Δες περισσότερα άρθρα του philenews όταν αναζητάς ειδήσεις στην Google
Add philenews.com on GoogleΤον Ιούλιο, ένα σύστημα τεχνητής νοημοσύνης “έκλεψε” σε εξετάσεις. Και για να το κάνει, παραβίασε μια πραγματική εταιρεία. Σημειώνεται ότι, τα ποιο πάνω δεν είναι τίτλος επιστημονικής φαντασίας.
Η OpenAI δοκίμαζε δύο από τα μοντέλα της, ανάμεσά τους το ήδη διαθέσιμο GPT-5.6 Sol, σε ένα συγκριτικό τεστ αξιολόγησης (benchmark) με την ονομασία ExploitGym. Το benchmark μετρά πόσο καλά μπορούν οι AI Agents των μοντέλων, να μετατρέψουν τα σφάλματα λογισμικού που θα βρουν σε λειτουργικές επιθέσεις (Wang κ.ά., 2026). Για τις ανάγκες της δοκιμής, οι συνήθεις δικλίδες που εμποδίζουν τα μοντέλα ΤΝ να γράφουν επιθετικό κώδικα είχαν σκόπιμα χαλαρώσει σε αυτή την περίπτωση. Οι Agents, αντί να λύσουν τις ασκήσεις, βρήκαν τρόπο να αποδράσουν εκτός τους περιβάλλοντος των δοκιμών (sandbox). Έφτασαν και είχαν πρόσβαση στο διαδίκτυο και διείσδυσαν στα παραγωγικά συστήματα (production systems) της Hugging Face, της πλατφόρμας όπου περιέχει και μοιράζεται μεγάλο μέρος της παγκόσμιας έρευνας στην ΤΝ (Lakshmanan, 2026). Ο στόχος τους ήταν να κλέψουν τις σωστές απαντήσεις.
Η Hugging Face εντόπισε μόνη της την εισβολή αυτή στις 16 Ιουλίου, πέντε μέρες προτού η OpenAI τη συνδέσει με το δικό της πείραμα (TIME, 2026). Σύμφωνα με την τεχνική ανάλυση της εταιρείας, ο AI Agent κινήθηκε όπως θα κινούνταν ένας άνθρωπος εισβολέας. Εκανε αναγνώριση (reconnaissance), βρήκε τρόπο να μπει στο σύστημα, το foothold όπως ονομάζεται, άνοιξε ένα κανάλι ελέγχου (command channel) και στη συνέχεια κινήθηκε βαθύτερα στο σύστημα, με διείσδυση και στο cloud και στο εσωτερικό δίκτυο. Από το περιεχόμενο που αφορά σε στοιχεία πελατών, επηρεάστηκε ένα μικρό σχετικά σύνολο δεδομένων που σχετίζονταν με το ίδιο το τεστ (Hugging Face, 2026). Η διαφυγή από το κλειστό περιβάλλον δοκιμών εν τέλη αποδόθηκε σε μία αλυσίδα από ευπάθειες που υπήρχαν στο λογισμικό διαχείρισης πακέτων που σχεδιάστηκε από άλλον κατασκευαστή (Cloud Security Alliance, 2026).
Η OpenAI χαρακτήρισε το περιστατικό πρωτοφανές και δήλωσε ότι αναμένει τέτοια συμβάντα να γίνουν συχνότερα καθώς εξαπλώνονται ικανότερα μοντέλα (Lakshmanan, 2026). Ο διευθύνων σύμβουλος της Hugging Face είπε ότι πιστεύει πως δεν υπήρξε κακόβουλη πρόθεση.
Καλώς, κακή πρόθεση, δεν υπήρξε. Το δίδαγμα όμως για όλους τους υπόλοιπους είναι κάπως άβολο. Ένα αυτοματοποιημένο σύστημα συνδύασε κλεμμένα διαπιστευτήρια και άγνωστες μέχρι τότε ευπάθειες σε μια επιτυχημένη εισβολή, με ταχύτητα που καμία ανθρώπινη ομάδα δεν μπορεί να ακολουθήσει.
