Хакери, свързани с руското разузнаване, се опитват да превземат акаунти в Signal, като се представят за служители по поддръжката и искат от целите си ключове за възстановяване на архиви.
Кампанията е насочена към хора с достъп до поверителни разговори, включително служители, военни, политически фигури, журналисти и украински лидери.
Тя разчита на измама, а не на пробив в края-до-край шифроването (end-to-end encryption) на Signal, но възможната загуба на лични съобщения все още е сериозна заплаха.
Тези съобщения създават спешност, като твърдят, че чатовете, медийните файлове или данните за акаунта са напът да изчезнат поради проблем със синхронизацията.
Получателят бива насочван през настройките за архивиране, инструктиран да копира ключа за възстановяване и след това да го постави в чата.
ФБР идентифицира множество клъстери от Руските служби за разузнаване, които стоят зад продължаващата фишинг активност срещу високопоставени лица, насочена към търговски приложения за съобщения.
Тази промяна прави данните за възстановяване на акаунти особено ценна плячка. Когато дадена цел следва инструкциите, сподели ключа и е съхранила съобщения в архив, атакуващите могат да изтеглят хронологията на личните и груповите чатове, преди да поемат контрола над акаунта.
Агенцията подчерта, че са компрометирани отделни акаунти, докато самото приложение и неговото шифроване не са засегнати.
Служители на Руската федерална служба за сигурност (ФСБ), работещи съвместно с гранична охрана, заедно с лица, действащи от името на руските военни служби, се свързват с тези атаки.
Дейността се проследява публично под кодовите имена UNC5792 и UNC4221 и продължава модел, обхванат в тази по-ранна фишинг кампания срещу Signal.
ФБР заяви в доклад, споделен с Cyber Security News (CSN), че операцията остава активна и изисква голямо внимание от страна на целевите общности.
Руски разузнавателни хакери фишират ключове за архивиране на Signal
Атакуващите се представят за автоматизирани акаунти за поддръжка в рамките на приложението за съобщения, използвайки език, който изглежда официален и притиска жертвите да действат бързо.
Някои примамки изискват кодове за проверка или ПИН кодове за акаунти, докато обновените съобщения се фокусират върху ключовете за възстановяване на архиви. Тази промяна е важна, тъй като ключът за възстановяване може да разкрие архивирано съдържание, което атакуващият не би могъл да прочете по друг начин от услугата.
Жертвите са изправени пред дълготраен проблем, ако разкрият такъв ключ. Откраднатият ключ остава валиден дори когато те създадат нов акаунт със същия телефонен номер, което потенциално позволява на нападателите да се върнат по-късно.
Генерирането на нов ключ за възстановяване на архив в „Настройки“ прави стария ключ невалиден за бъдещи изтегляния, въпреки че не може да отмени архив, който вече е бил копиран.
Примерното фишинг съобщение 1 показва фалшиво известие за промени в месинджъра и задължителна двуфакторна проверка. Примерното фишинг съобщение 2 използва твърдение за проблем с възстановяването на данни и изрично указва на получателите да поставят ключа за възстановяване в чат.
Тактиката съвпада с вълна от кражби на архиви на Signal, която е насочена към доверието, което потребителите гласуват на известията от услугата.
Защита на поверителните разговори
Хората, които получат неочаквано предупреждение за акаунта си, не трябва да следват инструкциите, съдържащи се в съобщението, дори ако акаунтът изглежда легитимен.
Реалните канали за поддръжка не изискват кодове за потвърждение вътре в приложението, не изпращат връзки за проверка или възстановяване на акаунти и не искат от потребителите да разкриват ключ за възстановяване. Скорошните насоки за фишинг на ФБР и CISA по подобен начин подчертават, че към нежелани предупреждения за сигурност трябва да се подхожда с предпазливост.
Потребителите, които може да са споделили ключ за възстановяване, трябва незабавно да генерират нов в настройките за архивиране, след което да считат предишния архив за компрометиран.
Те трябва да прегледат активните устройства и активността на акаунта, да променят свързаните идентификационни данни, когато е подходящо, и да запазят измамното съобщение за докладване.
ФБР иска от жертвите да подадат жалба до IC3, да се свържат с местен офис на ФБР или да докладват за инцидента на CISA. Не използвайте повторно компрометиран ключ в нито един последващ процес на възстановяване.
Организациите, поддържащи високорисков персонал, трябва да изяснят, че една шифрована услуга може да остане технически надеждна, докато акаунтът бъде загубен чрез социално инженерство.
Редовните брифинги относно опитите за имперсонализация могат да намалят вероятността спешните съобщения да надделеят над здравия разум.
Заплахата също така затвърждава уроците от руските атаки срещу телекомуникационни мрежи, където достъпът до комуникации може да има широки оперативни и лични последици. Този риск надхвърля личната поверителност и засяга непрекъснатостта на мисиите и безопасността.