Alerta FBI CISA Phishing dirigido en Signal roba la Recovery Key y el control de tus mensajes

Autor: Publicada 4 min de lectura 190 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La reciente actualización conjunta del FBI y CISA sobre la campaña de phishing contra usuarios de Signal no es sólo una variante más: describe un cambio de táctica que incrementa dramáticamente el alcance del atacante. En lugar de conformarse con códigos SMS o enlaces manipulados para añadir un dispositivo, los operadores ahora inducen a las víctimas a copiar y pegar su Signal Backup Recovery Key dentro de un chat falso de “soporte”. Con esa clave el agresor puede descargar y descifrar las copias de seguridad, leer historiales privados y de grupo, y en muchos casos volver a tomar control del número aunque la víctima cree una cuenta nueva con el mismo teléfono.

Entender por qué esto es tan peligroso requiere separar la criptografía de la ingeniería social. Signal mantiene su cifrado de extremo a extremo; no hay ruptura del protocolo. Lo que falla es la seguridad del punto humano: la Recovery Key no es un código efímero, sino la llave que desbloquea la copia cifrada de tus mensajes locales. Si la entregas, el atacante obtiene acceso persistente a ese backup. El aviso subraya otra propiedad inquietante: la clave sigue siendo válida para restaurar backups incluso si la víctima recrea la cuenta en el mismo número, hasta que la víctima explícitamente genera una nueva clave de recuperación desde Ajustes, lo que invalida la anterior para futuras descargas pero no puede recuperar información ya exfiltrada.

Alerta FBI CISA Phishing dirigido en Signal roba la Recovery Key y el control de tus mensajes
Imagen generada con IA.

La atribución que acompañó la actualización eleva el grado de riesgo: el FBI relaciona la campaña con grupos de inteligencia rusa etiquetados públicamente como UNC5792 y UNC4221, y vincula actividad a oficiales del FSB y a actores militares rusos. Los objetivos son personas de alto valor informativo —funcionarios gubernamentales, militares, periodistas y actores políticos— y el patrón encaja con advertencias previas de agencias europeas. Además, el Departamento de Estado ha ofrecido recompensas mediante su programa Rewards for Justice; cualquier persona con información puede consultar ese programa para colaborar con la investigación (Rewards for Justice).

Para usuarios y equipos de seguridad la lección es doble: por un lado, la funcionalidad legítima de la aplicación permite restauraciones y sincronías; por otro, la vía de intrusión es puramente humana. Tratar cualquier mensaje dentro de la aplicación que se presente como “soporte de Signal” pidiéndote un código, tu PIN o la Recovery Key como intrínsecamente hostil. Nada legítimo solicita estos elementos dentro de un chat. La web oficial de Signal ofrece documentación sobre cómo funcionan las copias y restauraciones; consúltala para familiarizarte con las opciones de respaldo y recuperación (Signal — Soporte).

Alerta FBI CISA Phishing dirigido en Signal roba la Recovery Key y el control de tus mensajes
Imagen generada con IA.

Si sospechas que entregaste la Recovery Key, actúa como si el backup ya hubiese sido comprometido: genera inmediatamente una nueva Recovery Key desde Ajustes para impedir futuras descargas con la vieja clave, elimina todos los dispositivos vinculados que no reconozcas desde la sección de Dispositivos vinculados, y considera desactivar temporalmente las copias de seguridad o registrar el número en otro dispositivo con una nueva clave. Activa la protección de registro/registro con PIN que ofrece Signal para que nadie pueda re-registrar tu número sin esa PIN, informa a tu organización y sigue los procedimientos de respuesta a incidentes: conserva evidencias, cambia credenciales relacionadas y notifica a contactos potencialmente afectados si procede. Si estás en una posición de alto riesgo, valora la posibilidad de cambiar de número de teléfono y revisar la seguridad de otros servicios asociados.

Más allá de respuestas individuales, hay implicaciones estratégicas: la campaña demuestra que incluso aplicaciones con criptografía robusta pueden ser subvertidas a través de ingeniería social dirigida y del abuso de características legítimas. Las mejores prácticas técnicas ayudan, pero la defensa real pasa por formación repetida, simulaciones de phishing y procesos claros para verificar solicitudes extraordinarias de soporte. Las agencias que emitieron la advertencia (y otros organismos de seguridad nacionales) recomiendan no responder a mensajes de soporte dentro de la app y reportar incidentes a las autoridades competentes; en Estados Unidos, CISA y el FBI están entre los puntos de contacto relevantes (CISA).

En resumen, la criptografía de Signal sigue protegiendo los mensajes, pero la cuenta y la persona que la controla siguen siendo el eslabón débil. La defensa es simple en concepto y exigente en práctica: no compartir códigos ni claves dentro de chats, revisar y limpiar dispositivos vinculados, rotar la Recovery Key si hay sospecha de pérdida, y escalar el incidente a los equipos o autoridades adecuadas. La amenaza que describen el FBI y CISA es deliberada y dirigida; trata cada mensaje inesperado de “soporte” como un intento de intrusión y actúa en consecuencia.

Cobertura

Relacionadas

Mas noticias del mismo tema.