Από την επίθεση στο PayPal (2022) ως σήμερα. Γιατί η επαναχρησιμοποίηση κωδικών είναι ο μεγαλύτερος κίνδυνος για κάθε οικογένεια
📅 Πρώτη δημοσίευση: Ιανουάριος του 2023 · Ενημέρωση: Ιούλιος του 2026 | ⏱️ 5 λεπτά ανάγνωσης
Τον Δεκέμβριο του 2022, 34.942 λογαριασμοί PayPal παραβιάστηκαν χωρίς η PayPal να χακαριστεί. Οι εγκληματίες χρησιμοποίησαν κωδικούς που είχαν κλέψει από άλλες υπηρεσίες. Αν χρησιμοποιείτε τον ίδιο κωδικό σε παραπάνω από μία υπηρεσία, διαβάστε αυτό το άρθρο.
Τι είναι το credential stuffing και γιατί λειτουργεί
Το credential stuffing είναι μια επίθεση που εκμεταλλεύεται μια ανθρώπινη συνήθεια, την επαναχρησιμοποίηση κωδικών. Η λογική της είναι εξαιρετικά απλή και πολύ αποτελεσματική.
Κάθε χρόνο, δεκάδες μεγάλες παραβιάσεις βάσεων δεδομένων διαρρέουν εκατομμύρια συνδυασμούς email και κωδικών στο dark web. Οι εγκληματίες αγοράζουν αυτές τις λίστες και τις «δοκιμάζουν» αυτόματα σε άλλες υπηρεσίες. Αν χρησιμοποιείτε το ίδιο email και κωδικό στο PayPal και σε κάποια άλλη υπηρεσία που παραβιάστηκε, ο κωδικός σας για το PayPal είναι ήδη γνωστός.
Τι συνέβη στο PayPal: Στις 6-8 Δεκεμβρίου του 2022, επιτιθέμενοι χρησιμοποίησαν αυτοματοποιημένα εργαλεία για να δοκιμάσουν εκατομμύρια συνδυασμούς email και κωδικών από παλιότερες διαρροές άλλων υπηρεσιών. Από αυτά, 34.942 ταίριαξαν με πραγματικούς λογαριασμούς PayPal. Τα συστήματα PayPal δεν παραβιάστηκαν. Οι εισβολείς χρησιμοποίησαν απλώς κωδικούς που είχαν κλαπεί από αλλού.
Τι δεδομένα είδαν οι επιτιθέμενοι
Κατά τη διάρκεια της πρόσβασης, οι επιτιθέμενοι είχαν πλήρη ορατότητα σε κάθε λογαριασμό που παραβίασαν:
- Πλήρες ονοματεπώνυμο, ημερομηνία γέννησης, ταχυδρομική διεύθυνση.
- Αριθμό κοινωνικής ασφάλισης και αριθμό φορολογικού μητρώου (για λογαριασμούς που τα είχαν δηλώσει).
- Ιστορικό συναλλαγών και συνδεδεμένα στοιχεία πιστωτικής ή χρεωστικής κάρτας.
Η PayPal επιβεβαίωσε ότι οι επιτιθέμενοι δεν έκαναν μη εξουσιοδοτημένες πληρωμές. Αυτό δεν σημαίνει ότι τα δεδομένα δεν χρησιμοποιήθηκαν, σημαίνει ότι δεν εντοπίστηκε αμέσως κακή χρήση τους.
Γιατί το credential stuffing παραμένει η κύρια απειλή το 2026
Η επίθεση της PayPal ήταν το 2022. Δεν ήταν εξαίρεση. Σύμφωνα με το Verizon Data Breach Investigations Report 2025, η κλοπή διαπιστευτηρίων παραμένει ο πιο συχνός τρόπος παραβίασης λογαριασμών. Η βάση δεδομένων παραβιασμένων κωδικών του HaveIBeenPwned.com περιέχει πλέον πάνω από 17.000.000.000 παραβιασμένους λογαριασμούς, ποσότητα που κάνει το credential stuffing ακόμα πιο αποτελεσματικό.
Παιδιά και credential stuffing: Τα παιδιά και οι έφηβοι χρησιμοποιούν συχνά τον ίδιο κωδικό σε Roblox, Discord, Instagram, email και άλλες υπηρεσίες. Αν ένας από αυτούς τους λογαριασμούς παραβιαστεί — ή αν κλαπεί ο κωδικός μέσω phishing — όλοι οι υπόλοιποι λογαριασμοί είναι εν δυνάμει εκτεθειμένοι σε κίνδυνο ταυτόχρονα.
Τρία βήματα που σταματούν το credential stuffing
1. Μοναδικός κωδικός για κάθε υπηρεσία
Αυτό είναι το μοναδικό αποτελεσματικό αντίμετρο. Αν κάθε λογαριασμός έχει διαφορετικό κωδικό, μια παραβίαση σε μία υπηρεσία δεν επηρεάζει τους υπόλοιπους. Ένας διαχειριστής κωδικών (Apple Passwords, Bitwarden, Google Password Manager) δημιουργεί και αποθηκεύει αυτόματα μοναδικούς κωδικούς για κάθε υπηρεσία.
2. Έλεγχος ταυτότητας δύο παραγόντων
Ακόμα και αν κλαπεί ο κωδικός, ο επιτιθέμενος χρειάζεται και τον δεύτερο παράγοντα για να συνδεθεί. Ενεργοποιήστε το 2FA σε PayPal, email, τράπεζα, Instagram και κάθε υπηρεσία που το υποστηρίζει.
3. Ελέγξτε αν έχουν διαρρεύσει οι κωδικοί σας
Μεταβείτε στο haveibeenpwned.com και εισάγετε το email σας. Αν εμφανιστεί ως «pwned», ο κωδικός που χρησιμοποιούσατε στη συγκεκριμένη υπηρεσία είναι πιθανόν σε λίστα credential stuffing. Αλλάξτε τον παντού όπου τον χρησιμοποιείτε.
Πώς να το εξηγήσετε στο παιδί σας: «Φαντάσου ότι έχεις το ίδιο κλειδί για το σπίτι, το αυτοκίνητο, την αποθήκη και το γραφείο. Αν χάσεις αυτό το κλειδί, κάποιος ανοίγει τα πάντα. Γι’ αυτό χρειαζόμαστε διαφορετικά κλειδιά παντού.»
Για τον πλήρη οδηγό επιλογής διαχειριστή κωδικών και τι πρέπει να κάνετε αν ανακαλύψετε παραβίαση, δείτε τα άρθρα μας για τους καλύτερους διαχειριστές κωδικών και για το πώς να ελέγξετε αν τα δεδομένα σας έχουν διαρρεύσει.
💡 Το Πιο Σημαντικό
Στην επίθεση της PayPal το 2022, η εταιρεία δεν είχε ευθύνη. Έφταιξαν οι κλεμμένοι κωδικοί από άλλες υπηρεσίες. Κανένα σύστημα ασφαλείας δεν μπορεί να σας προστατέψει αν χρησιμοποιείτε τον ίδιο κωδικό παντού. Ένας μοναδικός κωδικός ανά υπηρεσία είναι το μόνο που κάνει το credential stuffing αδύνατο εναντίον σας.
📖 Πηγές
PayPal Security Incident — Notice of Data Breach
PayPal, Ιανουάριος του 2023
👉 Επίσημη ανακοίνωση PayPal
Have I Been Pwned — έλεγχος παραβιάσεων
Troy Hunt
👉 haveibeenpwned.com