Η Έρευνα
Τίποτα από αυτά που περιγράφτηκαν δεν ήρθε από το πουθενά. Η επιστημονική εργασία για το ExploitGym, που δημοσιεύθηκε τον Μάιο από ερευνητές του UC Berkeley, του Ινστιτούτου Max Planck για την Ασφάλεια και την Ιδιωτικότητα, της Google, της OpenAI, της Anthropic και άλλων, δημιούργησε 898 ασκήσεις αποτελούμενες από γνωστές ευπάθειες σε κοινά προγράμματα, στη μηχανή JavaScript V8 του Chrome και στον πυρήνα (kernel) των Linux. Τα πιο ισχυρά συστήματα κατάφεραν να φτιάξουν επιθέσεις που ήταν λειτουργικές για πάνω από εκατό από αυτές τις ασκήσεις και ορισμένες μάλιστα επιθέσεις πέτυχαν ακόμη και με ενεργοποιημένες τις συνήθεις προστασίες που περιορίζουν την κακόβουλη χρήση (Wang κ.ά., 2026).
Πρόκειται για ένα μικρό σχετικά ποσοστό των περιπτώσεων και η εκμετάλλευση ευπαθειών παραμένει δύσκολη υπόθεση. Η κατεύθυνση όμως είναι ξεκάθαρη. Στο φετινό Συνέδριο Κυβερνοασφάλειας στη Λευκωσία, ο Conal Hickey της Kyndryl ανέφερε ότι οι ευπάθειες που δημοσιεύθηκαν το δεύτερο τρίμηνο του 2026 ήταν 2,7 φορές περισσότερες από πέρσι και ότι οι περισσότερες ευπάθειες από όσες τελικά δέχθηκαν επίθεση είχαν αρχικά χαρακτηριστεί ως μη κρίσιμες (Ψαρά, 2026). Ο χρόνος από τη δημοσιοποίηση ενός σφάλματος μέχρι την πρώτη επίθεση που το εκμεταλλεύεται μικραίνει.
Ζεστό το καλοκαίρι στην Ευρώπη
Το υπόλοιπο καλοκαίρι δεν έφερε ιδιαίτερη ανακούφιση και όχι λόγω του πρωτοφανή καύσωνα. Στις 13 Ιουλίου η ΕΕ υιοθέτησε αυτό που η European External Action Service περιέγραψε ως το μεγαλύτερο μέχρι σήμερα πακέτο κυρώσεων για κυβερνοεπιθέσεις (EEAS, 2026). Στη λίστα μπήκαν εννέα πρόσωπα και τέσσερις οντότητες που ανήκουνε στο ρωσικό κυβερνο-οικοσύστημα. Για συγκεκριμένους, με κατηγορίες ότι στήριζαν επιθέσεις ransomware και phishing σε κρίσιμες υπηρεσίες (Συμβούλιο της ΕΕ, 2026). Το Ηνωμένο Βασίλειο κινήθηκε και αυτό παράλληλα.
Στη μηνιαία ενημέρωση του CERT-EU για τον Αύγουστο κατέγραφηκε επίθεση ransomware στο Δημόσιο Ταμείο της Ουγγαρίας, σύμφωνα με ερευνητές μέσω μη ενημερωμένου (unpatched) Oracle WebLogic Server (CERT-EU, 2026). Στη Βρετανία, μια μικρή μονάδα παραγωγής ηλεκτρικής ενέργειας φέρεται να τέθηκε εκτός λειτουργίας για τέσσερις μέρες τον Ιούλιο από Hackers που τους έχουν διασυνδέσει οι ερευνητές με το Ιράν. Η είδηση βασίζεται σε πηγές της Telegraph, αλλά οδήγησε τη βρετανική κυβέρνηση στο να κάνει ενημέρωση στις εταιρείες ενέργειας (Zorz, 2026). Το ransomware συνεχίζει να ανεβαίνει. Η πλατφόρμα καταγραφής και παρακολούθησης του, η Ransomfeed μέτρησε 1.165 αναφερθείσες επιθέσεις παγκοσμίως για τον Αύγουστο μόνο, έναντι για 512 που αναφέρθηκαν τον Αυγουστο του 2025 (Cyberoo, 2026).
