Голландская разведка выявила активные фишинговые атаки на мессенджеры Signal и WhatsApp, затрагивающие чиновников и журналистов. Злоумышленники, предположительно финансируемые российским государством, используют социальную инженерию для получения контроля над аккаунтами и мониторинга конфиденциальных сообщений.
Фишинг и социальная инженерия
По данным Нидерландской службы разведки и безопасности (AIVD) и Военной разведывательной службы (MIVD), мошенники используют легитимные функции аутентификации, чтобы завладеть аккаунтами. Оба агентства отметили, что голландские чиновники уже стали жертвами подобных атак. Signal также подтвердила наличие целевых фишинговых сообщений и призвала пользователей быть бдительными.
«Мы серьезно относимся к недавним сообщениям о фишинговых атаках, которые привели к захвату аккаунтов пользователей Signal. Позвольте уточнить: системы шифрования Signal не подверглись компрометации», — говорится в сообщении компании в социальной сети BlueSky.
Методы атаки
Основным методом является имитация фальшивого чата поддержки Signal. Фишинговые сообщения сообщают пользователю о подозрительной активности и требуют пройти процедуру верификации, отправив код, полученный через SMS. После получения этого кода злоумышленники могут полностью завладеть аккаунтом, даже изменив номер телефона, к которому он привязан.
Согласно предупреждению, хакеры могут использовать QR-коды или ссылки, которые создают видимость добавления в групповой чат. Но на деле это связывает устройство злоумышленника с аккаунтом жертвы. Обе платформы имеют функции, позволяющие связывать устройства, что используется в этих атаках.
И что мне с этого?
Пользователям Signal и WhatsApp важно сохранять бдительность и никогда не делиться своими SMS-кодами или PIN-кодами, даже если сообщения выглядят убедительно. Особенно это касается чиновников, журналистов и всех, кто работает с конфиденциальной информацией.
Следующим шагом должно стать усиление мер по защите аккаунтов, включая двухфакторную аутентификацию. Компании-производители мессенджеров также должны подумать о возможных способах борьбы с фишингом, чтобы повысить уровень безопасности пользователей.