КИБЕРБЕЗОПАСНОСТЬ

ФБР: российские хакеры охотятся за ключами бэкапов Signal

26 июня ФБР и CISA предупредили: российские хакеры перешли к краже ключей бэкапов Signal, чтобы читать старые переписки жертв.

✍️ Редакция iTech News | 28.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🕵

26 июня ФБР и CISA обновили мартовское предупреждение о фишинговой кампании против пользователей Signal: теперь злоумышленники пытаются красть не только коды подтверждения и PIN, но и ключи бэкапов Signal. Это уже не попытка угнать аккаунт на лету, а способ добраться до старой переписки, в том числе личных и групповых чатов. Для русскоязычной IT-аудитории сигнал вполне практический: даже мессенджер с хорошей репутацией по части шифрования можно обойти через интерфейс, привычки пользователя и плохо понятые настройки резервного копирования.

По данным BleepingComputer, атаку связывают с Russian Intelligence Services, то есть с российскими спецслужбами и аффилированными структурами, включая офицеров, встроенных в пограничные подразделения ФСБ, а также других акторов, работающих в интересах российской армии. Кампания публично отслеживается под именами UNC5792 и UNC4221. Целями остаются люди «высокой разведывательной ценности»: действующие и бывшие чиновники США и других стран, военные, политические фигуры, журналисты и ключевые должностные лица, находящиеся в Украине. Иначе говоря, речь не про массовый спам по базе «всем подряд», а про точечную охоту на тех, чьи архивы переписки могут дать разведданные, политический контекст или просто удобный материал для дальнейших операций.

Схема стала заметно хитрее, хотя технически она не выглядит космической. Если в марте 2026 года ведомства предупреждали в основном о попытках выманить у жертв коды верификации, PIN-коды и привязать к аккаунту устройство злоумышленника, то теперь сценарий строится вокруг функции Secure Backups в Signal. Атакующие по-прежнему изображают службу поддержки мессенджера и рассылают сообщения о якобы обязательной двухфакторной проверке после волны атак со стороны «иранских и постсоветских хакеров». Дальше жертве предлагают включить резервное копирование, пройти в настройки, открыть recovery key и подготовить бэкап, чтобы «не потерять сообщения и медиа». Нормальная социальная инженерия образца 2026 года: сначала напугать, потом дать очень конкретную инструкцию, а затем аккуратно подвести пользователя к нужному экрану.

Ключевой момент в том, что Signal действительно хранит зашифрованные резервные копии в облаке, а доступ к ним защищен recovery key. Этот ключ и есть главный приз. Во второй фазе фишинга жертве приходит новое сообщение якобы от поддержки: мол, возникла проблема синхронизации, и данные могут быть утеряны. Дальше человека просят снова зайти в настройки, скопировать ключ и вставить его в переписку, чтобы «спасти» архив. После этого злоумышленник может восстановить резервную копию на своем устройстве и получить доступ к историческим сообщениям. Тут особенно неприятно то, что компрометация происходит не через взлом сквозного шифрования, а через штатный механизм восстановления данных. Шифрование остается на месте, просто ключ от сейфа пользователь отдает сам.

Для команд безопасности здесь есть неприятная, но полезная мысль. Много лет рынок продавал пользователям простую идею: если приложение использует end-to-end encryption, значит переписка надежно закрыта. На практике защита всегда упирается в крайние точки, а именно в аккаунт, устройство, резервные копии и поведение человека под давлением. ФБР отдельно подчеркивает: если злоумышленник уже завладел recovery key, то простая регистрация нового аккаунта Signal на том же номере телефона проблему не решает. Старый скомпрометированный ключ сам по себе не аннулируется. Пользователю нужно вручную сгенерировать новый ключ в настройках резервного копирования, и только тогда предыдущий перестанет работать для будущих загрузок. Но есть плохая новость: если архив уже был скачан по украденному ключу, переиздание ключа назад во времени не действует. Скомпрометированные данные останутся у атакующей стороны.

Для разработчиков и IT-руководителей это хороший повод пересмотреть внутренние правила использования защищенных мессенджеров, особенно там, где через них обсуждают чувствительные темы, кадровые вопросы, инциденты и проектные детали. Первая очевидная мера — объяснять сотрудникам, что поддержка мессенджеров не пишет в личку изнутри самого приложения с просьбами что-то срочно подтвердить, восстановить или вставить в чат. Вторая — отдельно проговаривать, что ключи бэкапов Signal, коды подтверждения и PIN-коды нельзя передавать никому, даже если сообщение выглядит правдоподобно и ссылается на «совместное расследование с правительствами США и Европы». Третья — понимать, кому в компании вообще нужен облачный бэкап переписки, а кому он только увеличивает поверхность атаки. Удобство восстановления чатов после смены телефона приятно ровно до того момента, пока им не начинает пользоваться противник.

Есть и более широкий отраслевой вывод. Атакующие смещаются туда, где пользователи меньше всего ждут подвоха: не в криптографию, а в пользовательский опыт вокруг нее. Если раньше фишинг вокруг Signal чаще пытался угнать доступ в реальном времени, то теперь на прицеле архивы, то есть накопленная ценность. Для журналистов это источники и контекст разговоров, для чиновников — история коммуникаций, для бизнеса — сведения о переговорах и внутренние обсуждения. И чем больше защищенные мессенджеры становятся частью рабочей инфраструктуры, тем активнее вокруг них будет расти отдельный рынок социальной инженерии, где самой дорогой валютой окажутся не пароли, а такие вот тихие, мало кому понятные ключи бэкапов Signal.

Поделиться: Telegram X LinkedIn