Руски фишинг кампании срещу Signal

Нова тактика позволява достъп до исторически съобщения чрез компрометиране на резервните ключове

ФБР и CISA издадоха актуализирано предупреждение за активна фишинг кампания, свързана с руски разузнавателни структури, която вече не се ограничава само до кражба на акаунти в Signal, а цели и извличане на Backup Recovery Keys – ключове, които могат да разкрият цялата история на съобщенията на жертвите.

Според разузнавателните служби атаката е насочена към високорискови цели, включително правителствени служители, военен персонал, дипломати, журналисти и представители, свързани с Украйна.

Еволюция на атаката: от акаунти към криптирани архиви

Първоначално кампанията, приписвана на групи, свързани с руските разузнавателни служби (RIS), е използвала фалшиви съобщения, имитиращи екипа на Signal, с цел кражба на кодове за потвърждение или добавяне на устройства под контрол на нападателите.

Сега обаче тактиката се е променила. Новите фишинг съобщения убеждават потребителите да активират функцията за Signal Secure Backups и да предоставят своя ключ за възстановяване, който защитава архивираните разговори чрез криптиране.

Този ключ е изключително чувствителен, тъй като позволява възстановяване на целия архив от съобщения, включително лични и групови чатове.

Как работи новата схема

Фишинг атаката обикновено протича на два етапа:

Първо жертвата получава съобщение, което се представя като официално уведомление от Signal за нова „задължителна двуфакторна защита“. В него се описва процес за активиране на резервно копие и извличане на recovery ключ.

След като потребителят го направи, следва второ съобщение, което твърди, че има проблем със синхронизацията на акаунта и изисква ключът да бъде копиран и изпратен обратно.

В момента, в който потребителят предостави този ключ, атакуващите могат да възстановят резервното копие на свои устройства и да получат достъп до цялата история на комуникацията.

Защо атаката е толкова опасна

ФБР подчертава, че дори след компрометиране на ключа, създаването на нов Signal акаунт със същия телефонен номер не отменя вече откраднатия достъп. Единствената защита е генериране на нов ключ, но това не блокира вече изтеглените архиви.

Агенциите напомнят, че легитимните екипи за поддръжка на приложения като Signal:

  • никога не изискват recovery ключове или кодове;
  • не изпращат линкове за „потвърждение“ в чатовете;
  • комуникират само чрез официални канали.

Стратегически риск за високопрофилни цели

Кампанията показва преминаване към по-сложни методи за социално инженерство, при които криптирани комуникации се компрометират не чрез пробив в криптографията, а чрез измама на самите потребители.

ФБР и CISA призовават всички потенциално засегнати лица незабавно да докладват инциденти към IC3 или съответните федерални агенции, ако подозират, че са станали жертва на атаката.

e-security.bg

Подобни

Microsoft предупреждава за нова вълна от атаки с ACR Stealer
20.07.2026
stealer
Ernst & Young уведомява клиенти за пробив в система за ИТ поддръжка
20.07.2026
eu
Abbott разследва два отделни киберинцидента
19.07.2026
ai-generated-9296016_640
Windows Server 2022 излиза от основна поддръжка през октомври
18.07.2026
microsoft-4412148_640
Двама нюйоркчани са обвинени за изпиране на 43 милиона долара
18.07.2026
Fraud Awareness Week- insider
Двама членове на Scattered Spider получиха ефективни присъди
17.07.2026
spider-cyber

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy