
Uma nova vaga de phishing direcionada a utilizadores da aplicação Signal está a tentar obter chaves de recuperação de cópias de segurança para permitir o desvio total de contas. O alerta partiu de agências de segurança norte-americanas, que detetaram uma evolução nas táticas de grupos associados aos serviços de inteligência russos para aceder a históricos completos de mensagens privadas e de grupo.
De acordo com o comunicado oficial do IC3, emitido em conjunto pelo FBI e pela CISA sob a referência PSA I-062626-PSA, a campanha foi associada aos grupos de monitorização UNC5792 e UNC4221. Estas operações, ligadas a ramificações dos serviços secretos russos e militares, afetam também utilizadores do WhatsApp, embora a abordagem focada na extração da chave de recuperação de segurança seja exclusiva do Signal. Os alvos preferenciais incluem membros governamentais, jornalistas e pessoal militar de relevância estratégica na Ucrânia e a nível internacional.
Como funciona o esquema de roubo de dados
Os atacantes enviam mensagens falsas dentro da própria aplicação, fazendo-se passar pela equipa de suporte oficial do Signal. Nas vagas anteriores do ataque, os criminosos solicitavam códigos de verificação por SMS ou códigos PIN, além de utilizarem ligações adulteradas para emparelhar dispositivos de forma oculta.
A abordagem atual adota uma estratégia de engenharia social mais elaborada. O utilizador é induzido a ativar as cópias de segurança do telemóvel, a aceder à sua chave de recuperação e a colar essa mesma sequência de caracteres diretamente na conversa com o falso suporte. Para convencer as vítimas, as mensagens alegam uma integração obrigatória de autenticação em dois fatores ou a necessidade urgente de recuperar dados que se encontram supostamente em risco de perda.
Uma vez na posse da chave, os agentes de espionagem conseguem restaurar o arquivo completo de mensagens e assumir o controlo da conta. Esta chave continua ativa mesmo que o utilizador crie uma conta totalmente nova utilizando o mesmo número de telemóvel, mantendo o acesso contínuo aos dados partilhados. As autoridades esclarecem que este método não tira partido de vulnerabilidades na infraestrutura ou na encriptação do Signal, dependendo inteiramente da manipulação direta dos utilizadores.
Medidas de prevenção e resposta imediata
Para quem utiliza estas ferramentas de comunicação diária, o impacto de ceder estas credenciais é definitivo, uma vez que as informações já recolhidas pelos atacantes não podem ser recuperadas. A única solução viável para anular a eficácia de uma chave comprometida passa por aceder às definições da aplicação e gerar uma nova chave de recuperação, o que desativa de imediato o funcionamento do código anterior.
O programa Rewards for Justice do Departamento de Estado dos EUA está a oferecer uma recompensa que ascende aos 10 milhões de dólares por informações relevantes que levem à identificação dos operadores do grupo UNC5792. Esta ação surge em articulação com alertas semelhantes emitidos por serviços de segurança da Holanda, Alemanha e França, que já tinham identificado a atividade destes grupos contra várias plataformas de mensagens desde o início de 2025.
Como boas práticas de segurança, os utilizadores devem desconfiar de qualquer mensagem interna recebida em nome do suporte técnico e verificar regularmente a secção de dispositivos associados nas definições da conta, removendo quaisquer acessos desconhecidos.












Nenhum comentário
Seja o primeiro!