КИБЕРБЕЗОПАСНОСТЬ

Мошенники в Signal охотятся за ключами к резервным копиям

28 мая 2026 года появилась новая волна фишинга в Signal: у пользователей выманивают recovery key, чтобы добраться до резервных копий чатов.

✍️ Редакция iTech News | 29.05.2026 | ⏱ 4 мин | Источник: TechCrunch
Мошенники в Signal охотятся за ключами к резервным копиям

У пользователей Signal начали выманивать recovery key — секретный ключ, который нужен для доступа к облачной резервной копии переписки. Новый фишинг в Signal опасен не тем, что злоумышленники просто перехватывают аккаунт, а тем, что они пытаются добраться до старых сообщений, файлов и фотографий, которые обычно не достаются атакующему при обычном угоне номера.

Схема выглядит довольно приземленно, а потому и работает: человеку пишет аккаунт под названием Signal Support и сообщает, что его резервные копии и медиа якобы могут пропасть из-за «ошибки синхронизации», сообщает TechCrunch. Чтобы «привязать существующий бэкап к аккаунту», жертве предлагают отправить в этот чат recovery key. Формулировка рассчитана на знакомый страх любого пользователя мессенджера: сейчас что-то не нажмешь, и переписка исчезнет навсегда.

На атаку 27 мая публично указал аналитик The Washington Post Джош Рогин, опубликовавший скриншот такого сообщения. По его словам, похожую приманку получили несколько активистов, критикующих Коммунистическую партию Китая. Директор Digital Security Helpline организации Access Now Мохаммед Аль-Маскати рассказал изданию еще о двух аналогичных случаях, причем эти люди не относятся к китайским активистам. Это важная деталь: либо кампания уже вышла за пределы одной политической группы, либо одну и ту же тактику подхватили сразу несколько атакующих. Для корпоративной и продуктовой аудитории вывод простой: если прием начинает гулять по разным сообществам, он быстро становится массовым.

Ключевой нюанс в том, что один украденный recovery key еще не означает полный успех злоумышленника. Аль-Маскати отдельно отметил: это лишь один этап атаки, после которого преступникам еще нужно захватить сам аккаунт пользователя. Но именно этот этап делает атаку куда неприятнее прежних волн, когда целью был в основном перенос номера на новое устройство или повторная регистрация аккаунта. В таких сценариях Signal благодаря своей архитектуре обычно не отдавал старую переписку: злоумышленник мог писать от имени владельца аккаунта, видеть новые сообщения и контакты, но не получал историю чатов за прошлые месяцы и годы. С резервными копиями картина меняется: если атакующий сумеет совместить угон аккаунта с доступом к backup archive, он получает уже не только рычаг для дальнейшего фишинга, но и содержимое прошлых разговоров.

Именно поэтому новый фишинг в Signal бьет по самому чувствительному месту функции Secure Backups. Эту опцию Signal запустил в прошлом году как добровольную: пользователь может сохранить содержимое аккаунта на серверах Signal в зашифрованном виде. Компания утверждает, что recovery key не передается на ее серверы и не покидает устройство, а значит без этого ключа расшифровать архив не сможет никто, включая сам Signal. На бумаге это сильная модель: сервер хранит шифротекст, а секрет остается у пользователя. На практике появляется классическая проблема любой хорошо защищенной системы — математику ломать не нужно, достаточно убедить человека самому отдать ключ под видом службы поддержки.

Сам Signal заранее предупреждал именно об этом типе социальной инженерии. По словам компании, она никогда не пишет пользователям первой и не просит прислать регистрационный код, PIN или recovery key. Иными словами, любой чат, где собеседник представляется Signal Support и требует такие данные, по определению мошеннический. Для разработчиков и security-команд тут нет никакой экзотики: это старый добрый phishing-as-a-service, только упакованный в интерфейс мессенджера, которому люди привыкли доверять. Чем сильнее бренд строит репутацию на приватности, тем выгоднее злоумышленнику надеть его маску.

Для бизнеса и IT-команд эта история полезна еще и как напоминание о границах «безопасного по умолчанию» продукта. Сам по себе защищенный мессенджер не спасает от человеческого фактора, особенно когда сотруднику пишут внутри того же приложения, где он привык решать рабочие вопросы. Если в компании Signal используют для чувствительных переговоров, onboarding в стиле «установите приложение и все будет хорошо» уже недостаточен. Нужны хотя бы базовые правила: никто никогда не просит переслать recovery key, PIN и коды регистрации; любые сообщения от «поддержки» проверяются по внешнему каналу; сотрудники понимают, что потеря истории переписки может быть не менее болезненной, чем потеря доступа к самому аккаунту. Для HR, фаундеров и руководителей это тоже не абстракция: компрометация резервных копий может вскрыть не только личные диалоги, но и внутренние обсуждения найма, переговоров, продуктов и партнерств.

Пока нет данных, насколько успешной оказалась эта кампания и сколько людей реально передали ключи злоумышленникам. Но сам вектор атаки выглядит логично и, к сожалению, масштабируемо: сначала рынок приучают пользоваться резервными копиями ради удобства, потом атакующие начинают охотиться не только за аккаунтом, но и за тем, что лежит за ним в архиве. Для мессенджеров это неприятный, но предсказуемый этап взросления: следующая конкуренция в безопасности будет идти не только вокруг шифрования, но и вокруг того, насколько трудно заставить пользователя добровольно отдать свой единственный ключ от прошлого.

Поделиться: Telegram X LinkedIn