Η εικόνα στην Κύπρο
Η Κύπρος δεν είναι απλός θεατής. Οι τράπεζες, οι εταιρείες πληρωμών και ο κλάδος του διαδικτυακού στοιχηματισμού του νησιού ανήκουν στους τομείς που πλήττονται περισσότερο από επιθέσεις άρνησης υπηρεσίας (DDoS) (Cyprus Mail, 2026β), ενώ η Αρχή Ψηφιακής Ασφάλειας ενημέρωσε τη Βουλή τον Μάρτιο ότι οι επιθέσεις καταγράφονται πλέον σε καθημερινή βάση και συνδέονται όλο και περισσότερο με τη γεωπολιτική (CBN, 2026).
Τα στοιχεία που ακούστηκαν στη Λευκωσία αυτή την εβδομάδα προκαλούν προβληματισμό. Ο Επίτροπος Επικοινωνιών Μάριος Πιερή ανέφερε ότι οι οργανισμοί που αξιολογήθηκαν στην Κύπρο πέτυχαν μέσο δείκτη ωριμότητας κυβερνοασφάλειας 1,6 στα 3, με σχεδόν τους μισούς από τους απαιτούμενους ελέγχους να βρίσκονται ακόμη σε αρχικό ή αποσπασματικό στάδιο. Τα τρωτά ή αδύναμα σημεία εντοπίστηκαν στη διακυβέρνηση, στη διαχείριση ρίσκου και στη διαχείριση ταυτοτήτων πρόσβασης. Μόνο από Ιούνιο μέχρι τον Αύγουστο, το Εθνική CSIRT χειρίστηκε 544 κακόβουλες περιπτώσεις, με επιπτώσεις στην ενέργεια, την υγεία, τις τηλεπικοινωνίες και τη δημόσια διοίκηση (Ψαρά, 2026).
Οι έρευνες που διενεργήθηκαν σε Παγκύπριο επίπεδο, τον περασμένο χειμώνα, έδειξαν παρόμοια εικόνα. Το 53% των κυπριακών επιχειρήσεων δήλωσε ότι δέχθηκε επίθεση ή παραβίαση, με το phishing να είναι η συχνότερη μέθοδος, ενώ σχεδόν οι μισές από όσες “γλίτωσαν” πίστευαν ότι απλώς δεν αποτελούν στόχο (Cyprus Mail, 2026α). Αυτή η πεποίθηση γίνεται κάθε μήνα πιο επικίνδυνη. Οι επιτιθέμενοι που είναι πλέον αυτοματοποιημένοι, δεν διαλέγουν στόχους με βάση τη φήμη τους. Τους διαλέγουν με βάση το πόσο εκτεθειμένοι είναι σε ευπάθειες.
Οι κανόνες που άλλαξαν στην Ευρώπη εφαρμόζονται
Από τις 11 Σεπτεμβρίου, οι κατασκευαστές και πωλητές που διαθέτουν στην αγορά της ΕΕ προϊόντα με ψηφιακά στοιχεία οφείλουν, βάσει του Κανονισμού για την Κυβερνοανθεκτικότητα (CRA – Cyber Resilience Act), να αναφέρουν όποιες ευπάθειες τυγχάνουν ενεργής εκμετάλλευσης και σοβαρά περιστατικά. Τα περιθώρια που δίνονται για τις αναφορές αυτές είναι στενά. Η προειδοποίηση γίνεται μέσα σε 24 ώρες από τη στιγμή που το αντιληφθούν, με πληρέστερη και αναλυτική κοινοποίηση μέσα σε 72 ώρες, η τελική έκθεση αργότερα (Ευρωπαϊκή Επιτροπή, 2026). Οι αναφορές υποβάλλονται μέσω της νέας Ενιαίας Πλατφόρμας Αναφορών του ENISA, που τις προωθεί στις αρμόδιες εθνικές CSIRT (ENISA, 2026). Η υποχρέωση καλύπτει και προϊόντα που κυκλοφορούν ήδη, όχι μόνο νέα (Ευρωπαϊκή Επιτροπή, 2026).
