Хакеры охотятся за резервными копиями Signal в новой волне фишинговых атак

Signal взлом фишинг ключ восстановления резервное копирование techcrunch.com

Новая кампания по взлому пытается обманом заставить пользователей Signal отдать свой секретный ключ восстановления, который может быть использован для доступа к онлайн-резервным копиям, содержащим прошлые сообщения. — techcrunch.com

В среду аналитик Washington Post Джош Рогин опубликовал скриншот нового типа атаки на пользователей Signal, при которой хакеры выдают себя за службу поддержки приложения и предупреждают цель о том, что их резервные копии чатов и медиафайлов «находятся под угрозой безвозвратной потери из-за проблемы с синхронизацией». Чтобы этого избежать, согласно сообщению, цель должна передать хакерам ключ восстановления, используемый для доступа к их онлайн-резервным копиям в чате. 

«Это связывает вашу существующую резервную копию с вашей учетной записью. Невыполнение этого требования может привести к потере доступа к вашей учетной записи и всем сохраненным данным», — гласило сообщение, якобы отправленное от учетной записи под названием Signal Support.

Рогин сообщил, что несколько активистов, выступающих против Коммунистической партии Китая, получили это вредоносное сообщение. 

Мохаммед Аль-Маскати, директор Справочной службы по цифровой безопасности Access Now, которая расследует кибератаки на журналистов, диссидентов и правозащитников, сообщил TechCrunch, что двое человек прислали ему похожие сообщения. Аль-Маскати отметил, что эти двое не являются китайскими активистами. Это наводит на мысль, что кампания по взлому может быть более широкомасштабной и нацеленной на другие сообщества, или же разные группы хакеров используют одну и ту же стратегию.

Неясно, насколько эффективной оказалась кампания по взлому. Аль-Маскати заявил, что кража ключей восстановления жертвы для резервных копий чатов — это лишь один из этапов атаки, и хакерам еще предстоит захватить учетную запись жертвы. 

В целом, этот тип атаки основан на фишинге, то есть на обмане жертв с целью заставить их поделиться важной и личной информацией с хакерами. В данном конкретном случае хакеры выдают себя за службу поддержки Signal, чтобы использовать доверие цели к приложению и организации, стоящей за ним.

Важно отметить, что Signal заявляет, что «никогда не свяжется» с пользователями первым, и никогда не запросит их регистрационный код, ПИН-код или ключ восстановления. Это означает, что любой чат, выдающий себя за исходящий от «Signal Support», на самом деле исходит от вредоносных хакеров. Организация публично предупреждала о точно таком же типе атак в прошлом месяце. 

Хотя в последние месяцы было несколько кампаний, когда хакерывыдавали себя за службу поддержки Signal, это новый тип атаки, поскольку он нацелен конкретно на резервные копии, которые могут содержать старые чаты, фотографии и документы жертвы.  

Предыдущие кампании по взлому, нацеленные на пользователей Signal, пытались захватить учетную запись жертвы, а затем выдавать себя за нее, часто с потенциальной целью кражи контактов жертвы или начала разговоров с другими людьми от имени владельца учетной записи. В этих случаях хакеры не получают доступа к прошлым сообщениям, поскольку атаки основаны на повторной регистрации учетной записи жертвы на контролируемом ими устройстве. Из-за особенностей конструкции Signal старые сообщения не появляются на новом устройстве. 

Хакеры могут захватить учетные записи Signal, например, путем угона номера телефона. Но Signal предлагает дополнительные функции безопасности для защиты от этой атаки, такие как Блокировка регистрации (Registration Lock), которая не позволяет злоумышленникам привязать номер жертвы к новому устройству, если они не украдут ПИН-код жертвы. 

В таком сценарии один из способов увидеть более старые сообщения — получить доступ к онлайн-резервной копии жертвы, что требует ключа восстановления.

В прошлом году Signal запустила функцию Secure Backups — новую опциональную функцию, которая позволяет пользователям загружать содержимое своей учетной записи на серверы Signal, зашифрованное ключом восстановления, который, по утверждению организации, «никогда не передается серверам Signal» и «никогда не покидает» устройство пользователя. Signal советует пользователям надежно хранить ключ восстановления в записной книжке или в менеджере паролей. 

«Без вашего уникального ключа восстановления никто (включая Signal) не сможет прочитать, расшифровать или восстановить какие-либо данные из вашего зашифрованного архива», — заявили в Signal.

Это означает, что только пользователь может получить доступ к своему архиву в сценарии, когда он регистрирует свою учетную запись на новом телефоне, загружает зашифрованную резервную копию с серверов Signal, а затем расшифровывает ее с помощью ключа восстановления. 

Signal не ответила на запрос о комментарии.

Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: