Phishing dirigido a usuários de Signal rouba a chave de recuperação

Autor: Publicada 4 min de lectura 182 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

O alerta público conjunto do FBI e da CISA sobre uma campanha de phishing dirigida a usuários de Signal representa uma evolução notável de táticas: já não se trata apenas de roubar códigos de verificação ou vincular dispositivos, mas de induzir as vítimas a entregar seu seu trabalho Backup Recovery Key, a chave que permite decifrar as cópias de segurança protegidas na nuvem de Signal.

Os responsáveis, atribuíveis pelas agências a serviços de inteligência russos e rastreados publicamente como UNC5792 e UNC4221, focaram as suas mensagens em pessoas de alto interesse: funcionários públicos, militares, jornalistas e figuras políticas, especialmente com ligações à Ucrânia. A engenharia social empregada simula comunicações oficiais de suporte de Signal, alegando mudanças de segurança ou perda de dados para justificar que o usuário copie e cole sua chave de recuperação.

Phishing dirigido a usuários de Signal rouba a chave de recuperação
Imagem gerada com IA.

É importante entender o vetor técnico por trás do engano: Signal oferece cópias de segurança criptografadas cujo encriptação está ligado a uma chave de recuperação gerada pelo usuário; qualquer pessoa que obtenha essa chave pode restaurar e ler o histórico de mensagens, mesmo que não tenha comprometido a proteção de extremo a extremo em trânsito. Signal explicou o design dessa função em seu blog oficial: Introdução ao Secure Backups.

As implicações são claras e perigosas: a confidencialidade histórica de conversas deixa de depender apenas do canal de mensagens e passa pelo segredo da chave de backup. Gerar uma nova chave invalida a anterior para futuros downloads, mas não impede que um atacante já tenha baixado e retido cópias dos apoios. O FBI recolhe este esclarecimento em seu aviso público: FBI PSA na campanha.

De uma perspectiva prática, os atacantes recorrem a um padrão estável: primeira mensagem que insta a criar ou ativar a cópia de segurança, segunda mensagem que simula um problema de sincronização e pede literalmente que o usuário cole a chave no chat para "recuperar" os dados. Esse gesto é a entrega voluntária da chave que permite a decifração fora do controle do proprietário.

Para usuários e equipes de segurança a recomendação é dupla: medidas técnicas e hábitos operacionais. No técnico, considere desativar cópias de segurança na nuvem se comunicar informações extremamente sensíveis, ou pelo menos proteger o dispositivo com bloqueio forte e não armazenar a chave em texto claro. No operacional, nunca partilhe códigos ou chaves através de chats, verifique comunicações de suporte por canais oficiais e registre imediatamente qualquer atividade suspeita em contas ligadas.

Phishing dirigido a usuários de Signal rouba a chave de recuperação
Imagem gerada com IA.

Se suspeitar que a sua chave foi comprometida, crie uma nova chave de backup das opções de Signal e assuma que qualquer backup prévio pode ter sido baixado por terceiros; mudar de número não invalida automaticamente chaves antigas. Além disso, verifique os dispositivos relacionados com o Signal e encerramento de sessões desconhecidas e coloque em marcha controlos adicionais no dispositivo (bloqueio de tela forte, criptografia de dispositivo, e mínimas aplicações com acesso à área de transferência).

As organizações devem complementar estas recomendações com formação específica sobre phishing dirigido, simulações de ataques para medir resiliência e procedimentos de resposta que incluam notificação a autoridades. As vítimas ou organizações que detectem incidentes devem informar o IC3 do FBI ou a CISA, por exemplo através do formulário de resposta e relatórios de incidentes de CISA: CISA Incident Reporting, e considerar contato com o escritório regional do FBI para pesquisa.

Por último, esta campanha lembra que a segurança real combina criptografia robusta com práticas humanas prudentes: a melhor criptografia pode ser anulada por uma mensagem convincente. Manter a postura de segurança exige reduzir a superfície de engano (menos cópias na nuvem quando possível), verificar a autenticidade dos pedidos sensíveis e tratar as chaves de recuperação como informações críticas que nunca devem ser partilhadas.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.