Όλα αυτά έρχονται να προστεθούν στην Οδηγία NIS2, που υποχρεώνει τα διοικητικά όργανα κρισίμων οντοτήτων και φορέων (που ορίζονται από αυτή) να εγκρίνουν και να εποπτεύουν τα μέτρα διαχείρισης κινδύνων από κυβερνοαπειλές, ακόμη και στον Κανονισμό DORA, που εφαρμόζεται στον χρηματοπιστωτικό τομέα από τον Ιανουάριο του 2025 (Ψαρά, 2026). Παράλληλα, η Ευρώπη κινείται προς την αναθεώρηση του κανονισμού για την Κυβερνοασφάλεια (Cybersecurity Act), που θα της επιτρέπει να περιορίζει προμηθευτές υψηλού κινδύνου, για κάθε είδος προϊόντος (Gleiss Lutz, 2026). Το μήνυμα των ρυθμιστικών αρχών της ΕΕ παραμένει σταθερό.
Η διαχείριση του ρίσκου της κυβερνοαπειλής, παραμένει ευθύνη της διοίκησης της κάθε οντότητας. Για τον λόγο αυτό είναι σημαντικό να γίνουν σε αρχικό στάδιο, οι ποιο κάτω ενέργειες:
Μάθετε αν σας αφορά ο CRA.
Αν κατασκευάζετε, εισάγετε ή πωλείτε λογισμικό ή συνδεδεμένες συσκευές στην ΕΕ, ελέγξτε το τώρα. Ο Κυπριακός Οργανισμός Προτύπων έχει διοργανώσει συνέδριο για τα πρότυπα του CRA στη Λευκωσία στις 21 Σεπτεμβρίου και ενημέρωσε την κοινότητα και τους αρμοδίους φορείς σχετικά με τα εργαλεία που θα βοηθήσουν.
Γράψτε το σχέδιο των 24 ωρών.
Ποιος αποφασίζει για παράδειγμα σε μη εργάσιμες ώρες ότι ένα περιστατικό πρέπει να αναφερθεί; Ορίστε ονόματα και κάντε σχετικές ασκήσεις.
Ξεκινήστε από τις ταυτότητες και κωδικούς πρόσβασης.
Κλεμμένα διαπιστευτήρια βρέθηκαν από την εισβολή στη Hugging Face (Hugging Face, 2026). Εφαρμόστε πολυπαραγοντική αυθεντικοποίηση ανθεκτική στο phishing (phishing-resistant multi-factor authentication) και καταργήστε λογαριασμούς που δεν χρησιμοποιούνται.
Ελέξετε και μετρήστε την έκθεση σας σε ευπάθειες
Γνωρίστε και καταγράψτε τι έχετε εκτεθειμένο στο διαδίκτυο. Παλιά firewalls και servers χωρίς ενημερώσεις είναι ακριβώς αυτά που βρίσκουν πρώτα τα αυτοματοποιημένα εργαλεία (Ψαρά, 2026).
Κάντε τις δύσκολες ερωτήσεις στους προμηθευτές σας.
Ποια μοντέλα ΤΝ κρύβονται πίσω από τα εργαλεία που χρησιμοποιείτε, πού βρίσκονται αποθηκευμένα και πως διασφαλίζονται τα δεδομένα που είναι υπό φύλαξη (κρυπτογράφηση) και τι θα γίνει αν ένας πάροχος στην αλυσίδα πέσει;
Η πιο παράξενη ιστορία του καλοκαιριού μπορεί να αποδειχθεί και η πιο χρήσιμη. Μια ΤΝ χάκαρε παράνομα σε μια εταιρεία για να περάσει ένα τεστ. Κανείς δεν ήθελε να προκαλέσει ζημιά και ευτυχώς η ζημιά περιορίστηκε. Μήπως όμως η επόμενη αυτοματοποιημένη εισβολή δεν θα περιμένει ωράριο γραφείου, δεν θα είναι ατύχημα και δεν θα περιοριστεί η ζημία.
