Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La reciente actualización conjunta del FBI y CISA sobre la campaña de phishing contra usuarios de Signal no es sólo una variante más: describe un cambio de táctica que incrementa dramáticamente el alcance del atacante. En lugar de conformarse con códigos SMS o enlaces manipulados para añadir un dispositivo, los operadores ahora inducen a las víctimas a copiar y pegar su Signal Backup Recovery Key dentro de un chat falso de “soporte”. Con esa clave el agresor puede descargar y descifrar las copias de seguridad, leer historiales privados y de grupo, y en muchos casos volver a tomar control del número aunque la víctima cree una cuenta nueva con el mismo teléfono.
Entender por qué esto es tan peligroso requiere separar la criptografía de la ingeniería social. Signal mantiene su cifrado de extremo a extremo; no hay ruptura del protocolo. Lo que falla es la seguridad del punto humano: la Recovery Key no es un código efímero, sino la llave que desbloquea la copia cifrada de tus mensajes locales. Si la entregas, el atacante obtiene acceso persistente a ese backup. El aviso subraya otra propiedad inquietante: la clave sigue siendo válida para restaurar backups incluso si la víctima recrea la cuenta en el mismo número, hasta que la víctima explícitamente genera una nueva clave de recuperación desde Ajustes, lo que invalida la anterior para futuras descargas pero no puede recuperar información ya exfiltrada.

La atribución que acompañó la actualización eleva el grado de riesgo: el FBI relaciona la campaña con grupos de inteligencia rusa etiquetados públicamente como UNC5792 y UNC4221, y vincula actividad a oficiales del FSB y a actores militares rusos. Los objetivos son personas de alto valor informativo —funcionarios gubernamentales, militares, periodistas y actores políticos— y el patrón encaja con advertencias previas de agencias europeas. Además, el Departamento de Estado ha ofrecido recompensas mediante su programa Rewards for Justice; cualquier persona con información puede consultar ese programa para colaborar con la investigación (Rewards for Justice).
Para usuarios y equipos de seguridad la lección es doble: por un lado, la funcionalidad legítima de la aplicación permite restauraciones y sincronías; por otro, la vía de intrusión es puramente humana. Tratar cualquier mensaje dentro de la aplicación que se presente como “soporte de Signal” pidiéndote un código, tu PIN o la Recovery Key como intrínsecamente hostil. Nada legítimo solicita estos elementos dentro de un chat. La web oficial de Signal ofrece documentación sobre cómo funcionan las copias y restauraciones; consúltala para familiarizarte con las opciones de respaldo y recuperación (Signal — Soporte).

Si sospechas que entregaste la Recovery Key, actúa como si el backup ya hubiese sido comprometido: genera inmediatamente una nueva Recovery Key desde Ajustes para impedir futuras descargas con la vieja clave, elimina todos los dispositivos vinculados que no reconozcas desde la sección de Dispositivos vinculados, y considera desactivar temporalmente las copias de seguridad o registrar el número en otro dispositivo con una nueva clave. Activa la protección de registro/registro con PIN que ofrece Signal para que nadie pueda re-registrar tu número sin esa PIN, informa a tu organización y sigue los procedimientos de respuesta a incidentes: conserva evidencias, cambia credenciales relacionadas y notifica a contactos potencialmente afectados si procede. Si estás en una posición de alto riesgo, valora la posibilidad de cambiar de número de teléfono y revisar la seguridad de otros servicios asociados.
Más allá de respuestas individuales, hay implicaciones estratégicas: la campaña demuestra que incluso aplicaciones con criptografía robusta pueden ser subvertidas a través de ingeniería social dirigida y del abuso de características legítimas. Las mejores prácticas técnicas ayudan, pero la defensa real pasa por formación repetida, simulaciones de phishing y procesos claros para verificar solicitudes extraordinarias de soporte. Las agencias que emitieron la advertencia (y otros organismos de seguridad nacionales) recomiendan no responder a mensajes de soporte dentro de la app y reportar incidentes a las autoridades competentes; en Estados Unidos, CISA y el FBI están entre los puntos de contacto relevantes (CISA).
En resumen, la criptografía de Signal sigue protegiendo los mensajes, pero la cuenta y la persona que la controla siguen siendo el eslabón débil. La defensa es simple en concepto y exigente en práctica: no compartir códigos ni claves dentro de chats, revisar y limpiar dispositivos vinculados, rotar la Recovery Key si hay sospecha de pérdida, y escalar el incidente a los equipos o autoridades adecuadas. La amenaza que describen el FBI y CISA es deliberada y dirigida; trata cada mensaje inesperado de “soporte” como un intento de intrusión y actúa en consecuencia.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...