
Απάντηση στo δημοσίευμα του «Βήματος της Κυριακής» που κάνει λόγο για «διαρροή» τηλεφωνικών αριθμών και email του πρωθυπουργού Κυριάκου Μητσοτάκη και άλλων αξιωματούχων δίνει η Εθνική Αρχή Κυβερνοασφάλειας (ΕΑΚ), υποστηρίζοντας ότι τα συγκεκριμένα στοιχεία δεν προέκυψαν από κυβερνοεπίθεση, υποκλοπή ή μη εξουσιοδοτημένη πρόσβαση σε κρατικά συστήματα. Η Αρχή κάνει λόγο για παλαιά ή ήδη δημοσίως διαθέσιμα δεδομένα, ενώ προειδοποιεί ότι τέτοιες πληροφορίες μπορούν να αξιοποιηθούν σε στοχευμένες κυβερνοαπάτες.
Η Εθνική Αρχή Κυβερνοασφάλειας, με ανακοίνωση του διοικητή της ΕΑΚ Μιχάλη Μπλέτσα χαρακτηρίζει «άνευ ουσίας» τα σχετικά δημοσιεύματα, υποστηρίζοντας ότι «η με κάθε τρόπο κοινοποίηση τηλεφωνικών αριθμών και προσωπικών email καταρρίπτει αυτόματα κάθε είδους απορρήτου στο διαδίκτυο».
Όπως αναφέρει η Αρχή, στις 7 Σεπτεμβρίου 2026 πολλοί Έλληνες αξιωματούχοι και δημοσιογράφοι, μεταξύ των οποίων και ο ίδιος ο διοικητής της ΕΑΚ, έλαβαν μέσω WhatsApp μηνύματα από ιταλικό τηλεφωνικό αριθμό. Τα μηνύματα υποστήριζαν ότι είχαν διαρρεύσει προσωπικά δεδομένα ανώτατων κυβερνητικών στελεχών.
Στον Μιχάλη Μπλέτσα εστάλησαν τρία screenshots από φερόμενη εφαρμογή συλλογής πληροφοριών, τα οποία αφορούσαν τον ίδιο, τον πρωθυπουργό και τον Πρόεδρο της Κυπριακής Δημοκρατίας και περιείχαν τηλεφωνικούς αριθμούς και διευθύνσεις ηλεκτρονικού ταχυδρομείου. Σύμφωνα με την ΕΑΚ, ωστόσο, ο αριθμός κινητού τηλεφώνου του πρωθυπουργού που παρουσιάστηκε ως «διαρροή» ήταν παλιός και είχε εμφανιστεί σε δημόσια προσβάσιμη ιστοσελίδα ήδη από το 2018.
Αντίστοιχα, στην περίπτωση του Διοικητή της ΕΑΚ, ορισμένοι από τους αριθμούς που εμφανίζονταν φέρονται να ανήκαν σε συνεργάτες του, ενώ το κινητό που αποδιδόταν στον ίδιο ήταν επίσης παλιό και είχε κοινοποιηθεί σε πολλές εφαρμογές και ιστοσελίδες.
ΕΑΚ: Δεν υπήρξε παραβίαση κρατικού συστήματος
Η Αρχή απορρίπτει το ενδεχόμενο τα συγκεκριμένα δεδομένα να αποκτήθηκαν μέσω παραβίασης κρατικών υποδομών.
«Το υλικό δεν προέκυψε από παραβίαση συστήματος, από κακόβουλη πρόσβαση σε κρατική υποδομή ή από υποκλοπή», αναφέρει.
