Gli operatori dei servizi d'intelligence russi stanno utilizzando nuove tattiche di phishing per ottenere le chiavi di recupero del backup di Signal. Una volta ottenute, possono ripristinare i backup degli account e leggere la cronologia dei messaggi privati e di gruppo. La campagna mira a conti Signal e WhatsApp, con bersagli che includono funzionari governativi e militari.
L’FBI e il CISA hanno aggiornato l’avviso di marzo riguardante il phishing di conti Signal da parte dei servizi d’intelligence russi, segnalando una nuova tattica: gli operatori ora inducono le vittime a consegnare la loro chiave di recupero del backup di Signal.
L’aggiornamento dell’avviso, PSA I-062626-PSA, introduce due nuovi nomi di threat actors: UNC5792 e UNC4221. L’FBI collega queste attività a vari gruppi dei servizi d’intelligence russi (RIS), inclusi ufficiali dell’FSB integrati con le Guardie di Confine dell’FSB e altri che lavorano per i servizi militari russi.
Una volta ottenuta la chiave, l’attaccante può ripristinare il backup dell’account, leggere la cronologia dei messaggi privati e di gruppo e prendere il controllo dell’account. Peggio ancora, la chiave continua a funzionare anche se si crea un nuovo account con lo stesso numero di telefono.
Advertising
La campagna mira a conti Signal e WhatsApp; la nuova tattica della chiave di recupero descritta nell’avviso è specifica per Signal.
I bersagli sono individui di alto valore intelligence: funzionari governativi statunitensi e internazionali, personale militare, figure politiche, giornalisti e ufficiali ucraini. L’avviso di marzo aveva già segnalato che la campagna aveva compromesso migliaia di account in tutto il mondo.
Il messaggio di phishing si spaccia per supporto Signal. Le ondate della campagna precedente chiedevano invece codici di verifica SMS e PIN dell’account, o utilizzavano link di invito a gruppi contraffatti che collegavano silenziosamente un dispositivo dell’attaccante all’account.
Nell’avviso stampa sono stati riportati due esempi: un messaggio che chiedeva il rollout dell’autenticazione a due fattori, l’altro una soluzione urgente per il “recupero dei dati” per messaggi presumibilmente a rischio di perdita.
Come a marzo, le agenzie sono state chiare nel dire che nessuna di queste tattiche compromette la crittografia di Signal o l’app stessa. Gli attori compromettono gli account individuali tramite ingegneria sociale e poi entrano attraverso una funzione legittima.
Advertising
Insieme all’aggiornamento, il programma Rewards for Justice del Dipartimento di Stato offre fino a 10 milioni di dollari per informazioni su UNC5792.
Questa attività si sovrappone agli avvisi delle intelligence olandesi (AIVD e MIVD), tedesche (BfV e BSI) e francesi (ANSSI) emessi all’inizio dell’anno.
Il Google Threat Intelligence Group aveva documentato per la prima volta UNC5792 che abusava della funzione di dispositivi collegati di Signal a inizio 2025, osservando le stesse tecniche contro WhatsApp e Telegram.
Trattare qualsiasi messaggio in-app da “Supporto Signal” come ostile. Il vero supporto non invia messaggi all’interno dell’app per chiedere codici, PIN o la chiave di recupero del backup. Non incollare mai la chiave di recupero del backup, il codice di verifica o il PIN in una chat. Niente di legittimo richiede queste informazioni in questo modo. Aprire le impostazioni, controllare i dispositivi collegati e rimuovere qualsiasi cosa non si riconosca. Se si pensa di aver consegnato la chiave di recupero, generarne una nuova nelle impostazioni subito e presumere che qualsiasi backup fatto prima sia già in mani estranee.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza:Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance
RHC4Edu nasce dalla volontà della community di Red Hot Cyber di portare la cultura della cybersecurity, dell’intelligenza artificiale e del digitale direttamente nelle scuole, mettendo gratuitamente a disposizione degli studenti l’esperienza di professionisti, ricercatori e specialisti del settore. Il progetto è ufficialmente operativo e permette agli istituti interessati di richiedere workshop gratuiti e incontri con gli esperti della community, attraverso un coordinamento della redazione che mette in relazione le esigenze della scuola con le competenze e la disponibilità dei professionisti presenti sul territorio.
L’obiettivo di RHC4Edu non è trasformare gli studenti in tecnici informatici, ma aiutarli a sviluppare consapevolezza e pensiero critico davanti a un mondo sempre più digitale. Cybersecurity, truffe online, privacy, social network, cyberbullismo, fake news e intelligenza artificiale diventano così argomenti da affrontare con esempi concreti e con il contributo diretto di chi lavora quotidianamente nel settore. Un’iniziativa costruita sulla condivisione della conoscenza e sul volontariato della community, perché portare queste competenze nelle aule significa anche offrire ai ragazzi la possibilità di conoscere nuove professioni, sviluppare curiosità e imparare a vivere la tecnologia in modo più sicuro e consapevole.