ΒΙΒΛΙΟΓΡΑΦΙΚΕΣ ΑΝΑΦΟΡΕΣ
CBN (2026) ‘Increased cyberattack threats recorded due to geopolitical factors, Digital Security Authority tells House’, Cyprus Business News, 24 Μαρτίου. Διαθέσιμο στο: https://www.cbn.com.cy/article/127280/
CERT-EU (2026) Cyber Brief 26-09 – August 2026. Βρυξέλλες: CERT-EU. Διαθέσιμο στο: https://cert.europa.eu/publications/threat-intelligence/cb26-09
Cloud Security Alliance (2026) CSA Research Note: OpenAI/Artifactory Sandbox Escape, 30 Ιουλίου. Διαθέσιμο στο: https://labs.cloudsecurityalliance.org/research/csa-research-note-openai-artifactory-sandbox-escape-20260730/
Cyberoo (2026) ‘Ransomware: global attacks up 128% in August 2026’. Διαθέσιμο στο: https://cert.cyberoo.com/en/ransomware-global-attacks-up-128-in-august-2026/
Cyprus Mail (2026α) ‘One in three Cyprus citizens, half of businesses hit by cyberattacks’, 25 Φεβρουαρίου. Διαθέσιμο στο: https://cyprus-mail.com/2026/02/25/one-in-three-cyprus-citizens-half-of-businesses-hit-by-cyberattacks
Cyprus Mail (2026β) ‘Cyprus firms warned over growing DDoS threats’, 4 Μαΐου. Διαθέσιμο στο: https://cyprus-mail.com/2026/05/04/cyprus-firms-warned-over-growing-ddos-threats
EEAS (2026) Exposing Russia’s malicious cyber ecosystem: the EU adopts its biggest cyber sanctions package, 14 Ιουλίου. Διαθέσιμο στο: https://www.eeas.europa.eu/eeas/exposing-russias-malicious-cyber-ecosystem-eu-adopts-its-biggest-cyber-sanctions-package_en
ENISA (2026) The CRA Single Reporting Platform is launched, Σεπτέμβριος. Διαθέσιμο στο: https://www.enisa.europa.eu/news/the-cra-single-reporting-platform-is-launched
Gleiss Lutz (2026) European Commission publishes proposal for Cybersecurity Act revision. Διαθέσιμο στο: https://www.gleisslutz.com/en/know-how/european-commission-publishes-proposal-cybersecurity-act-revision
Hugging Face (2026) Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident, 27 Ιουλίου. Διαθέσιμο στο: https://huggingface.co/blog/agent-intrusion-technical-timeline
Lakshmanan, R. (2026) ‘OpenAI Says Its AI Models Escaped Sandbox, Targeted Hugging Face to Cheat Benchmark’, The Hacker News, 22 Ιουλίου. Διαθέσιμο στο: https://thehackernews.com/2026/07/openai-says-its-own-ai-models-escaped.html
TIME (2026) ‘How OpenAI Lost Control of an AI Model — and What Needs to Change’, 24 Ιουλίου. Διαθέσιμο στο: https://time.com/article/2026/07/24/openai-hugging-face-attack/
Wang, Z., Schiller, N., Li, H., Sesha Narayana, S., Nasr, M., Carlini, N., Qi, X., Wallace, E., Bursztein, E., Invernizzi, L., Thomas, K., Shoshitaishvili, Y., Guo, W., He, J., Holz, T. και Song, D. (2026) ExploitGym: Can AI Agents Turn Security Vulnerabilities into Real Attacks? arXiv:2605.11086. Διαθέσιμο στο: https://arxiv.org/abs/2605.11086
Zorz, Z. (2026) ‘Suspected Iran-linked attack knocked UK power plant offline for days’, Help Net Security, 24 Αυγούστου. Διαθέσιμο στο: https://www.helpnetsecurity.com/2026/08/24/uk-power-plant-cyberattack/
Ευρωπαϊκή Επιτροπή (2026) Cyber Resilience Act: Reporting obligations. Διαθέσιμο στο: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
Συμβούλιο της ΕΕ (2026) Russian cyber-attacks and destabilising activities: Council sanctions nine individuals and four entities, δελτίο Τύπου, 13 Ιουλίου. Διαθέσιμο στο: https://www.consilium.europa.eu/en/press/press-releases/2026/07/13/russian-cyber-attacks-and-destabilising-activities-council-sanctions-nine-individuals-and-four-entities/
Ψαρά, Σ. (2026) ‘Cyprus businesses urged to treat cyber risk as boardroom priority’, Cyprus Mail, 16 Σεπτεμβρίου. Διαθέσιμο στο: https://cyprus-mail.com/2026/09/16/cyprus-businesses-urged-to-treat-cyber-risk-as-boardroom-priority
Σπύρος Ευαγόρου, Cybersecurity