Нова тактика позволява достъп до исторически съобщения чрез компрометиране на резервните ключове
ФБР и CISA издадоха актуализирано предупреждение за активна фишинг кампания, свързана с руски разузнавателни структури, която вече не се ограничава само до кражба на акаунти в Signal, а цели и извличане на Backup Recovery Keys – ключове, които могат да разкрият цялата история на съобщенията на жертвите.
Според разузнавателните служби атаката е насочена към високорискови цели, включително правителствени служители, военен персонал, дипломати, журналисти и представители, свързани с Украйна.
Еволюция на атаката: от акаунти към криптирани архиви
Първоначално кампанията, приписвана на групи, свързани с руските разузнавателни служби (RIS), е използвала фалшиви съобщения, имитиращи екипа на Signal, с цел кражба на кодове за потвърждение или добавяне на устройства под контрол на нападателите.
Сега обаче тактиката се е променила. Новите фишинг съобщения убеждават потребителите да активират функцията за Signal Secure Backups и да предоставят своя ключ за възстановяване, който защитава архивираните разговори чрез криптиране.
Този ключ е изключително чувствителен, тъй като позволява възстановяване на целия архив от съобщения, включително лични и групови чатове.
Как работи новата схема
Фишинг атаката обикновено протича на два етапа:
Първо жертвата получава съобщение, което се представя като официално уведомление от Signal за нова „задължителна двуфакторна защита“. В него се описва процес за активиране на резервно копие и извличане на recovery ключ.
След като потребителят го направи, следва второ съобщение, което твърди, че има проблем със синхронизацията на акаунта и изисква ключът да бъде копиран и изпратен обратно.
В момента, в който потребителят предостави този ключ, атакуващите могат да възстановят резервното копие на свои устройства и да получат достъп до цялата история на комуникацията.
Защо атаката е толкова опасна
ФБР подчертава, че дори след компрометиране на ключа, създаването на нов Signal акаунт със същия телефонен номер не отменя вече откраднатия достъп. Единствената защита е генериране на нов ключ, но това не блокира вече изтеглените архиви.
Агенциите напомнят, че легитимните екипи за поддръжка на приложения като Signal:
- никога не изискват recovery ключове или кодове;
- не изпращат линкове за „потвърждение“ в чатовете;
- комуникират само чрез официални канали.
Стратегически риск за високопрофилни цели
Кампанията показва преминаване към по-сложни методи за социално инженерство, при които криптирани комуникации се компрометират не чрез пробив в криптографията, а чрез измама на самите потребители.
ФБР и CISA призовават всички потенциално засегнати лица незабавно да докладват инциденти към IC3 или съответните федерални агенции, ако подозират, че са станали жертва на атаката.