Κατά την ΕΑΚ, πρόκειται για συσσώρευση παλαιών, δημοσίως διαθέσιμων ή εθελοντικά κοινοποιημένων πληροφοριών, όπως αυτές που συγκεντρώνουν εμπορικές πλατφόρμες δεδομένων – οι λεγόμενοι data brokers. Τέτοιες πλατφόρμες μπορούν να συγκεντρώνουν και να συσχετίζουν δεδομένα από παλαιές καταχωρίσεις WHOIS, δημόσιους καταλόγους, προφίλ στο διαδίκτυο ή διαρροές από υπηρεσίες τρίτων. Για τον λόγο αυτό, σύμφωνα με την Αρχή, δεν προέκυψε πληροφορία που να δικαιολογεί την έναρξη τεχνικής διερεύνησης περιστατικού κυβερνοασφάλειας, καθώς δεν υπήρχε ένδειξη συμβάντος σε δίκτυο ή πληροφοριακό σύστημα φορέα ούτε τεκμήριο μη εξουσιοδοτημένης πρόσβασης.
Η ΕΑΚ διευκρινίζει, πάντως, ότι η δημοσιοποίηση τέτοιων δεδομένων δεν είναι ακίνδυνη και ότιι η νομιμότητα της εμπορικής εκμετάλλευσης προσωπικών δεδομένων από τέτοιες πλατφόρμες αποτελεί ζήτημα του Γενικού Κανονισμού Προστασίας Δεδομένων και εμπίπτει στην αρμοδιότητα της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, η οποία έχει ήδη επισημάνει τη σοβαρότητα του φαινομένου, ενώ τυχόν ποινικές διαστάσεις αφορούν τις δικαστικές και αστυνομικές αρχές.
«Ένας αριθμός τηλεφώνου ή ένα email δεν είναι “κλειδί” σε κανένα σύστημα· είναι όμως σημείο εισόδου κοινωνικής μηχανικής», σημειώνει.
Μεταξύ των πραγματικών κινδύνων που εντοπίζει είναι το στοχευμένο phishing μέσω email, SMS ή τηλεφωνικών κλήσεων, η πλαστοπροσωπία – ακόμη και με χρήση συνθετικής φωνής –, η αντικατάσταση κάρτας SIM και η κατάχρηση μηχανισμών επαναφοράς κωδικών. Ιδιαίτερη σημασία αποδίδει επίσης στη δυνατότητα μαζικής συσχέτισης τηλεφωνικών αριθμών, ιδιοτήτων και σχέσεων μεταξύ προσώπων, επισημαίνοντας ότι το ζήτημα μπορεί να αγγίζει ακόμη και την εθνική ασφάλεια.
Οδηγίες προς τους πολίτες
Η Αρχή προτείνει τον αυστηρό διαχωρισμό των στοιχείων επικοινωνίας που χρησιμοποιούνται για υπηρεσιακούς σκοπούς, εμπορικές υπηρεσίες και τον στενό προσωπικό κύκλο. Παράλληλα, συνιστά να μη χρησιμοποιείται σε ιστοσελίδες, εφαρμογές ή προγράμματα επιβράβευσης ο αριθμός τηλεφώνου που χρησιμοποιείται για δεύτερο παράγοντα ταυτοποίησης.
Για λογαριασμούς υψηλής αξίας προτείνει επίσης την αντικατάσταση του SMS ως δεύτερου παράγοντα ασφαλείας από φυσικά κλειδιά FIDO2 ή passkeys. Η ΕΑΚ ζητά ακόμη τον περιορισμό του παλαιού ψηφιακού αποτυπώματος και την αφαίρεση προσωπικών στοιχείων από παλιές ιστοσελίδες και πλατφόρμες συγκέντρωσης δεδομένων. Καταλήγοντας, υπογραμμίζει ότι θα συνεχίσει να εξετάζει τις αναφορές «με βάση τα πραγματικά περιστατικά και την τεχνική τεκμηρίωση», σημειώνοντας παράλληλα ότι η ανεξέλεγκτη εμπορία προσωπικών δεδομένων αποτελεί υπαρκτό πρόβλημα που απαιτεί αντιμετώπιση και σε ευρωπαϊκό επίπεδο.