El FBI dice que los espías rusos ahora engañan a los usuarios de Signal para que entreguen su clave de recuperación de respaldo


TL;DR

El FBI advierte que los piratas informáticos rusos están haciendo phishing a los usuarios de Signal para obtener claves de recuperación de respaldo, brindando acceso persistente al historial de mensajes.

El FBI y CISA han advertido que Los piratas informáticos de inteligencia rusos ahora están apuntando a las claves de recuperación de respaldo de los usuarios de Signal. una escalada de una campaña de phishing que ya ha comprometido miles de cuentas en todo el mundo. El aviso actualizado, publicado el jueves, dice que entregar la clave una vez les da a los atacantes la capacidad de restaurar la copia de seguridad de una cuenta, leer todo su historial de mensajes privados y grupales y tomar control de la cuenta.

La clave sigue funcionando incluso después de que la víctima cambia de teléfono. Si un objetivo crea una nueva cuenta en el mismo número de teléfono, la clave de recuperación anterior aún se puede usar para acceder a futuras copias de seguridad, advierte el aviso. La única solución es generar una nueva clave en la configuración de Signal, lo que invalida la anterior para futuras descargas pero no puede recuperar nada que el atacante ya haya extraído.

El aviso, designado PSA I-062626-PSA, agrega dos nombres de seguimiento público que el aviso de marzo del FBI no incluía: UNC5792 y UNC4221. La oficina vincula la actividad con múltiples grupos de servicios de inteligencia rusos, incluidos oficiales del FSB incorporados a los guardias fronterizos del FSB y otros que trabajan para el ejército ruso. La campaña está dirigida tanto a Signal como a WhatsApp, aunque la táctica clave de recuperación es específica de Signal.

El 💜 de la tecnología de la UE

Los últimos rumores de la escena tecnológica de la UE, una historia de nuestro sabio fundador Boris y algo de arte de IA cuestionable. Es gratis, todas las semanas, en tu bandeja de entrada. Regístrate ahora!

Los objetivos son personas que el FBI describe como de “alto valor de inteligencia,«incluidos funcionarios gubernamentales actuales y anteriores de Estados Unidos e internacionales, personal militar, figuras políticas, periodistas y funcionarios en Ucrania. El aviso de marzo decía que la campaña más amplia ya había comprometido miles de cuentas en todo el mundo.

Los mensajes de phishing se hacen pasar por soporte de Signal. Las oleadas anteriores pedían códigos de verificación por SMS y PIN de cuenta, o usaban «modificados»invitación de grupo«Enlaces que vincularon silenciosamente el dispositivo de un atacante a la cuenta de la víctima. La versión actualizada guía a los objetivos para activar las copias de seguridad de Signal, abrir la pantalla de la clave de recuperación y pegar la clave en el chat.

El FBI publicó dos mensajes de muestra utilizados en la campaña. Uno está disfrazado de implementación obligatoria de autenticación de dos factores y el otro se hace pasar por una solución urgente.recuperación de datos«Corrección para mensajes que supuestamente corren el riesgo de perderse. Ambos son ataques de ingenieria social que explotan la confianza en la propia interfaz de una plataforma en lugar de las vulnerabilidades técnicas.

Las agencias tienen claro que ninguna de estas técnicas rompe el cifrado de Signal o la propia aplicación. Los atacantes comprometen cuentas individuales mediante ingeniería social y luego ingresan a través de una función legítima. Es un patrón que se ha vuelto cada vez más común en todos los productos de seguridaddonde el eslabón más débil es la persona que posee el dispositivo, no la criptografía que protege los datos.

Además del aviso, el programa Recompensas por la Justicia del Departamento de Estado ofrece hasta 10 millones de dólares por información sobre UNC5792. La actividad se superpone con advertencias anteriores de las agencias de inteligencia holandesas AIVD y MIVD, BfV y BSI de Alemania y ANSSI de Francia. El Threat Intelligence Group de Google documentó por primera vez que UNC5792 abusaba de la función de dispositivo vinculado de Signal a principios de 2025 y luego observó la misma técnica dirigida a WhatsApp y Telegram.

La campaña es un recordatorio de que el cifrado de extremo a extremo protege los mensajes en tránsito, pero no puede proteger a los usuarios a los que se persuade para que entreguen las claves ellos mismos. Cualquiera que reciba un mensaje dentro de Signal solicitando una clave de recuperación, un código de verificación o un PIN debe tratarlo como hostil. independientemente de lo convincente que parezca el remitente. Signal no envía mensajes a los usuarios dentro de la aplicación para solicitar credenciales.



Fuente: TNW

Compartir:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Esta web utiliza cookies propias y de terceros para su funcionamiento, análisis, programas de afiliación y para mostrar publicidad personalizada basada en tu perfil y hábitos de navegación. Además, incluye enlaces a sitios externos con sus propias políticas de privacidad, las cuales podrás gestionar al visitarlos. Al hacer clic en Aceptar, consientes el uso de estas tecnologías y el tratamiento de tus datos para estos fines.   
Privacidad