Networking

FBI: Peretas Rusia sekarang menargetkan kunci pemulihan cadangan Signal

36
fbi:-peretas-rusia-sekarang-menargetkan-kunci-pemulihan-cadangan-signal
FBI: Peretas Rusia sekarang menargetkan kunci pemulihan cadangan Signal

FBI dan CISA memperingatkan bahwa kampanye phishing yang menargetkan pengguna Signal yang terkait dengan badan intelijen Rusia telah berevolusi untuk mencuri Kunci Pemulihan Cadangan Sinyal, yang memungkinkan penyerang mengakses pesan historis korban.

Iklan layanan masyarakat yang diperbaharui merupakan pemutakhiran a penasehat Maret 2026 yang memperingatkan para pelaku ancaman menargetkan pengguna aplikasi perpesanan komersial, khususnya Signal, melalui kampanye phishing yang dirancang untuk membajak akun daripada merusak enkripsi ujung ke ujung.

“Pelaku ancaman siber RIS terus menyamar sebagai akun dukungan CMA otomatis dalam pesan phishing yang diperbarui, namun telah mengembangkan taktik mereka untuk mencoba mendapatkan Kunci Pemulihan Cadangan korban,” sebuah peringatan memperingatkan. PSA FBI diterbitkan hari ini.

Menurut FBI, kampanye tersebut terus menargetkan individu-individu yang memiliki nilai intelijen tinggi, termasuk pejabat dan mantan pejabat pemerintah AS dan internasional, personel militer, tokoh politik, jurnalis, dan pejabat penting yang berlokasi di Ukraina.

Badan-badan tersebut mengaitkan aktivitas tersebut dengan Badan Intelijen Rusia (RIS), termasuk petugas yang bertugas di Penjaga Perbatasan Dinas Keamanan Federal Rusia (FSB) dan aktor lain yang bekerja atas nama militer Rusia. Kampanye ini dilacak secara publik sebagai UNC5792 dan UNC4221.

Taktik phishing baru menargetkan cadangan Signal

Sementara peringatan awal berfokus pada pesan phishing yang berupaya mencuri kode verifikasi atau PIN akun, atau mengelabui pengguna menghubungkan perangkat yang dikendalikan penyerang ke akun Signal merekaperingatan yang diperbarui mengatakan para penyerang telah mengembangkan taktik mereka.

FBI mengatakan pelaku ancaman terus menyamar sebagai tim pendukung Signal, mengirimkan pesan phishing yang secara keliru mengklaim bahwa Signal memperkenalkan verifikasi dua faktor wajib menyusul dugaan gelombang serangan oleh peretas dari Iran dan negara-negara pasca-Soviet.

“Baru-baru ini, upaya untuk meretas pengguna messenger kami dengan menghubungkan perangkat pihak ketiga ke akun menjadi lebih sering,” bunyi pesan phishing awal.

“Investigasi yang dilakukan bersama dengan pemerintah AS dan mitra Eropa mengungkapkan bahwa serangan terhadap akun dilakukan oleh peretas dari Iran dan negara-negara pasca-Soviet. Dalam hal ini, Signal memperbarui Ketentuan Layanan & Kebijakan Privasi, dan memperkenalkan Wajib Verifikasi Dua Faktor bagi pengguna.”

“Agar pesan dan media Anda tidak hilang, atur Cadangan Sinyal Anda (Pengaturan -> Cadangan -> Aktifkan cadangan -> Lihat kunci pemulihan -> Salin ke papan klip -> Berikutnya -> Masukkan kunci pemulihan -> Berikutnya -> Lanjutkan -> Pilih rencana cadangan Anda). Klik tombol “Terima” di pop-up dan pantau terus pembaruan keamanan di messenger kami.”

Ketika target mengikuti instruksi ini, pesan Signal mereka dicadangkan menggunakan Fitur Cadangan Aman Signalyang menyimpan salinan percakapan terenkripsi di server cloud Signal.

Data dienkripsi secara end-to-end menggunakan kunci pemulihan yang dibuat pada langkah-langkah di atas dan tidak boleh diberikan kepada orang lain, karena siapa pun yang memiliki kunci tersebut dapat menggunakannya untuk memulihkan data yang dicadangkan di perangkat mereka sendiri.

Pelaku ancaman kemudian mengirimkan pesan phishing kedua, masih menyamar sebagai dukungan Signal, memperingatkan bahwa data Anda berisiko hilang karena masalah sinkronisasi.

“Data Akun Signal Anda (pesan dan media) berisiko hilang permanen karena masalah sinkronisasi,” bunyi pesan Signal kedua.

Pelaku ancaman kemudian meminta Anda masuk ke pengaturan Cadangan, menyalin kunci pemulihan ke clipboard, dan menempelkannya ke dalam pesan untuk mencegah hilangnya data yang disimpan.

Namun, setelah Anda memberikan kunci pemulihan, mereka dapat memulihkan cadangan ke perangkat mereka sendiri dan mendapatkan akses ke pesan historis korban, termasuk percakapan pribadi dan grup.

Peringatan yang diperbarui juga memperingatkan skenario pemulihan yang mungkin terlewatkan oleh pengguna setelah akun mereka disusupi.

FBI memperingatkan bahwa jika penyerang mendapatkan Kunci Pemulihan Cadangan pengguna, membuat akun Signal baru menggunakan nomor telepon yang sama tidak akan membatalkan kunci lama yang dicuri.

Sebagai gantinya, pengguna harus membuat Kunci Pemulihan Cadangan baru melalui pengaturan cadangan Signal, yang akan membuat kunci sebelumnya tidak valid untuk pengunduhan cadangan di masa mendatang.

Namun, agensi tersebut memperingatkan bahwa membuat kunci pemulihan baru tidak akan mencegah penyerang mengakses cadangan yang telah mereka unduh menggunakan kunci yang telah disusupi.

Peringatan yang diperbarui ini mengingatkan pengguna bahwa tim dukungan aplikasi perpesanan yang sah hanya berkomunikasi melalui alamat email resmi perusahaan, tidak pernah meminta kode verifikasi dalam aplikasi, dan tidak mengirimkan tautan yang meminta pengguna untuk memverifikasi atau memulihkan akun mereka.

Siapapun yang yakin bahwa mereka telah menjadi korban kampanye ini dianjurkan untuk melaporkan kejadian tersebut ke FBI Pusat Pengaduan Kejahatan Internet (IC3), a kantor lapangan FBI setempatatau CISA.

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya

Exit mobile version