Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La alerta pública conjunta del FBI y CISA sobre una campaña de phishing dirigida a usuarios de Signal representa una evolución notable de tácticas: ya no se trata solo de robar códigos de verificación o vincular dispositivos, sino de inducir a las víctimas a entregar su Backup Recovery Key, la llave que permite descifrar las copias de seguridad protegidas en la nube de Signal.
Los responsables, atribuibles por las agencias a servicios de inteligencia rusos y rastreados públicamente como UNC5792 y UNC4221, han enfocado sus mensajes en personas de alto interés: funcionarios públicos, militares, periodistas y figuras políticas, especialmente con vínculos a Ucrania. La ingeniería social empleada simula comunicaciones oficiales de soporte de Signal, alegando cambios de seguridad o pérdida de datos para justificar que el usuario copie y pegue su clave de recuperación.

Es importante entender el vector técnico detrás del engaño: Signal ofrece copias de seguridad cifradas cuyo cifrado está ligado a una clave de recuperación generada por el usuario; cualquiera que obtenga esa clave puede restaurar y leer el historial de mensajes aunque no haya comprometido la protección de extremo a extremo en tránsito. Signal explicó el diseño de esa función en su blog oficial: Introducción a Secure Backups.
Las implicaciones son claras y peligrosas: la confidencialidad histórica de conversaciones deja de depender únicamente del canal de mensajería y pasa por el secreto de la clave de backup. Generar una nueva clave invalida la anterior para futuros descargas, pero no impide que un atacante ya en posesión de la clave haya descargado y retenido copias de los respaldos. El FBI recoge esta aclaración en su aviso público: FBI PSA sobre la campaña.
Desde una perspectiva práctica, los atacantes recurren a un patrón estable: primer mensaje que insta a crear o activar la copia de seguridad, segundo mensaje que simula un problema de sincronización y solicita literalmente que el usuario pegue la clave en el chat para "recuperar" los datos. Ese gesto es la entrega voluntaria de la llave que permite el descifrado fuera del control del propietario.
Para usuarios y equipos de seguridad la recomendación es doble: medidas técnicas y hábitos operacionales. En lo técnico, considere desactivar copias de seguridad en la nube si comunica información extremadamente sensible, o al menos proteger el dispositivo con bloqueo fuerte y no almacenar la clave en texto claro. En lo operativo, nunca comparta códigos o claves a través de chats, verifique comunicaciones de soporte por canales oficiales y registre inmediatamente cualquier actividad sospechosa en cuentas vinculadas.

Si sospecha que su clave fue comprometida, genere una nueva clave de backup desde las opciones de Signal y asuma que cualquier backup previo puede haber sido descargado por terceros; cambiar de número no invalida automáticamente claves antiguas. Además, revise los dispositivos vinculados en Signal y cierre sesiones desconocidas, y ponga en marcha controles adicionales en el dispositivo (bloqueo de pantalla fuerte, cifrado de dispositivo, y mínimas aplicaciones con acceso a portapapeles).
Las organizaciones deben complementar estas recomendaciones con formación específica sobre phishing dirigido, simulaciones de ataques para medir resiliencia y procedimientos de respuesta que incluyan notificación a autoridades. Las víctimas o las organizaciones que detecten incidentes deben reportarlo al IC3 del FBI o a CISA, por ejemplo a través del formulario de respuesta e informes de incidentes de CISA: CISA Incident Reporting, y considerar contacto con la oficina regional del FBI para investigación.
Por último, esta campaña recuerda que la seguridad real combina criptografía robusta con prácticas humanas prudentes: la mejor encriptación puede quedar anulada por un mensaje convincente. Mantener la postura de seguridad exige reducir la superficie de engaño (menos copias en la nube cuando sea posible), verificar la autenticidad de las solicitudes sensibles y tratar las claves de recuperación como información crítica que nunca debe compartirse.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...