Hack Alerta

Campanha de phishing ataca usuários do Signal para roubar chaves de backup

Nova onda de phishing ataca usuários do Signal, enganando-os para que entreguem chaves de backup de conversas criptografadas, visando ativistas e jornalistas.

Descoberta e escopo da campanha

Uma nova onda de ataques de phishing está mirando usuários do Signal, o aplicativo de mensagens criptografado confiável por jornalistas, ativistas e indivíduos preocupados com a privacidade em todo o mundo. Hackers estão se passando pela equipe de suporte do Signal e enganando usuários para entregarem suas chaves de recuperação de backup, que podem desbloquear arquivos inteiros de histórico de conversas privadas.

O ataque começa com uma mensagem de texto enviada diretamente dentro do Signal. A mensagem afirma ser do "Suporte do Signal" e avisa ao destinatário que suas conversas e mídias estão "em risco de perda permanente devido a um problema de sincronização". As vítimas são então instruídas a compartilhar sua chave de recuperação de 64 caracteres para corrigir o problema. Essa chave, uma vez entregue, pode dar aos atacantes acesso total a anos de mensagens armazenadas, fotos e documentos.

A campanha foi sinalizada publicamente após Josh Rogin, analista do Washington Post, postar uma captura de tela da mensagem falsa em 27 de maio de 2026. A organização Access Now confirmou que jornalistas, dissidentes e ativistas estão sendo visados mais pesadamente, confirmando que se trata de uma operação coordenada.

Mecanismo de ataque e engenharia social

A mensagem de phishing é elaborada para parecer completamente convincente. Ela chega dentro do Signal de uma conta que se chama "Suporte do Signal", dando-lhe uma falsa sensação de legitimidade. O tom é urgente: aja agora ou perca seus dados. A maioria dos usuários não espera que uma fraude os alcance através de um aplicativo que consideram privado e seguro.

Os pesquisadores de segurança da Malwarebytes notaram que, uma vez que a vítima cola a chave de recuperação no chat, o atacante ainda precisa de mais um passo para completar a invasão. Eles devem obter acesso à conta do Signal antes de usar a chave para baixar e descriptografar o backup. No entanto, esse passo não torna a ameaça menos séria, pois roubar a chave é uma etapa crítica em uma cadeia que pode levar ao comprometimento total da conta.

O fato de vítimas em diferentes redes receberem mensagens quase idênticas aponta para um grupo bem organizado. Os pesquisadores dizem que a operação parece ser direcionada, e não ampla, com ativistas e jornalistas sendo destacados com um propósito claro.

Risco para ativistas e jornalistas

O que torna essa campanha especialmente perigosa é o que a chave de recuperação desbloqueia. O recurso de Backup Seguro do Signal armazena dados criptografados nos servidores do Signal, protegidos por uma chave que nunca sai do dispositivo do usuário. Se um atacante obtiver essa chave e ganhar acesso à conta, poderá baixar e descriptografar todo o histórico de mensagens, não apenas conversas futuras, mas tudo o que está armazenado no backup.

Para ativistas políticos e jornalistas investigativos, o vazamento desse histórico pode significar exposição a perseguição, prisão ou dano físico. A natureza direcionada da campanha sugere que os atacantes têm recursos e motivação para alvos específicos, possivelmente ligados a interesses geopolíticos ou corporativos que desejam silenciar vozes críticas.

Medidas de proteção recomendadas

O Signal deixou muito claro que nunca entrará em contato com os usuários primeiro. O aplicativo também não pede códigos de registro, PINs ou chaves de recuperação em nenhuma circunstância. Isso significa que qualquer mensagem que alegue ser do Suporte do Signal e solicite esse tipo de informação é uma fraude.

Os usuários devem tratar qualquer mensagem não solicitada avisando sobre problemas na conta como suspeita, independentemente de onde ela chegue. Clicar em links em mensagens de aviso de conta deve ser evitado totalmente. Compartilhar códigos de verificação, chaves de recuperação ou segredos de autenticação com qualquer contato, mesmo um aparentemente oficial, nunca deve acontecer.

Os especialistas recomendam habilitar o recurso de Bloqueio de Registro no Signal, que exige um PIN antes que seu número possa ser registrado em um novo dispositivo. Ativar a proteção de PIN e alertas de mudança de dispositivo adiciona outra camada de defesa. Usar mensagens que desaparecem também pode ajudar a limitar os danos se uma conta for comprometida.

O que os CISOs devem fazer imediatamente

Executivos de segurança devem alertar seus colaboradores sobre essa campanha específica, especialmente aqueles que utilizam aplicativos de mensagens criptografadas para comunicações sensíveis. A implementação de políticas de segurança que proíbam o compartilhamento de chaves de recuperação ou códigos de verificação por canais de mensagens é fundamental. Além disso, a conscientização sobre engenharia social deve ser reforçada, enfatizando que o suporte técnico legítimo nunca solicita credenciais de segurança via chat.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.