Російські хакери виявили слабке місце в ключах відновлення Signal

Russian-linked hackers target Signal recovery keys in new FBI warning (Image: Shutterstock)
Russian-linked hackers target Signal recovery keys in new FBI warning (Image: Shutterstock)

FBI та CISA попереджають, що російські хакери проводять фішинг проти користувачів Signal, щоб отримати ключі відновлення резервних копій, які можуть розблокувати архіви повідомлень.

Ключові моменти:

  • Хакери, пов’язані з російськими спецслужбами, полюють на ключі відновлення резервних копій Signal, а не лише на коди чи PIN.
  • Викрадений ключ дозволяє зловмисникам відновити резервні копії, читати приватні та групові чати й зберігати доступ, прив’язаний до того самого номера.
  • Кампанія базується на соціальній інженерії та використанні легітимних функцій, а не на зламі шифрування Signal.

Хакери в Signal

Оновлене попередження, опубліковане 26 червня, повідомляє, що актори, пов’язані з російськими спецслужбами, видають себе за автоматизовані облікові записи підтримки, щоб змусити цілі розкрити ключі відновлення Signal.

У повідомленні названо UNC5792 та UNC4221 — імена, яких не було в попередженні за березень, — і пов’язано цю активність із російськими розвідувальними групами, зокрема з офіцерами ФСБ, вбудованими в Прикордонну службу ФСБ.

Кампанія націлена на людей, яких відомства описують як осіб із «високою розвідувальною цінністю»: нинішніх і колишніх чиновників США та інших країн, військовослужбовців, політичних діячів, журналістів та посадовців в Україні.

Раніше зловмисники просили цілі надіслати коди підтвердження та PIN-коди облікового запису або використовували фальшиві посилання-запрошення в групи, щоб під’єднати пристрій атакувальника до облікового запису.

У новішій версії жертвам кажуть увімкнути резервні копії Signal, відкрити екран ключа відновлення та вставити ключ у чат.

Також читайте: Claude Fable 5 May Return As Washington Softens Anthropic Standoff

Попередження ФБР

ФБР повідомило, що один із зразків повідомлення був оформлений як обов’язкове впровадження двофакторної автентифікації, тоді як інший нібито попереджав про термінове відновлення даних, потрібне, щоб запобігти втраті повідомлень.

Якщо ціль передає ключ, зловмисники можуть відновити резервну копію, прочитати історію приватних і групових повідомлень та захопити обліковий запис. Ключ може залишатися чинним навіть після того, як жертва змінює телефон або створює новий обліковий запис із тим самим номером.

Створення нового ключа в налаштуваннях Signal анулює попередній для майбутніх завантажень резервних копій, але не скасовує доступу до тих копій, які вже були відновлені.

Ця тактика не зламує шифрування Signal і не компрометує сам застосунок. Вона працює тому, що жертв переконують віддати облікові дані, які захищають їхні резервні копії.

Програма State Department Rewards for Justice пропонує до 10 мільйонів доларів за інформацію про UNC5792.

Google Threat Intelligence Group задокументувала, як UNC5792 зловживав функцією прив’язаних пристроїв у Signal на початку 2025 року, ще до того, як дослідники побачили подібні методи проти WhatsApp і Telegram.

Читайте далі: PUMP Gains 12% While Protocol Data Warns The Rebound May Be Fragile

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Російські хакери виявили слабке місце в ключах відновлення Signal | Yellow