Русские хакеры нашли способ читать Signal без взлома

Изображение: appshunter.io (unsplash)
ФБР раскрыло обновлённую схему атак на аккаунты Signal, при которой злоумышленники охотятся за ключами восстановления резервных копий вместо кодов подтверждения. Получение такого ключа открывает доступ ко всей истории переписки жертвы без необходимости обходить сквозное шифрование. Атрибуция операции указывает на русскоязычные хакерские группировки, отслеживаемые под идентификаторами UNC5792 и UNC4221.
Бюро совместно с Агентством по кибербезопасности и защите инфраструктуры США выпустило расширенное уведомление, которое дополняет мартовский алерт о фишинговой кампании против пользователей коммерческих защищённых мессенджеров. В прежней версии операции атакующие пытались перехватить одноразовые коды подтверждения, выманить PIN-коды и подключить к чужим аккаунтам собственные устройства. Сейчас вектор сместился глубже, в сторону самого механизма резервного копирования переписки.
Целевая аудитория кампании осталась прежней. ФБР перечислило категории пользователей, представляющих наибольший интерес для операторов атаки:
- действующие и бывшие государственные служащие разных стран;
- военнослужащие разных уровней и родов войск;
- политики национального и регионального масштаба;
- журналисты, работающие с чувствительными темами;
- сотрудники международных организаций и гуманитарных миссий.
Стоит обратить внимание, что атрибуция в опубликованном документе сформулирована необычно прямо для подобных уведомлений и указывает на хакеров из России как на основных операторов кампании.
Сценография атаки построена на многоступенчатой социальной инженерии и мимикрии под службу поддержки Signal. Жертве приходит первое сообщение, оформленное как официальное обращение мессенджера. В тексте говорится о всплеске атак со стороны хакеров из Ирана и постсоветских стран, после которых разработчики якобы вводят обязательную двухфакторную аутентификацию и пересматривают политику безопасности. Внутри сообщения пользователя ведут по длинной последовательности действий в настройках приложения, итогом которой становится включение резервного копирования и генерация специального ключа восстановления для расшифровки сохранённых данных. Этот ключ и есть настоящая цель операторов.
Дальше включается второй акт обмана. Когда жертва уже активировала резервное копирование, ей приходит ещё одно фейковое уведомление от поддержки. Пользователю сообщают о якобы возникшей ошибке синхронизации и угрожают безвозвратной потерей переписки вместе с медиафайлами. Для «устранения проблемы» предлагается зайти в настройки, найти ключ восстановления, скопировать его в буфер обмена и переслать ответным сообщением. После этого атакующие получают полный доступ к архиву разговоров, могут загрузить переписку на своё устройство и восстановить всю историю общения вместе с групповыми чатами и личными диалогами.
Сама криптографическая основа Signal в этой схеме не страдает. Сквозное шифрование остаётся целостным, протокол не взломан, серверы мессенджера не скомпрометированы. Вся операция держится на доверчивости пользователя и убедительности подделки под официальную коммуникацию. Среди характерных маркеров обмана ведомства называют:
- срочные требования передать коды или ключи через сам мессенджер;
- запугивание потерей данных или блокировкой аккаунта;
- ссылки на «проверку» учётной записи в чатах;
- использование адресов отправителя, не относящихся к корпоративным доменам Signal;
- инструкции, которые подталкивают активировать малознакомые функции.
Уточняется, что многие пострадавшие совершают одну и ту же ошибку после обнаружения компрометации — удаляют профиль и заводят его заново с прежним номером телефона, рассчитывая полностью обнулить риски.
Такой подход не работает. Если ключ восстановления уже утёк, повторная регистрация аккаунта не делает его недействительным. Для реальной защиты необходимо вручную сгенерировать новый ключ резервного копирования в настройках Signal, и только после этого предыдущий ключ перестанет применяться к будущим бэкапам. ФБР отдельно оговаривает, что эта мера не возвращает контроль над архивами переписки, которые операторы атаки уже успели скачать с использованием скомпрометированного ключа — утерянные данные считаются необратимо раскрытыми.
Бюро напомнило базовые правила, которые помогают распознать атаку на ранней стадии. Легитимные службы поддержки никогда не запрашивают у пользователей коды подтверждения, PIN-коды или ключи восстановления, не рассылают ссылки для верификации учётной записи через сам мессенджер и используют только официальные корпоративные адреса электронной почты для переписки с пользователями. Любой запрос секретного значения внутри чата автоматически считается признаком обмана. Тем, кто подозревает компрометацию своего аккаунта или уже передал ключ восстановления третьим лицам, рекомендуется выполнить три действия:
- немедленно сгенерировать новый ключ резервного копирования в настройках;
- проверить список подключённых к аккаунту устройств и отключить незнакомые;
- сообщить о произошедшем в правоохранительные органы и профильные государственные структуры по работе с киберинцидентами.
Ранее сообщалось, что специалист по расследованию атак с использованием шпионского программного обеспечения Доннча О’Кервайлл сам стал целью фишинговой кампании, направленной против пользователей Signal. Ему поступило сообщение, замаскированное под уведомление службы безопасности мессенджера, с просьбой пройти «верификацию» и ввести проверочный код. Исследователь сразу распознал попытку захвата аккаунта и вместо удаления сообщения решил изучить кампанию, которая, по данным расследования, была связана с группой, обвиняемой в атаках на европейских и американских специалистов по шпионскому ПО.
Эксперты редакции CISOCLUB прокомментировали обновлённое уведомление ФБР как закономерное развитие давно наблюдаемой тенденции, при которой атакующие переключаются с лобовых попыток обойти криптографию на работу с её обвязкой и пользовательским поведением. Редакция отметила, что функция резервного копирования в защищённых мессенджерах исторически остаётся слабым местом любой модели угроз, поскольку выводит расшифрованные данные за пределы изолированного устройства.
Аналитики обратили внимание и на стиль публикации — настолько прямая атрибуция в адрес русскоязычных хакерских групп встречается в подобных алертах редко, что говорит о высокой степени уверенности ведомств в собранных доказательствах. Журналисты, чиновники и сотрудники международных миссий названы приоритетной целью, и редакция считает целесообразным распространение памятки среди этих категорий пользователей. Прозвучало также мнение, что Signal стоило бы пересмотреть UX-сценарии работы с ключом восстановления, добавив более явные предупреждения о недопустимости его передачи кому-либо.



