Skip to main content
Hermes Banner 2
VECTOR 02
747x1024 DIABASTE DWREAN SEC CYP 21
DIGTV 215 COVER
4 Μαρτίου 2026 11:16

Εύκολη η παραβίαση έργων λογισμικού από τους χάκερς

hackers ad541ab9

Η εποχή που βρισκόμαστε περιτριγυρίζεται από την τεχνολογία που μπορεί να παραβιαστεί εύκολα και ειδικά από τους χάκερς που βρίσκουν αρκετούς τρόπους για να πάρουν αυτό που θέλουν.

Συγκεκριμένα η ανάπτυξη λογισμικού στην εποχή της τεχνητής νοημοσύνης βασίζεται όλο και περισσότερο σε αυτοματοποιημένα εργαλεία. Όμως, η ίδια αυτή αυτοματοποίηση μπορεί να μετατραπεί σε σημείο εισόδου για επιθέσεις.

Η Check Point Research (CPR) αποκάλυψε κρίσιμες ευπάθειες ασφαλείας στο Claude Code, το εργαλείο ανάπτυξης λογισμικού της Anthropic, το οποίο χρησιμοποιείται από δεκάδες εκατομμύρια χρήστες μηνιαίως. Οι αδυναμίες επέτρεπαν σε επιτιθέμενους να εκτελούν εξ αποστάσεως κώδικα και να αποσπούν κλειδιά API, χωρίς ο προγραμματιστής να κατεβάσει ή να τρέξει κάποιο ύποπτο πρόγραμμα – αρκούσε να ανοίξει ένα παραβιασμένο αποθετήριο κώδικα. Όλα τα ευρήματα κοινοποιήθηκαν υπεύθυνα στην Anthropic και διορθώθηκαν πριν δημοσιοποιηθούν.

Στην καρδιά της υπόθεσης βρίσκεται ο τρόπος με τον οποίο τα σύγχρονα εργαλεία ανάπτυξης βασίζονται σε μηχανισμούς αυτοματισμού. Η Check Point εντόπισε την ευπάθεια CVE-2025-59536, μέσω της οποίας οι μηχανισμοί αυτοματισμού του Claude Code μπορούσαν να ενεργοποιηθούν αθόρυβα κατά την εκκίνηση ενός project.

Με άλλα λόγια, το άνοιγμα ενός project μπορούσε να προκαλέσει την εκτέλεση κρυφών εντολών shell χωρίς καμία ορατή ειδοποίηση στον χρήστη. Ο προγραμματιστής δεν χρειαζόταν να πατήσει «run», ούτε να αποδεχθεί κάποια προειδοποίηση – η διαδικασία μπορούσε να ξεκινήσει αυτόματα.

Η έρευνα αποκάλυψε και δεύτερο επίπεδο κινδύνου: την παράκαμψη συναίνεσης χρήστη. Συγκεκριμένες ρυθμίσεις αποθετηρίου ήταν δυνατόν να παρακάμψουν τους ενσωματωμένους ελέγχους εγκρίσεων του Model Context Protocol (MCP). Αυτό σήμαινε ότι εξωτερικές υπηρεσίες μπορούσαν να ενεργοποιηθούν πριν ο χρήστης δώσει άδεια, ακυρώνοντας πρακτικά τον μηχανισμό προστασίας εμπιστοσύνης, που υποτίθεται ότι προϋπήρχε.

hacker

Πως γίνεται η κλοπή των κλειδιών API

Το πιο σοβαρό εύρημα αφορούσε την κλοπή κλειδιών API, που καταγράφηκε ως CVE-2026-21852. Οι ερευνητές διαπίστωσαν ότι η κυκλοφορία API – ακόμη και πλήρη headers αυθεντικοποίησης – μπορούσε να ανακατευθυνθεί σε server υπό τον έλεγχο επιτιθέμενου. Κι αυτό μπορούσε να συμβεί πριν ο χρήστης επιβεβαιώσει ότι εμπιστεύεται το project που άνοιξε. Με απλά λόγια, ένας προγραμματιστής μπορούσε να χάσει τα διαπιστευτήριά του απλώς ανοίγοντας έναν φάκελο κώδικα.

Οι επιπτώσεις γίνονται ιδιαίτερα σοβαρές σε εταιρικά περιβάλλοντα. Ένα μόνο κλεμμένο κλειδί API σε εταιρικό workspace της Anthropic θα μπορούσε να επιτρέψει πρόσβαση σε κοινόχρηστα αρχεία, τροποποίηση ή διαγραφή τους, αλλά και δημιουργία μη εξουσιοδοτημένων χρεώσεων. Δηλαδή η επίθεση δεν περιοριζόταν στον υπολογιστή ενός προγραμματιστή, αλλά μπορούσε να επεκταθεί σε ολόκληρο οργανισμό.

Όπως τονίζει η Check Point, η υπόθεση αποτυπώνει μια βαθύτερη αλλαγή: τα εργαλεία ανάπτυξης λογισμικού με τεχνητή νοημοσύνη δεν αποτελούν πλέον βοηθητικά εργαλεία, αλλά βασική υποδομή. Όπως σημειώνει, οι οργανισμοί, που υιοθετούν AI με γρήγορους ρυθμούς, πρέπει να εξελίσσουν την ασφάλειά τους με τον ίδιο ρυθμό.

Μετά την ενημέρωση από την Check Point s, η Anthropic προχώρησε σε διορθώσεις. Ενίσχυσε τις διαδικασίες έγκρισης εμπιστοσύνης χρήστη, απαγόρευσε την εκτέλεση εξωτερικών εργαλείων πριν από ρητή άδεια και μπλόκαρε επικοινωνίες API έως ότου επιβεβαιωθεί η συγκατάθεση του χρήστη στο project.

