Hackers vinculados à inteligência russa estão tentando sequestrar contas do Signal ao se passar por equipe de suporte e pedir chaves de recuperação de backup para os alvos. A campanha visa pessoas com acesso a conversas sensíveis, incluindo funcionários, militares, figuras políticas, jornalistas e líderes ucranianos. A atividade depende de engano, não de uma quebra na criptografia de ponta a ponta do Signal, mas a possível perda de mensagens privadas ainda é grave.
Descoberta e escopo
Essas mensagens criam urgência ao afirmar que chats, mídias ou dados de conta estão prestes a desaparecer devido a um problema de sincronização. Um destinatário é direcionado pelas configurações de backup, instruído a copiar a chave de recuperação e, em seguida, instruído a colá-la no chat. O FBI identificou múltiplos clusters de Serviços de Inteligência Russos por trás da atividade contínua de phishing contra indivíduos de alto valor.
Vetor e exploração
Os atacantes se passam por contas de suporte automatizadas dentro do aplicativo de mensagens, usando linguagem que parece oficial e pressionam as vítimas a agir rapidamente. Alguns iscos pedem códigos de verificação ou PINs de conta, enquanto as mensagens atualizadas focam em chaves de recuperação de backup. Essa mudança é importante porque uma chave de recuperação pode expor conteúdo arquivado que um atacante não poderia ler de outra forma do serviço.
As vítimas enfrentam um problema duradouro se divulgarem uma chave. A chave roubada permanece válida mesmo quando elas configuram uma nova conta com o mesmo número de telefone, potencialmente permitindo que os intrusos retornem mais tarde. Gerar uma nova chave de recuperação de backup nas Configurações invalida a chave antiga para downloads futuros, embora não possa desfazer um backup que já foi copiado.
Impacto e alcance
A atividade é publicamente rastreada como UNC5792 e UNC4221, e continua um padrão coberto em campanhas anteriores de phishing do Signal. O FBI disse em um relatório que a operação permanece em andamento e precisa de atenção próxima das comunidades-alvo. O risco se estende além da privacidade individual para a continuidade da missão e segurança.
Medidas de mitigação recomendadas
Pessoas que recebem um aviso de conta inesperado não devem seguir instruções contidas na mensagem, mesmo que a conta pareça legítima. Canais de suporte reais não solicitam códigos de verificação dentro do aplicativo, enviam links para verificar ou restaurar contas ou pedem que os usuários divulguem uma chave de recuperação. Usuários que podem ter compartilhado uma chave de recuperação devem gerar uma substituição nas configurações de backup imediatamente, depois considerar o backup histórico exposto.
Eles devem revisar dispositivos ativos e atividade da conta, alterar credenciais relacionadas quando apropriado e reter a mensagem enganosa para relatar. O FBI pede às vítimas que submetam uma reclamação ao IC3, entrem em contato com um escritório local do FBI ou relatem o incidente à CISA. Não reutilize uma chave comprometida em qualquer processo de recuperação posterior.
O que os CISOs devem fazer imediatamente
Organizações que apoiam funcionários de alto risco devem deixar claro que um serviço criptografado pode permanecer tecnicamente sólido enquanto uma conta é perdida por engenharia social. Briefings regulares sobre tentativas de falsificação podem reduzir a chance de que mensagens urgentes sobreponham o bom julgamento.
Perguntas frequentes
Esta falha é explorada ativamente? Sim, a atividade é identificada como contínua e direcionada a indivíduos de alto valor.
Quais produtos são afetados? Contas do Signal com backup de chaves de recuperação ativado.
Como posso verificar minha exposição? Verifique se você compartilhou chaves de recuperação em chats e gere uma nova imediatamente.