FBI och Cybersecurity and Infrastructure Security Agency (CISA) varnar för att ryskt statsstödda hackare har utvecklat en ny nätfiskemetod som riktar in sig på Signals återställningsnyckel för säkerhetskopior. I stället för att försöka knäcka Signals totalsträckskryptering lurar angriparna sina offer att avslöja återställningsnyckeln som skyddar krypterade molnsäkerhetskopior.
Den uppdaterade varningen bygger vidare på ett meddelande som myndigheterna utfärdade tidigare i år och visar att kampanjen har gått från kontokapningar till att stjäla Signals återställningsnyckel för säkerhetskopior.
Angriparna riktar nu in sig på Signals återställningsnyckel
Enligt FBI fortsätter ryska underrättelsetjänster att utge sig för att vara representanter från Signals support i nätfiskekampanjer som riktar sig mot personer med tillgång till känslig information.
Angriparna övertalar först offren att aktivera Signal Secure Backups och skapa en återställningsnyckel genom att påstå att meddelandetjänsten har infört obligatoriska säkerhetsförändringar.
Nätfiskemeddelandena varnar falskt för ökade attacker från hackare i Iran och andra postsovjetiska länder. Därefter leds användarna genom processen för att aktivera säkerhetskopior, där instruktionerna får det att se ut som en legitim säkerhetsuppdatering.
Falska supportmeddelanden begär återställningsnyckeln
När offret har aktiverat krypterade säkerhetskopior skickar angriparna ett nytt nätfiskemeddelande. Där påstår de att ett synkroniseringsproblem riskerar att permanent radera sparade konversationer.
Det falska supportmeddelandet uppmanar användaren att öppna inställningarna för säkerhetskopiering, kopiera Signals återställningsnyckel och klistra in den i chatten för att undvika dataförlust.
Återställningsnyckeln används för att kryptera alla molnsäkerhetskopior som skapas via Signal Secure Backups. Den som kommer över nyckeln kan återställa säkerhetskopian på en annan enhet och läsa sparade konversationer, inklusive privata chattar, gruppmeddelanden, bilder och andra bilagor.
Myndighetspersoner är de främsta målen
FBI uppger att kampanjen främst riktar sig mot personer med tillgång till känslig information.
Nuvarande och tidigare myndighetspersoner, militär personal, journalister, politiker och personer med koppling till Ukraina hör till de främsta måltavlorna.
Amerikanska myndigheter kopplar aktiviteten till ryska underrättelsetjänster, däribland personal med koppling till den ryska säkerhetstjänstens (FSB) gränstrupper och andra aktörer som stödjer den ryska militären.
Säkerhetsforskare följer kampanjen under beteckningarna UNC5792 och UNC4221.
Det räcker inte att skapa ett nytt konto
FBI varnar för att en ny Signal-profil med samma telefonnummer inte gör en stulen återställningsnyckel ogiltig.
I stället måste användaren skapa en ny återställningsnyckel via Signals inställningar för säkerhetskopiering. Det förhindrar framtida återställningar med den gamla nyckeln, men stoppar inte angripare från att komma åt säkerhetskopior som de redan hunnit återställa innan nyckeln byttes ut.
Så skyddar du dig
FBI och CISA rekommenderar att användare behandlar Signals återställningsnyckel som en mycket känslig säkerhetsuppgift. Dela den aldrig med någon, oavsett vem som begär den.
Signals support kommer aldrig att be användare att lämna ut återställningsnycklar, verifieringskoder, PIN-koder eller andra känsliga uppgifter via chattmeddelanden eller länkar som skickats utan förvarning.
Kampanjen visar hur angripare i allt större utsträckning förlitar sig på social manipulation i stället för tekniska attacker. I stället för att försöka bryta Signals kryptering manipulerar de användare att frivilligt lämna ut den enda uppgift som krävs för att återställa krypterade molnsäkerhetskopior.


0 svar till ”FBI varnar: Ryska hackare riktar nu in sig på Signals återställningsnycklar för säkerhetskopior”