Фишинг атаки през Signal

Германските служби за сигурност предупреждават за целенасочени фишинг атаки срещу високопоставени лица, извършвани чрез приложения за съобщения като Signal. Според властите зад кампаниите стоят предполагаеми държавно подкрепяни заплахи, които атакуват политици, военни, дипломати и разследващи журналисти в Германия и други европейски държави.

Предупреждението се базира на разузнавателна информация, събрана от Федералната служба за защита на конституцията (BfV) и Федералната служба за информационна сигурност (BSI).

Ключова особеност: без malware и без експлойти

Според германските агенции, отличителна характеристика на кампанията е, че не се използва зловреден софтуер, нито се експлоатират технически уязвимости в самите приложения.

Атаките разчитат изцяло на социално инженерство и легитимни функционалности на платформите за съобщения.

Как действат атаките

Атакуващите се свързват директно с целите си, като се представят за:

  • служители на техническата поддръжка на Signal,

  • или автоматизиран support чатбот.

Целта е незабелязано да се получи достъп до лични и групови чатове, както и до списъци с контакти.

Два основни сценария на компрометиране

1. Пълно превземане на акаунта

В първия сценарий нападателите изпращат фалшиво предупреждение за сигурност, представяйки се за Signal support. Чрез създаване на усещане за спешност жертвата бива подмамена да сподели:

  • своя Signal PIN код, или

  • SMS код за верификация.

Това позволява на атакуващите да регистрират акаунта на устройство под техен контрол, след което легитимният потребител бива блокиран.

2. Незабелязано следене чрез „Linked devices“

Във втория вариант се използва напълно легитимната функция за свързване на допълнително устройство. Жертвата бива убедена да сканира QR код, което добавя устройството на атакуващия към акаунта.

Резултатът:

  • атакуващият получава достъп до всички чатове и контакти,

  • без да прекъсва сесията на жертвата,

  • и без видими индикации за компрометиране.

Макар Signal да показва всички свързани устройства в менюто Settings → Linked devices, повечето потребители рядко проверяват този списък.

Рискът не е ограничен само до Signal

Макар наблюдаваните атаки да са осъществени чрез Signal, германските власти предупреждават, че WhatsApp използва сходен механизъм за сдвояване на устройства, който може да бъде злоупотребен по аналогичен начин.

Връзка с предишни държавни операции

Подобни техники вече са били документирани:

  • изследователи от Google свързаха QR-подобни атаки с руски държавно свързани групи, включително Sandworm;

  • CERT-UA (Украйна) също приписа сходни кампании на руски хакери, насочени към WhatsApp акаунти.

С времето методът е възприет и от криминални групи, използван в кампании като GhostPairing, свързани с измами и финансови злоупотреби.

Препоръки от германските власти

BfV и BSI дават ясни насоки за защита:

  • Никога не отговаряйте на съобщения от предполагаеми support акаунти – Signal не контактува директно с потребителите си.

  • Блокирайте и докладвайте подобни профили.

  • Активирайте Registration Lock от Settings → Account. Това изисква PIN код при всяка нова регистрация на номера ви.

  • Редовно проверявайте Settings → Linked devices и премахвайте непознати устройства.

Важно уточнение: загубата на PIN кода може да доведе до загуба на достъп до акаунта, тъй като той е задължителен за повторна регистрация.

Ясен сигнал за еволюцията на фишинга

Случаят показва ясно как модерните фишинг атаки все по-често заобикалят традиционните технически защити, като експлоатират човешкото доверие и легитимни функции на широко използвани платформи. За високорискови потребители и организации това означава, че оперативната сигурност и дигиталната хигиена са не по-малко важни от самото криптиране.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640