Signal har lansert Automatic Key Verification, en ny sikkerhetsfunksjon som skal hjelpe brukere med å bekrefte at krypterte samtaler ikke har blitt avlyttet eller manipulert. Funksjonen legger til automatiske kontroller i Signals eksisterende system med sikkerhetsnumre og skal gjøre sikker verifisering enklere for vanlige brukere.
Signal innfører et system for nøkkeltransparens
Automatic Key Verification er basert på nøkkeltransparens, et system som kontrollerer at telefonnummeret eller brukernavnet til en Signal-konto konsekvent er knyttet til riktig offentlig krypteringsnøkkel.
Dette er viktig fordi et man-in-the-middle-angrep kan lykkes dersom en angriper i hemmelighet bytter ut en brukers krypteringsnøkkel. En ondsinnet aktør som har fått tilgang til Signals systemer, kan for eksempel forsøke å knytte sin egen nøkkel til offerets konto.
Signal opplyser at det nye systemet bidrar til å oppdage denne typen avvik. Det kombinerer kontroller som utføres av brukeren, brukerens Signal-kontakter og uavhengige eksterne revisorer.
Cloudflare og Trail of Bits fungerer som eksterne revisorer i systemet. Deres rolle er å bidra til å bekrefte at registrene over offentlige nøkler forblir konsistente på tvers av Signals økosystem.
Automatisk verifisering fjerner en vanlig hindring
Frem til nå har Signal-brukere som ønsket å verifisere en chat manuelt, måttet sammenligne sikkerhetsnumre med kontakten sin. Dette har ofte krevd at de møtes personlig eller bruker en annen pålitelig kommunikasjonskanal.
Automatic Key Verification gir en tilsvarende sikkerhet uten at dette ekstra trinnet er nødvendig. I stedet utfører appen verifiseringen automatisk over tid.
Brukere kan aktivere funksjonen gjennom Signals personverninnstillinger. De kan også åpne skjermen for sikkerhetsnummer i en eksisterende chat og velge alternativet for automatisk verifisering.
Når kontrollen er fullført, viser Signal en grønn hake og meldingen Encryption verified. Dette bekrefter at kontaktens offentlige nøkkel har bestått den automatiske verifiseringsprosessen.
Brukere kan fortsatt verifisere sikkerhetsnumre manuelt
Automatic Key Verification er valgfritt. Brukere som ikke ønsker å stole på Signal eller de uavhengige revisorene, kan slå av funksjonen i personverninnstillingene.
De kan deretter fortsette å bruke Signals manuelle prosess for verifisering av sikkerhetsnumre. Den nye funksjonen er ment å supplere det eksisterende alternativet, ikke erstatte det fullstendig.
Signal opplyser at de gjentatte kontrollene som utføres av brukere, kontakter og revisorer, gir større langsiktig trygghet for at en kontakts nøkkel ikke har blitt endret uventet.
Funksjonen fokuserer på en viktig del av sikker kommunikasjon: å bekrefte at krypteringsnøkkelen som er knyttet til en bestemt Signal-konto, er ekte og globalt konsistent.
Signal fortsetter å bekjempe phishing-angrep
Lanseringen følger andre sikkerhetsendringer som Signal innførte i mai 2026. Selskapet la til advarsler og bekreftelser i appen for å hjelpe brukere med å gjenkjenne mistenkelige eksterne forespørsler før de handler på dem.
Endringene kom etter phishing-kampanjer som brukte falske varsler fra Signal Support. Angrepene misbrukte Signals Linked Device-funksjon for å få tilgang til målrettede kontoer, chatter og kontaktlister.
Myndigheter i USA, Tyskland og Nederland advarte mot kampanjene, som rettet seg mot profilerte brukere. Aktiviteten ble knyttet til russiske statsstøttede trusselaktører.
I juni kunngjorde det amerikanske utenriksdepartementet belønninger på opptil 10 millioner dollar for informasjon som kunne bidra til å identifisere medlemmer av hackergruppene UNC5792 og UNC4221, som ble knyttet til bredere phishing-operasjoner mot Signal-brukere.
Automatic Key Verification legger til et ekstra sikkerhetslag ved å hjelpe Signal-brukere med å oppdage uautoriserte endringer som ellers kan eksponere krypterte samtaler.


0 responses to “Signal innfører Automatic Key Verification for å blokkere man-in-the-middle-angrep”