Credential stuffing: Η πιο συχνή μέθοδος που χακάρει τους λογαριασμούς
📅 Πρώτη δημοσίευση: Φεβρουάριος 2023 · Ενημέρωση: Αύγουστος 2026 | ⏱️ 6 λεπτά ανάγνωσης
Τον Δεκέμβριο του 2022, 34.942 λογαριασμοί PayPal παραβιάστηκαν, χωρίς όμως οι servers της PayPal να χακαριστούν. Το «κλειδί» ήταν οι κωδικοί που είχαν ήδη διαρρεύσει από άλλες, εντελώς άσχετες υπηρεσίες. Αυτή η μέθοδος λέγεται credential stuffing και σήμερα είναι η πιο συχνή αιτία παραβίασης λογαριασμών παγκοσμίως.
Τι συνέβη στην PayPal το 2022
Μεταξύ 6 και 8 Δεκεμβρίου 2022, άγνωστοι εισέβαλαν σε 34.942 λογαριασμούς χρηστών της PayPal. Η ίδια η εταιρεία ενημέρωσε επίσημα ότι δεν επρόκειτο για hack των δικών της συστημάτων. Οι επιτιθέμενοι χρησιμοποίησαν αυτοματοποιημένα εργαλεία που δοκίμαζαν, έναν προς έναν, συνδυασμούς email και κωδικού που είχαν κλαπεί από παλαιότερες διαρροές άλλων, μη σχετιζόμενων ιστοσελίδων.
Όσοι χρήστες είχαν επαναχρησιμοποιήσει τον ίδιο κωδικό στην PayPal, βρέθηκαν εκτεθειμένοι. Τα δεδομένα που κινδύνευσαν περιλάμβαναν το ονοματεπώνυμο, την ημερομηνία γέννησης, την ταχυδρομική διεύθυνση, τον αριθμό κοινωνικής ασφάλισης ή τον φορολογικό αριθμό, καθώς και το ιστορικό συναλλαγών. Η PayPal ανέφερε ότι δεν εντοπίστηκαν επιβεβαιωμένες μη εξουσιοδοτημένες συναλλαγές, αν και οι λογαριασμοί κλειδώθηκαν προληπτικά και ζητήθηκε αλλαγή του κωδικού.
Τι είναι ακριβώς το credential stuffing
Η λέξη «stuffing» σημαίνει κυριολεκτικά «παραγέμισμα». Οι επιτιθέμενοι δεν μαντεύουν τυχαία κωδικούς, απλώς «ταΐζουν» σε ένα ειδικό λογισμικό, εκατομμύρια συνδυασμούς email και κωδικού που έχουν ήδη διαρρεύσει από παλαιότερα hacks (π.χ. ένα forum, ένα online κατάστημα, μια εφαρμογή που έκλεισε πριν χρόνια), και το λογισμικό τους δοκιμάζει αυτόματα σε άλλες υπηρεσίες, όπως τράπεζες, email, ή PayPal.
Η επίθεση «πετυχαίνει» μόνο σε έναν πολύ συγκεκριμένο τύπο χρήστη, αυτόν που χρησιμοποιεί τον ίδιο κωδικό σε πολλαπλές υπηρεσίες. Αν ο κωδικός σας διέρρευσε κάποτε από μια σελίδα, που ίσως ούτε καν θυμάστε ότι είχατε λογαριασμό, και τον χρησιμοποιείτε ακόμα κάπου αλλού, είστε ήδη στη λίστα με τους πιθανούς στόχους.
«Η παραβίαση διαπιστευτηρίων, παραμένει ο νούμερο ένα αρχικός παράγοντας πρόσβασης για παραβιάσεις», με το 88% των βασικών επιθέσεων σε web εφαρμογές να αφορούν κλεμμένα διαπιστευτήρια.
Πόσο μεγάλο είναι σήμερα το πρόβλημα
Η βάση δεδομένων Have I Been Pwned, που καταγράφει διαρροές κωδικών από χιλιάδες περιστατικά παγκοσμίως, αριθμεί σήμερα πάνω από 17.700.000.000 παραβιασμένους λογαριασμούς. Αυτό σημαίνει ότι η πιθανότητα, ένας παλιός κωδικός σας να κυκλοφορεί ήδη ελεύθερα σε κάποια λίστα κλεμμένων κωδικών, είναι πολύ μεγαλύτερη από ό,τι πιστεύουν οι περισσότεροι χρήστες.
💡 Έλεγχος σε 30″: Επισκεφθείτε το haveibeenpwned.com και πληκτρολογήστε το email σας, για να δείτε αν εμφανίζεται σε γνωστές διαρροές.
Τρόποι προστασίας μέσα από 3 βήματα
🔑 Βήμα 1: Χρησιμοποιήστε διαφορετικό, μοναδικό κωδικό για κάθε υπηρεσία. Ένας διαχειριστής κωδικών (password manager) κάνει αυτή τη δουλειά αυτόματα, δημιουργώντας και διατηρώντας στη βάση του δεκάδες μοναδικούς κωδικούς για εσάς.
🔒 Βήμα 2: Ενεργοποιήστε την επαλήθευση 2 βημάτων (2FA) σε κάθε λογαριασμό που το επιτρέπει, ειδικά σε PayPal, email και τράπεζες. Έτσι, ακόμα κι αν κάποιος έχει τον κωδικό σας, δεν μπορεί να κάνει είσοδο στην εκάστοτε υπηρεσία, χωρίς τον 2ο κωδικό επιβεβαίωσης από το κινητό σας.
🔍 Βήμα 3: Ελέγχετε περιοδικά το email σας στο Have I Been Pwned, και αλλάξτε αμέσως τον κωδικό, σε οποιαδήποτε υπηρεσία εμφανίζεται ως παραβιασμένη.
⚠️ Αν χρησιμοποιείτε τον ίδιο κωδικό σε PayPal, email και social media, αλλάξτε τον σήμερα κι όλας. Το credential stuffing δεν απαιτεί hacking των ίδιων των υπηρεσιών, μόνο επαναχρησιμοποιημένους κωδικούς.
💡 Το Πιο Σημαντικό
Η PayPal δεν χακαρίστηκε το 2022, γιατί οι κωδικοί των χρηστών είχαν ήδη διαρρεύσει αλλού. Ο μοναδικός τρόπος προστασίας από το credential stuffing, είναι να μην επαναχρησιμοποιείτε ποτέ τον ίδιο κωδικό σε παραπάνω από 1 υπηρεσία, και να ενεργοποιήσετε 2FA όπου είναι διαθέσιμο.
📖 Πηγές
Notice of Data Breach
PayPal Newsroom
👉 Διαβάστε το πλήρες άρθρο
PayPal discloses data breach impacting nearly 35,000 users
BleepingComputer
👉 Διαβάστε το πλήρες άρθρο
2025 Data Breach Investigations Report
Verizon
👉 Διαβάστε το πλήρες άρθρο
Pwned websites (live count)
Have I Been Pwned
👉 Διαβάστε το πλήρες άρθρο
