
ФБР и CISA предупреждают, что фишинговая кампания, направленная на пользователей Signal и связанная с российскими спецслужбами, изменила тактику. Теперь злоумышленники пытаются украсть ключи восстановления резервных копий Signal, чтобы получить доступ к истории переписки жертв.
Обновлённое предупреждение дополняет мартовское сообщение 2026 года, в котором говорилось, что злоумышленники атакуют пользователей коммерческих мессенджеров, особенно Signal, с помощью фишинга, нацеленного на захват учётных записей, а не на взлом сквозного шифрования.
“Киберпреступники, связанные с российскими разведслужбами, продолжают маскироваться под автоматизированные учётные записи поддержки Signal, но теперь их тактика изменилась: они пытаются выманить у жертв ключи восстановления резервных копий”, — говорится в предупреждении ФБР, опубликованном сегодня.
По данным ФБР, кампания по-прежнему нацелена на лиц, представляющих высокую разведывательную ценность: действующих и бывших чиновников правительства США и других стран, военных, политиков, журналистов, а также ключевых должностных лиц на Украине.
Агентства связывают эту деятельность с российскими разведывательными службами (RIS), включая офицеров, приписанных к пограничной службе ФСБ России, и других лиц, действующих в интересах российских военных. Кампания отслеживается под кодами UNC5792 и UNC4221.
Новая тактика кражи резервных копий Signal
Изначальное предупреждение описывало фишинговые сообщения, нацеленные на кражу проверочных кодов или PIN-кодов учётной записи, а также попытки обманом заставить пользователей привязать контролируемые злоумышленниками устройства к своим аккаунтам Signal. Теперь же тактика изменилась.
По информации ФБР, злоумышленники продолжают выдавать себя за службу поддержки Signal. Они рассылают фишинговые сообщения, в которых ложно утверждается, что Signal вводит обязательную двухфакторную проверку после якобы имевшей место волны атак хакеров из Ирана и стран постсоветского пространства.
“В последнее время участились попытки взлома пользователей нашего мессенджера путём подключения сторонних устройств к учётной записи”, — говорится в первом фишинговом сообщении.
“Расследование, проведённое совместно с правительством США и европейскими партнёрами, показало, что атаки на учётные записи осуществляли хакеры из Ирана и стран постсоветского пространства. В связи с этим Signal обновляет Условия использования и Политику конфиденциальности и вводит обязательную двухфакторную проверку для пользователей”.
“Чтобы не потерять сообщения и медиафайлы, настройте резервное копирование Signal (Настройки → Резервные копии → Включить резервное копирование → Просмотреть ключ восстановления → Скопировать в буфер обмена → Далее → Введите ключ восстановления → Далее → Продолжить → Выберите план резервного копирования). Нажмите кнопку ‘Принять’ во всплывающем окне и следите за обновлениями безопасности нашего мессенджера”.
Если пользователь выполнит эти инструкции, его сообщения будут сохранены в резервной копии с помощью функции защищённых резервных копий Signal, которая хранит зашифрованные копии переписки на облачных серверах Signal.
Данные зашифрованы сквозным шифрованием с использованием ключа восстановления, созданного на предыдущих шагах. Этот ключ никому нельзя передавать, потому что с его помощью злоумышленник сможет восстановить резервную копию на своём устройстве.
Позже злоумышленники отправляют второе фишинговое сообщение, по-прежнему выдавая себя за поддержку Signal. В нём говорится, что данным угрожает потеря из-за проблемы с синхронизацией.
“Данные вашей учётной записи Signal (сообщения и медиафайлы) находятся под угрозой безвозвратной потери из-за ошибки синхронизации”, — говорится во втором сообщении.
Затем злоумышленники предлагают зайти в настройки резервного копирования, скопировать ключ восстановления в буфер обмена и вставить его в сообщение, чтобы предотвратить потерю хранящихся данных.
Однако, получив ключ восстановления, они могут восстановить резервную копию на своих устройствах и получить доступ к истории переписки жертвы, включая личные и групповые чаты.
Обновлённое предупреждение также описывает сценарий, который пользователи могут упустить после компрометации учётной записи.
ФБР подчёркивает: если злоумышленник получил ключ восстановления резервной копии, создание новой учётной записи Signal с тем же номером телефона не делает старый украденный ключ недействительным.
Вместо этого пользователю необходимо сгенерировать новый ключ восстановления в настройках резервного копирования Signal, что лишает предыдущий ключ силы для будущих загрузок резервных копий.
Однако, предупреждают в ведомствах, создание нового ключа не помешает злоумышленникам получить доступ к резервным копиям, которые они уже скачали с помощью скомпрометированного ключа.
В предупреждении напоминается, что настоящие службы поддержки мессенджеров общаются только через официальные адреса электронной почты компаний, никогда не запрашивают проверочные коды внутри приложения и не присылают ссылки с просьбой подтвердить или восстановить учётную запись.
Всех, кто считает, что стал жертвой этой кампании, призывают сообщить об инциденте в Центр приёма жалоб на интернет-преступления ФБР (IC3), местное отделение ФБР или CISA.






Пока нет комментариев. Будьте первым!