Η υπόθεση, ωστόσο, ξεπερνά ένα μεμονωμένο εργαλείο. Τα ευρήματα αναδεικνύουν μια νέα πραγματικότητα στην αλυσίδα εφοδιασμού λογισμικού. Τα αρχεία ρυθμίσεων αποθετηρίου, που μέχρι πρόσφατα θεωρούνταν απλό μεταδεδομένο, μπορούν πλέον να επηρεάζουν την εκτέλεση εντολών, τη δικτύωση και τα δικαιώματα πρόσβασης.

ΑΛΛΑ ΑΡΘΡΑ ΣΕ ΑΥΤΗ ΤΗΝ ΚΑΤΗΓΟΡΙΑ

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

Security Report 177, Αύγουστος 2026
Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Αυγούστου, πάντα μαζί με το περιοδικό Ψηφιακή Τηλεόραση. Στο νέο τεύχος, θα βρείτε ενδιαφέροντα θέματα που απευθύνο…
Τα CCTV Testers της ελληνικής αγοράς: Το απαραίτητο εργαλείο για τον σύγχρονο επαγγελματία εγκαταστάτη
Η εγκατάσταση ενός συστήματος κλειστού κυκλώματος τηλεόρασης (Closed-Circuit Television – CCTV) για την επιτήρηση κρίσιμων και μη χώρων και περιοχών θεωρείται ασφαλής και αποτελεσματική όταν βασίζετ…
Inim Previdia Compact: Ο απόλυτος οδηγός εγκατάστασης και σύνδεσης στο Cloud
Στον σύγχρονο κόσμο της πυρασφάλειας, η σειρά Previdia Compact της Inim Electronics αποτελεί την αιχμή του δόρατος, συνδυάζοντας την αξιοπιστία με την ψηφιακή καινοτομία. Σε αυτό το άρθρο, θα ανα…
Τεχνικό σεμινάριο εφ’ όλης της RISCO
Την Παρασκευή 26 Ιουνίου στο ξενοδοχείο Holiday Inn, η G.I. Security συγκέντρωσε τους επαγγελματίες της αγοράς για ένα εκπαιδευτικό σεμινάριο πάνω στις νέες λύσεις ασφαλείας της RISCO Group. Video &…
EZVIZ H90 Dual & H8c SE: Έξυπνη περιμετρική επιτήρηση εξωτερικών χώρων
Η επιτήρηση εξωτερικών χώρων αποτελεί την πρώτη γραμμή άμυνας κάθε εγκατάστασης, είτε πρόκειται για οικιακή είτε για επαγγελματική. Η σωστή επιλογή τεχνολογικού εξοπλισμού είναι καθοριστικής σημασία…

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

Security Report Cyprus, Τεύχος 21
Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Cyprus! Στο νέο τεύχος 21 του Security Report Cyprus θα βρείτε ενδιαφέροντα θέματα που απευθύνονται σε κάθε τεχνικό…
Καλοκαιρινές Διακοπές με Ασφάλεια – Access Control και Smart Locks για Ξενοδοχεία και Airbnb
Οι ενοικιάσεις δωματίων εν όψει καλοκαιρινών διακοπών – και όχι μόνο – έχουν αυξηθεί σημαντικά στην Ελλάδα και την Κύπρο. Οι επισκέπτες εστιάζουν ιδιαιτέρως στις υπηρεσίες που απολαμβάνουν, και μάλι…
Dahua ASI1201M-ME: Αξιοπιστία, ευελιξία και ανταγωνιστικό κόστος από την Novatron
Σε ένα περιβάλλον όπου η ασφάλεια και η ευκολία διαχείρισης αποτελούν βασικές προτεραιότητες, τα standalone συστήματα ελέγχου πρόσβασης αποκτούν ολοένα και μεγαλύτερη σημασία. Το Dahua ASI1201M-M…
“ALL IN, ALL WIN!”: Μια εκρηκτική εκδήλωση από την Dahua Technology με τεχνολογία αιχμής, επαγγελματίες του κλάδου και πλούσια δώρα
Μία λαμπερή παρουσίαση, γεμάτη προηγμένη τεχνολογία, πραγματοποίησε η Dahua Technology Greece το απόγευμα της Τρίτης, 9 Ιουνίου, στο Gazarte στην Αθήνα, με το Security Report να δίνει το «παρών»…
Το Ajax Roadshow επέστρεψε στην Αθήνα
Η συνάντηση της Ajax Systems με τους επαγγελματίες της Αθήνας ανανεώθηκε και φέτος στο Ajax Roadshow in Athens, το οποίο διοργανώθηκε στο Eleon Loft την Παρασκευή, 15 Μαΐου. Νέες λύσεις, προϊόντα, π…
Ασύρματα συστήματα πυρανίχνευσης κατά EN54
Tα σύγχρονα ασύρματα συστήματα πυρανίχνευσης σύμφωνα με το πρότυπο EN54 αποτελούν μια αξιόπιστη, ευέλικτη και επαγγελματική λύση για την προστασία ανθρώπων και περιουσίας. Βασίζονται στις ίδιες αρχέ…
Επισκόπηση απορρήτου

Αυτός ο ιστότοπος χρησιμοποιεί cookie ώστε να μπορούμε να σας παρέχουμε την καλύτερη δυνατή εμπειρία χρήστη. Οι πληροφορίες cookie αποθηκεύονται στο πρόγραμμα περιήγησης σας και εκτελούν λειτουργίες όπως η ανάγνωση σας όταν επιστρέφετε στον ιστότοπο μας και η βοήθεια της ομάδας μας να κατανοήσει ποιες ενότητες του ιστοτόπου θεωρείτε πιο ενδιαφέρουσες και χρήσιμες.