Кампанията е насочена срещу структури, свързвани с руските разузнавателни и военни служби, които атакуват потребители на Signal и WhatsApp
Държавният департамент на САЩ обяви награда до 10 милиона долара за информация, която може да помогне за идентифицирането или залавянето на участници в хакерските групи UNC5792 и UNC4221. Според американските власти двете групировки са свързани с руските служби за сигурност и участват в кибероперации срещу представители на правителствени институции, военни структури и критична инфраструктура.
Инициативата е част от програмата Rewards for Justice (RFJ), чрез която САЩ възнаграждават лица, предоставящи информация за чуждестранни държавни групи, извършващи кибератаки срещу американски интереси.
Разузнавателни структури зад двете групи
Според официалното съобщение UNC5792 е свързвана с подразделения на Граничната служба към Федералната служба за сигурност на Русия (ФСБ), докато UNC4221 действа в подкрепа на руските военни разузнавателни структури.
Американските власти посочват, че UNC5792 е провела мащабни фишинг кампании срещу потребители на Signal и WhatsApp, насочени към:
- държавни служители на САЩ;
- висши военни представители;
- дипломати;
- служители на съюзнически държави.
Каква информация търсят американските власти
Програмата Rewards for Justice търси информация, която може да помогне за разкриването на инфраструктурата и участниците в операциите на двете групи.
Сред интересуващите американските служби данни са:
- имената, местонахождението и самоличността на участниците;
- връзките им с руските разузнавателни служби, изпълнители и подизпълнители;
- използваните домейни, сървъри, хостинг услуги, инструменти и зловреден софтуер;
- източниците на финансиране;
- банкови сметки и платежни механизми;
- криптовалутни портфейли и блокчейн транзакции, използвани за финансиране на операциите.
Signal остава основна цел на атаките
Обявяването на наградата идва малко след като ФБР и CISA актуализираха свое предупреждение относно дейността на UNC5792 и UNC4221.
Според американските агенции хакерите са развили техниките си за социално инженерство, като вече се опитват да получават Backup Recovery Keys на Signal – ключовете, които позволяват възстановяване на архивираните разговори.
Схемата започва с директни съобщения, изпратени от профили, представящи се за официалната поддръжка на Signal. Потенциалните жертви получават уведомление за уж задължително активиране на двуфакторна защита поради предполагаеми атаки срещу платформата.
След като потребителят бъде убеден да активира резервно архивиране, нападателите изпращат второ съобщение с искане да предостави Backup Recovery Key, представяйки това като необходима стъпка за защита на акаунта.
Предоставянето на този ключ позволява на атакуващите да възстановят резервното копие на собствено устройство и да получат достъп до цялата история на разговорите на жертвата, без да е необходимо да бъде компрометирано криптирането на самото приложение.
Хиляди компрометирани акаунти
Американските власти подчертават, че не е компрометирано криптирането на Signal или други приложения за защитени комуникации. Вместо това нападателите използват изцяло техники за социално инженерство, които убеждават потребителите доброволно да предоставят чувствителна информация.
Според Държавния департамент тези кампании вече са довели до компрометирането на хиляди акаунти в различни приложения за защитени комуникации.
Сред основните цели на операциите попадат:
- представители на правителствата на САЩ и държавите от НАТО;
- дипломати;
- служители на отбранителния сектор;
- представители на разузнавателните служби;
- анализатори по международна сигурност;
- журналисти, отразяващи Русия и Украйна;
- неправителствени организации, подкрепящи Украйна;
- изследователи в областта на руската политика и киберсигурността.
Социалното инженерство остава най-опасното оръжие
Случаят показва, че дори приложения с надеждно криптиране могат да бъдат заобиколени чрез манипулиране на потребителите, а не чрез разбиване на самите технологии. Вместо да атакуват криптографската защита, заплахите все по-често са насочени към човешкия фактор.
Експертите напомнят, че официалните екипи за поддръжка на Signal никога не изпращат съобщения в приложението с искане за кодове за потвърждение, Backup Recovery Keys или линкове за възстановяване на акаунти. Всеки подобен контакт следва да се приема като потенциален опит за фишинг атака.









