Госдеп США пообещал до $10 млн за сведения, которые помогут установить личности или местонахождение участников групп UNC5792 и UNC4221. Для тех, кто следит за безопасностью корпоративных мессенджеров, это важный сигнал: атаки на Signal и WhatsApp уже рассматриваются не как нишевая шпионская активность, а как вопрос национальной безопасности с очень конкретным ценником.
По данным BleepingComputer, вознаграждение объявлено в рамках программы Rewards for Justice, через которую США собирают информацию об иностранных акторах, атакующих критическую инфраструктуру. В новом объявлении прямо названы две группы: UNC5792, которую американские власти связывают с Пограничной службой ФСБ, и UNC4221, работающую, по версии Вашингтона, в интересах российских военных структур. От информаторов ждут не абстрактных «наводок», а вполне приземленных данных: имена, биографии, связи с разведкой и подрядчиками, домены, серверы, инструменты, хранилища данных, финансовые каналы и криптокошельки.
Главный нерв истории в том, что речь не про взлом шифрования как такового. Американские власти отдельно подчеркивают: сами платформы и их механизмы шифрования не были скомпрометированы. Вместо этого злоумышленники играют на старом, но все еще рабочем поле социальной инженерии. В обновленном на прошлой неделе совместном предупреждении FBI и CISA говорится, что атакующие выдавали себя за сотрудников поддержки Signal и писали целям в личные сообщения о якобы обязательной двухфакторной проверке. Дальше схема проста и неприятна: жертву убеждают передать Backup Recovery Key, после чего получают доступ к прошлой переписке в приложении.
Именно поэтому вся история болезненна для тех, кто любит успокаивать себя фразой «у нас же end-to-end encryption». Шифрование канала не спасает, если пользователь сам отдает ключ к резервной копии. По сути, это атака не на криптографию, а на операционную дисциплину. И в этом смысле атаки на Signal выглядят даже тревожнее, чем очередная история про уязвимость в клиенте: патч здесь не прилетит, потому что ломают не код, а привычки людей. А привычка доверять сообщению от «поддержки» у многих, как показывает практика, все еще крепче базовой цифровой гигиены.
Масштаб, судя по формулировкам американской стороны, уже вышел далеко за пределы точечных операций против пары дипломатов. В объявлении Rewards for Justice сказано, что таким способом были скомпрометированы тысячи аккаунтов в коммерческих мессенджерах. Типичные цели тоже перечислены без дипломатических кружев: чиновники США и стран НАТО, представители дипломатических и оборонных структур, сотрудники разведсообщества, аналитики, журналисты, освещающие Россию и Украину, НКО, поддерживающие Украину, а также исследователи по тематике безопасности и российских дел. То есть под прицелом не только государство, но и вся прослойка людей, через которых проходит чувствительная информация, экспертные оценки и неофициальные коммуникации.
Для русскоязычной IT-аудитории тут есть сразу несколько практических выводов. Первый: если компания, редакция, фонд, исследовательская группа или стартап держат чувствительные обсуждения в мессенджерах, считать Signal или WhatsApp «безопасными по умолчанию» уже нельзя. Безопасность здесь теперь зависит не только от выбора приложения, но и от того, как устроены процедуры восстановления, кто и как обучает сотрудников, какие каналы считаются официальными и что человек должен сделать, получив странный запрос от «саппорта». Второй: резервные копии и ключи восстановления становятся таким же критичным активом, как пароль, аппаратный токен или доступ к корпоративной почте. Если этот слой не описан в политике безопасности, у бизнеса дырка не в криптографии, а в процессе.
Есть и третий вывод, уже для разработчиков и продактов, которые строят продукты вокруг защищенных коммуникаций. Пользовательский интерфейс вокруг восстановления доступа, верификации и работы поддержки давно стал частью модели угроз. Если человека можно убедить передать чувствительные данные через мессенджер, значит, защитный контур собран не до конца. На языке продукта это означает более жесткие сценарии антифрода, лучшее объяснение рисков прямо внутри клиента, заметные предупреждения о том, что служба поддержки не просит коды и ключи в чате, а также минимизацию числа ситуаций, где пользователь вообще сталкивается с критичными секретами. Иначе рынок продолжит бодро продавать «защищенные сообщения», а злоумышленники продолжат забирать переписку через дверь с табличкой «восстановление аккаунта».
История с наградой в $10 млн еще и политически показательная. США фактически переводят кампанию против операторов таких атак из плоскости технических бюллетеней в плоскость публичного преследования с финансовой мотивацией для информаторов. Это не делает атаки на Signal менее вероятными завтра утром, но меняет статус проблемы: мессенджеры окончательно стали полем киберразведки, где слабым звеном остается человек, а не алгоритм. И чем активнее организации переносят в защищенные чаты рабочие решения, переговоры и неформальную координацию, тем дороже будет обходиться вера в то, что один только значок замка в интерфейсе решает все остальное.