Η τεχνητή νοημοσύνη επιταχύνει τις κυβερνοεπιθέσεις, μειώνοντας τον χρόνο, το κόστος και την εξειδίκευση που απαιτούνται για την αξιοποίηση γνωστών αδυναμιών, σύμφωνα με το Microsoft Digital Defense Report 2026. Για τις επιχειρήσεις, η πίεση μεταφέρεται στην ταχύτητα εντοπισμού και απόκρισης, καθώς οι επιτιθέμενοι εκμεταλλεύονται ανθρώπους, λογαριασμούς και νόμιμες υπηρεσίες για να αποκτήσουν πρόσβαση και να κινηθούν μέσα στα εταιρικά συστήματα.
Στα ευρήματα από την αντιμετώπιση περιστατικών που παραθέτει το υλικό της έκθεσης, το phishing αντιστοιχούσε στο 23% της αρχικής πρόσβασης το 2026, έναντι 7% το 2025. Σε περιστατικά πρόσβασης μέσω έγκυρων λογαριασμών, το 52,2% περιλάμβανε στη συνέχεια κλοπή επιπλέον διαπιστευτηρίων. Τα στοιχεία αυτά συνδέουν δύο κρίσιμα στάδια μιας επίθεσης: την αρχική παραβίαση και τη διεύρυνση της πρόσβασης μέσω νέων λογαριασμών.
Η AI επιταχύνει την επίθεση και πιέζει την απόκριση
Για τους πιο προηγμένους επιτιθέμενους, η AI μπορεί να συμπιέσει την αλυσίδα μιας επίθεσης από ημέρες σε δευτερόλεπτα, επιτρέποντας μεγαλύτερη ταχύτητα, κλίμακα και προσαρμογή στον στόχο. Οι χρήσεις που περιγράφονται περιλαμβάνουν εντοπισμό ευπαθειών, δημιουργία προσαρμοσμένου κακόβουλου λογισμικού, αναζήτηση μυστικών στοιχείων πρόσβασης, εξαγωγή δεδομένων και διαχείριση ολόκληρων αλυσίδων επίθεσης.
Για λιγότερο εξειδικευμένους δράστες, η αυτοματοποίηση διευκολύνει την επίμονη δραστηριότητα και την προσαρμογή επιθέσεων κοινωνικής μηχανικής. Η έκθεση εκτιμά ότι οι επιτιθέμενοι αποκτούν πρώτοι τα πλεονεκτήματα αυτής της αλλαγής, ενώ η μεγαλύτερη αξιοποίηση AI agents αναμένεται να ενισχύσει τις συγκεκριμένες τάσεις.
Το υλικό αναφέρει επίσης ότι ο διάμεσος χρόνος από την ανακάλυψη μιας ευπάθειας σε πραγματικές συνθήκες έως την προετοιμασία της για χρήση σε επιθέσεις (weaponization) έχει υποχωρήσει αρκετά κάτω από τις 24 ώρες. Η αποκατάσταση εξακολουθεί να απαιτεί δοκιμές, συντονισμό και ασφαλή εφαρμογή αλλαγών σε σύνθετες υποδομές. Η απόσταση ανάμεσα στην ταχύτητα αξιοποίησης και στον χρόνο διόρθωσης αυξάνει την πίεση στις ομάδες ασφάλειας.
Οι λογαριασμοί διευρύνουν την πρόσβαση στα συστήματα
Οι επιτιθέμενοι χρησιμοποιούν ολοένα περισσότερο νόμιμα εργαλεία, υπηρεσίες cloud και λειτουργίες διαχείρισης, με αποτέλεσμα η κακόβουλη δραστηριότητα να συγχέεται με τη συνηθισμένη συμπεριφορά χρηστών. Η εκτέλεση ενεργειών από χρήστες, οι έγκυροι λογαριασμοί, η κοινωνική μηχανική και το phishing αντιπροσωπεύουν μαζί το 73,3% των προσπαθειών αρχικής πρόσβασης που περιγράφει η έκθεση.
Η έκταση της παραπλάνησης φαίνεται και στα μηνύματα ηλεκτρονικού ταχυδρομείου. Σχεδόν το 85% των phishing emails που αναφέρθηκαν στη Microsoft μεταξύ Απριλίου και Ιουνίου 2026 περιλάμβανε κάποιο στοιχείο πλαστοπροσωπίας. Σε διάστημα 12 μηνών, η εταιρεία εντόπισε περισσότερες από 46 εκατομμύρια επιθέσεις πλαστοπροσωπίας επαγγελματικών επαφών. Το Microsoft Defender for Office 365 εντόπισε ακόμη περισσότερες από 145 εκατομμύρια επιθέσεις phishing μέσω QR code μεταξύ Ιουλίου 2025 και Ιουνίου 2026.
Η Microsoft Incident Response περιγράφει μια επαναλαμβανόμενη διαδρομή: παραβίαση ανθρώπινης ταυτότητας, ανακάλυψη διαπιστευτηρίων μη ανθρώπινων ταυτοτήτων, όπως κλειδιά API, και αύξηση δικαιωμάτων μέσω της ήδη αποκτημένης πρόσβασης. Ακολουθούν ενέργειες όπως η εξαγωγή δεδομένων ή η εγκατάσταση μηχανισμών διοίκησης και ελέγχου. Έτσι, ένας παραβιασμένος λογαριασμός μπορεί να δώσει πρόσβαση σε περισσότερα συστήματα.
Προστασία ταυτοτήτων και συνέχεια λειτουργίας
Η έκθεση προτείνει έλεγχο ταυτότητας πολλαπλών παραγόντων ανθεκτικό στο phishing, περιορισμό δικαιωμάτων πρόσβασης και συστηματική διαχείριση ανθρώπινων και μη ανθρώπινων ταυτοτήτων. Συνιστά επίσης τακτική αλλαγή διαπιστευτηρίων, παρακολούθηση ασυνήθιστης πρόσβασης και έλεγχο νέων δικαιωμάτων ή δραστηριότητας εφαρμογών και API.
Για την ταχύτερη ανίχνευση, δίνει έμφαση στη συσχέτιση σημάτων από συσκευές, ταυτότητες, εφαρμογές, email, δίκτυα και υπηρεσίες cloud. Η αυτοματοποιημένη απόκριση μπορεί να απομονώνει συσκευές, να απενεργοποιεί παραβιασμένους λογαριασμούς και να ανακαλεί συνεδρίες, περιορίζοντας τον χρόνο παραμονής του επιτιθέμενου. Στα κέντρα επιχειρήσεων ασφάλειας, τα γλωσσικά μοντέλα και οι εξειδικευμένοι agents μπορούν να συνοψίζουν περιστατικά, να προτείνουν βήματα διερεύνησης και να συγκεντρώνουν στοιχεία από διαφορετικές πηγές.
Για τις διοικήσεις, οι προτεραιότητες περιλαμβάνουν έλεγχο των δικαιωμάτων των AI agents, καταγραφή κρίσιμων εξαρτήσεων και προετοιμασία ανάκαμψης. Στη διαχείριση ευπαθειών, η έκθεση προτείνει η αξιολόγηση να βασίζεται στη μείωση της έκθεσης σε κίνδυνο, στην αύξηση της κάλυψης ανίχνευσης και στη συντόμευση του χρόνου αντιμετώπισης, με ασκήσεις που ξεκινούν από την παραδοχή ότι έχει ήδη συμβεί παραβίαση σε υπηρεσίες cloud, πλατφόρμες SaaS, API και αυτοματοποιημένες ροές εργασίας.



