Федеральне бюро розслідувань США (FBI) та Агентство з безпеки інфраструктури та кібербезпеки (CISA) оновили попередження щодо фішингових атак російських спецслужб на користувачів Signal. Тепер ворожі хакери використовують нову небезпечну тактику: вони виманюють у жертв унікальний 30-значний ключ відновлення резервної копії (Signal Backup Recovery Key). Отримавши його один раз, атакуючі отримують постійну можливість читати приватне листування та контролювати акаунт.
Месенджер Signal використовує надійне наскрізне шифрування (E2EE), тому перехопити трафік або зламати шифрування серверів неможливо. Проте локальні резервні копії на Android шифруються за допомогою 30-значного ключа відновлення. Російські угруповання (такі як Star Blizzard або підрозділи GRU та FSB) націлилися на людський фактор. Вони розуміють, що заволодіння цим ключем є найпростішим шляхом для доступу до зашифрованої історії повідомлень користувача.
Схема атаки починається з класичного фішингу. Зловмисники створюють сайти, що імітують сторінки підтримки Signal або корпоративні сервіси безпеки. Потім вони звертаються до жертви в месенджері чи через пошту, використовуючи зламані акаунти її колег. Посилаючись на «критичну помилку безпеки» чи «спробу зламу», хакери переконують жертву перейти за посиланням і ввести 30-значний ключ відновлення для «перевірки системи».
Сам по собі ключ не містить листування — потрібен файл бекапу. Проте на Android резервні копії часто синхронізуються з Google Drive. Паралельно хакери викрадають доступ до облікового запису Google жертви (через сесійні cookie або паролі), завантажують зашифрований файл резервної копії Signal і дешифрують його за допомогою виманеного ключа. Це дає їм миттєвий доступ до всіх архівних чатів, фото та документів.
Особлива небезпека полягає у персистентності доступу. На відміну від одноразових кодів реєстрації, які швидко втрачають актуальність, скомпрометований ключ відновлення залишається робочим. Якщо жертва не згенерує новий ключ вручну або не вимкне бекапи, російські спецслужби зможуть завантажувати нові файли копій із хмари та безперешкодно читати оновлене листування протягом тривалого часу.
Для України ця загроза є надзвичайно критичною. Месенджер Signal є де-факто стандартом зв'язку для військових Збройних Сил України, волонтерів та держслужбовців. Російська розвідка докладає максимум зусиль для компрометації цих каналів зв'язку, оскільки доступ до військових чатів напряму впливає на безпеку операцій та життя наших захисників.
Що це означає на практиці
Для захисту облікових записів та запобігання витоку інформації пентест-команда рекомендує вжити таких заходів:
- Ніколи не передавайте 30-значний ключ: Офіційна підтримка Signal або будь-які системи безпеки ніколи не запитують ваш Backup Recovery Key. Якщо будь-який сайт чи особа просить ввести або надіслати цей ключ — це стовідсоткова фішингова атака.
- Вимкніть хмарне резервне копіювання: Військовим та особам, які працюють із чутливою інформацією, рекомендується повністю вимкнути резервне копіювання в налаштуваннях Signal (Чати -> Резервні копії чатів -> Вимкнути). Якщо копій немає фізично, зловмисники не зможуть викрасти та розшифрувати ваші дані.
- Захистіть Google Drive за допомогою MFA: Якщо бекапи необхідні, ваш акаунт Google має бути захищений апаратними ключами безпеки (наприклад, YubiKey) та двофакторною автентифікацією (MFA). Це унеможливить завантаження файлів резервних копій зловмисниками.
- Активуйте Registration Lock: У налаштуваннях безпеки додатка увімкніть «Блокування реєстрації» (Registration Lock) та встановіть надійний PIN-код. Це завадить хакерам перереєструвати ваш номер телефону на іншому пристрої, навіть якщо вони перехоплять SMS.
- Контролюйте підключені пристрої: Регулярно перевіряйте список активних сесій у налаштуваннях Signal -> «Підключені пристрої» (Linked Devices). Негайно видаляйте будь-які невідомі чи застарілі пристрої та комп'ютери.
