουν τον έλεγχο έμπιστων subdomains, τα οποία στη συνέχεια χρησιμοποιούνται για phishing, διανομή malware ή άλλες κακόβουλες ενέργειες.

Στο πρόγραμμα αξιολόγησης εξωτερικής επιφάνειας επίθεσης (EASM) της Infoblox, περίπου το ένα τρίτο των dangling CNAME records μπορούσε να καταληφθεί εύκολα από επιτιθέμενους.

Παράλληλα, οι εφοδιαστικές αλυσίδες λογισμικού παραμένουν βασικός στόχος των ομάδων κυβερνοεγκλήματος. Κατά τη διάρκεια του 2026 καταγράφηκαν επιθέσεις που επηρέασαν δημοφιλή εργαλεία ανάπτυξης και ασφάλειας λογισμικού, όπως τα Trivy, KICS, LiteLLM και το Python SDK της Telnyx, δημιουργώντας ευκαιρίες για κλοπή διαπιστευτηρίων και διάδοση κακόβουλου κώδικα σε μεγάλο αριθμό οργανισμών.

Η νέα πραγματικότητα

Το βασικό συμπέρασμα της έκθεσης είναι ότι το κυβερνοέγκλημα λειτουργεί πλέον ως μια ώριμη επιχειρηματική βιομηχανία. Οι υπηρεσίες, οι υποδομές και τα εργαλεία που απαιτούνται για την πραγματοποίηση σύνθετων επιθέσεων διατίθενται με χαμηλό κόστος και μεγάλη ευκολία, μειώνοντας σημαντικά τα τεχνικά εμπόδια εισόδου για νέους επιτιθέμενους.

Την ίδια στιγμή, η αξιοποίηση τεχνητής νοημοσύνης, η εκτεταμένη χρήση προσωρινών υποδομών, η κατάχρηση αξιόπιστων υπηρεσιών και η στόχευση της εφοδιαστικής αλυσίδας καθιστούν τον εντοπισμό και την απόδοση ευθυνών ολοένα δυσκολότερα, αυξάνοντας σημαντικά τις απαιτήσεις για έγκαιρη ανίχνευση, συνεχή παρακολούθηση και αποτελεσματική διαχείριση κινδύνου από τους οργανισμούς.