Signal ostrzega przed phishingiem. Nowe mechanizmy ochrony przed przejęciem konta
Komunikator Signal wdraża zestaw mechanizmów chroniących przed phishingiem. Ataki socjotechniczne na użytkowników nasilają się – twórcy aplikacji reagują ostrzeżeniami i blokadami kontaktu z nieznajomymi.
Cyberprzestępcy coraz częściej celują w użytkowników komunikatorów szyfrowanych. Signal, popularny ze względu na silne szyfrowanie end-to-end, stał się ostatnio celem kampanii phishingowych, w których napastnicy podszywają się pod wsparcie techniczne aplikacji. W odpowiedzi na rosnącą skalę ataków twórcy Signala wdrożyli nowe mechanizmy ostrzegawcze, które pomogą użytkownikom rozpoznać próbę przejęcia konta, zanim będzie za późno.
Jak działa phishing na Signal? Kod QR i fałszywe wsparcie techniczne
Ataki na użytkowników Signala opierają się głównie na socjotechnice, a nie na łamaniu szyfrowania. Jak opisują badacze z Sekuraka, najczęstszy scenariusz ataku zaczyna się od wiadomości od rzekomego zespołu Signal Support. Oszuści informują o wykryciu ataku na konto i proszą o zeskanowanie kodu QR lub podanie jednorazowego sekretu – rzekomo w celu ochrony. W rzeczywistości przekazanie kodu PIN lub kodu weryfikacyjnego pozwala napastnikowi przypisać konto ofiary do nowego numeru telefonu. W efekcie użytkownik traci dostęp do swojego konta, a cyberprzestępca może podszywać się pod ofiarę i prowadzić dalsze działania, w tym wyłudzanie danych od jej kontaktów.
Inna technika polega na nadużywaniu funkcji „powiązane urządzenia”. Ofiara otrzymuje link prowadzący do fałszywej strony, która pod pretekstem dołączenia do grupy wyświetla kod QR. Po zeskanowaniu użytkownik nieświadomie autoryzuje urządzenie napastnika. Atakujący zyskuje wtedy stały dostęp do bieżących treści czatów, może podszywać się pod ofiarę i – w określonych warunkach – przeglądać historię rozmów. Co szczególnie niebezpieczne, ofiara nie traci dostępu do swojego konta, więc atak może pozostać niezauważony przez długi czas.
Nowe alerty bezpieczeństwa w Signal – co się zmienia?
W odpowiedzi na te zagrożenia Signal wdrożył kilka mechanizmów ochronnych. Pierwszy z nich to wyraźne oznaczenie nieznanych kontaktów. Gdy osoba spoza listy znajomych wyśle wiadomość, Signal wyświetli komunikat „Name not verified” oraz informację „No groups in common”. Użytkownik otrzymuje w ten sposób jasny sygnał, że nadawca nie należy do jego kręgu zaufanych osób.
Drugi mechanizm dotyczy samej prośby o kontakt. Zanim treść wiadomości od nieznajomego zostanie wyświetlona, aplikacja poprosi o potwierdzenie jej zaakceptowania. Dodatkowo Signal wyświetli ostrzeżenie, że Signal Support nigdy nie prosi o podanie kodu rejestracyjnego, numeru PIN ani klucza odzyskiwania. Każdą taką próbę należy traktować jako atak.
Trzeci element to rozbudowana sekcja edukacyjna, w której twórcy aplikacji opisują najczęściej występujące przypadki ataku i udzielają praktycznych porad: nie odpowiadać na wiadomości od rzekomego wsparcia technicznego, zwracać uwagę na dane rozmówcy, nie klikać w podejrzane linki.
„Silne mechanizmy kryptograficzne nie są wystarczające do ochrony prywatności użytkowników, w przypadku gdy mamy do czynienia z socjotechniką i grupą APT. To właśnie użytkownik stanowi wektor ataku” – oceniają analitycy Sekuraka.
Jak się bronić i co zrobić po ataku?
Podstawowa zasada ochrony przed phishingiem na Signal jest prosta: nigdy nie udostępniać kodu PIN, kodu weryfikacyjnego ani nie skanować kodów QR pochodzących od nieznajomych. Jeśli otrzymasz wiadomość od osoby podającej się za wsparcie techniczne, zignoruj ją i zgłoś jako spam.
Jeśli doszło już do przejęcia konta, warto działać szybko. Gdy napastnik nie zdążył jeszcze ustawić nowego kodu PIN, można odzyskać konto, logując się ponownie z wykorzystaniem swojego numeru telefonu i kodu weryfikacyjnego wysłanego SMS-em. Jeśli atakujący zdążył zabezpieczyć konto nowym PIN-em, bez jego znajomości odzyskanie dostępu jest niemożliwe – wówczas trzeba odczekać około 7 dni, po których blokada wygasa i można ponownie przypisać numer telefonu do konta.
W przypadku ataku z wykorzystaniem powiązanego urządzenia jedynym skutecznym rozwiązaniem jest ręczne usunięcie nieznanego sprzętu z listy powiązanych urządzeń w ustawieniach Signala. Dlatego po każdym kliknięciu w link lub zeskanowaniu kodu QR warto sprawdzić tę listę.
Podsumowanie – czujność pozostaje kluczowa
Nowe mechanizmy ochronne w Signal to krok w dobrym kierunku, ale nie zastąpią one zdrowego rozsądku. Nawet najlepsze szyfrowanie nie ochroni przed użytkownikiem, który dobrowolnie przekaże swoje dane logowania. W miarę jak cyberprzestępcy udoskonalają swoje metody socjotechniczne, każdy z nas powinien zachować szczególną ostrożność przy nawiązywaniu kontaktu z nieznajomymi – niezależnie od tego, jak bezpieczny wydaje się używany komunikator.


