Phishing dirigido a usuarios de Signal roba la clave de recuperación

Autor: Publicada 4 min de lectura 182 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La alerta pública conjunta del FBI y CISA sobre una campaña de phishing dirigida a usuarios de Signal representa una evolución notable de tácticas: ya no se trata solo de robar códigos de verificación o vincular dispositivos, sino de inducir a las víctimas a entregar su Backup Recovery Key, la llave que permite descifrar las copias de seguridad protegidas en la nube de Signal.

Los responsables, atribuibles por las agencias a servicios de inteligencia rusos y rastreados públicamente como UNC5792 y UNC4221, han enfocado sus mensajes en personas de alto interés: funcionarios públicos, militares, periodistas y figuras políticas, especialmente con vínculos a Ucrania. La ingeniería social empleada simula comunicaciones oficiales de soporte de Signal, alegando cambios de seguridad o pérdida de datos para justificar que el usuario copie y pegue su clave de recuperación.

Phishing dirigido a usuarios de Signal roba la clave de recuperación
Imagen generada con IA.

Es importante entender el vector técnico detrás del engaño: Signal ofrece copias de seguridad cifradas cuyo cifrado está ligado a una clave de recuperación generada por el usuario; cualquiera que obtenga esa clave puede restaurar y leer el historial de mensajes aunque no haya comprometido la protección de extremo a extremo en tránsito. Signal explicó el diseño de esa función en su blog oficial: Introducción a Secure Backups.

Las implicaciones son claras y peligrosas: la confidencialidad histórica de conversaciones deja de depender únicamente del canal de mensajería y pasa por el secreto de la clave de backup. Generar una nueva clave invalida la anterior para futuros descargas, pero no impide que un atacante ya en posesión de la clave haya descargado y retenido copias de los respaldos. El FBI recoge esta aclaración en su aviso público: FBI PSA sobre la campaña.

Desde una perspectiva práctica, los atacantes recurren a un patrón estable: primer mensaje que insta a crear o activar la copia de seguridad, segundo mensaje que simula un problema de sincronización y solicita literalmente que el usuario pegue la clave en el chat para "recuperar" los datos. Ese gesto es la entrega voluntaria de la llave que permite el descifrado fuera del control del propietario.

Para usuarios y equipos de seguridad la recomendación es doble: medidas técnicas y hábitos operacionales. En lo técnico, considere desactivar copias de seguridad en la nube si comunica información extremadamente sensible, o al menos proteger el dispositivo con bloqueo fuerte y no almacenar la clave en texto claro. En lo operativo, nunca comparta códigos o claves a través de chats, verifique comunicaciones de soporte por canales oficiales y registre inmediatamente cualquier actividad sospechosa en cuentas vinculadas.

Phishing dirigido a usuarios de Signal roba la clave de recuperación
Imagen generada con IA.

Si sospecha que su clave fue comprometida, genere una nueva clave de backup desde las opciones de Signal y asuma que cualquier backup previo puede haber sido descargado por terceros; cambiar de número no invalida automáticamente claves antiguas. Además, revise los dispositivos vinculados en Signal y cierre sesiones desconocidas, y ponga en marcha controles adicionales en el dispositivo (bloqueo de pantalla fuerte, cifrado de dispositivo, y mínimas aplicaciones con acceso a portapapeles).

Las organizaciones deben complementar estas recomendaciones con formación específica sobre phishing dirigido, simulaciones de ataques para medir resiliencia y procedimientos de respuesta que incluyan notificación a autoridades. Las víctimas o las organizaciones que detecten incidentes deben reportarlo al IC3 del FBI o a CISA, por ejemplo a través del formulario de respuesta e informes de incidentes de CISA: CISA Incident Reporting, y considerar contacto con la oficina regional del FBI para investigación.

Por último, esta campaña recuerda que la seguridad real combina criptografía robusta con prácticas humanas prudentes: la mejor encriptación puede quedar anulada por un mensaje convincente. Mantener la postura de seguridad exige reducir la superficie de engaño (menos copias en la nube cuando sea posible), verificar la autenticidad de las solicitudes sensibles y tratar las claves de recuperación como información crítica que nunca debe compartirse.

Cobertura

Relacionadas

Mas noticias del mismo tema.