Германските служби за сигурност предупреждават за целенасочени фишинг атаки срещу високопоставени лица, извършвани чрез приложения за съобщения като Signal. Според властите зад кампаниите стоят предполагаеми държавно подкрепяни заплахи, които атакуват политици, военни, дипломати и разследващи журналисти в Германия и други европейски държави.
Предупреждението се базира на разузнавателна информация, събрана от Федералната служба за защита на конституцията (BfV) и Федералната служба за информационна сигурност (BSI).
Ключова особеност: без malware и без експлойти
Според германските агенции, отличителна характеристика на кампанията е, че не се използва зловреден софтуер, нито се експлоатират технически уязвимости в самите приложения.
Атаките разчитат изцяло на социално инженерство и легитимни функционалности на платформите за съобщения.
Как действат атаките
Атакуващите се свързват директно с целите си, като се представят за:
-
служители на техническата поддръжка на Signal,
-
или автоматизиран support чатбот.
Целта е незабелязано да се получи достъп до лични и групови чатове, както и до списъци с контакти.
Два основни сценария на компрометиране
1. Пълно превземане на акаунта
В първия сценарий нападателите изпращат фалшиво предупреждение за сигурност, представяйки се за Signal support. Чрез създаване на усещане за спешност жертвата бива подмамена да сподели:
-
своя Signal PIN код, или
-
SMS код за верификация.
Това позволява на атакуващите да регистрират акаунта на устройство под техен контрол, след което легитимният потребител бива блокиран.
2. Незабелязано следене чрез „Linked devices“
Във втория вариант се използва напълно легитимната функция за свързване на допълнително устройство. Жертвата бива убедена да сканира QR код, което добавя устройството на атакуващия към акаунта.
Резултатът:
-
атакуващият получава достъп до всички чатове и контакти,
-
без да прекъсва сесията на жертвата,
-
и без видими индикации за компрометиране.
Макар Signal да показва всички свързани устройства в менюто Settings → Linked devices, повечето потребители рядко проверяват този списък.
Рискът не е ограничен само до Signal
Макар наблюдаваните атаки да са осъществени чрез Signal, германските власти предупреждават, че WhatsApp използва сходен механизъм за сдвояване на устройства, който може да бъде злоупотребен по аналогичен начин.
Връзка с предишни държавни операции
Подобни техники вече са били документирани:
-
изследователи от Google свързаха QR-подобни атаки с руски държавно свързани групи, включително Sandworm;
-
CERT-UA (Украйна) също приписа сходни кампании на руски хакери, насочени към WhatsApp акаунти.
С времето методът е възприет и от криминални групи, използван в кампании като GhostPairing, свързани с измами и финансови злоупотреби.
Препоръки от германските власти
BfV и BSI дават ясни насоки за защита:
-
Никога не отговаряйте на съобщения от предполагаеми support акаунти – Signal не контактува директно с потребителите си.
-
Блокирайте и докладвайте подобни профили.
-
Активирайте Registration Lock от Settings → Account. Това изисква PIN код при всяка нова регистрация на номера ви.
-
Редовно проверявайте Settings → Linked devices и премахвайте непознати устройства.
Важно уточнение: загубата на PIN кода може да доведе до загуба на достъп до акаунта, тъй като той е задължителен за повторна регистрация.
Ясен сигнал за еволюцията на фишинга
Случаят показва ясно как модерните фишинг атаки все по-често заобикалят традиционните технически защити, като експлоатират човешкото доверие и легитимни функции на широко използвани платформи. За високорискови потребители и организации това означава, че оперативната сигурност и дигиталната хигиена са не по-малко важни от самото криптиране.









