Иллюстрация к материалу о фишинговой атаке на пользователей SignalИсточник изображения — techcrunch.com

Пользователей мессенджера Signal атакует новая фишинговая кампания: злоумышленники пытаются выманить у жертв резервные копии их переписок.

В среду аналитик Washington Post Джош Рогин опубликовал скриншот атаки нового типа на пользователей Signal: мошенники представляются службой поддержки приложения и сообщают жертве, что её сохранённые чаты и медиафайлы якобы находятся под угрозой безвозвратной потери из-за «проблемы синхронизации». Чтобы избежать этого, утверждают злоумышленники, нужно прислать им ключ восстановления, с помощью которого можно получить доступ к онлайн-резервной копии переписки.

Сообщение, отправленное якобы от аккаунта Signal Support, объясняет пользователю, что таким образом резервная копия «привязывается» к его учётной записи, а отказ выполнить инструкцию приведёт к потере доступа к аккаунту и всем сохранённым данным — классический приём психологического давления, рассчитанный на панику.

По словам Рогина, подобные сообщения получили несколько активистов, выступающих против Коммунистической партии Китая.

Мохаммед Аль-Маскати, руководитель Digital Security Helpline организации Access Now, которая расследует кибератаки на журналистов, диссидентов и правозащитников, рассказал, что как минимум два человека прислали ему похожие сообщения — и ни один из них не связан с китайскими протестными движениями. Это говорит либо о том, что кампания шире, чем казалось изначально, либо о том, что одну и ту же схему параллельно используют разные группы хакеров.

реклама кормит Уточку 🦆

Пока сложно оценить, насколько результативна эта кампания. Аль-Маскати подчеркнул, что кража ключа восстановления — лишь один из этапов атаки: чтобы добраться до старой переписки, хакерам всё ещё нужно захватить сам аккаунт жертвы.

В основе атаки лежит классический фишинг — злоумышленники используют доверие пользователей к бренду Signal, выдавая себя за его официальную поддержку, чтобы выманить конфиденциальные данные.

В Signal напоминают: служба поддержки никогда не пишет пользователям первой и никогда не запрашивает регистрационный код, PIN-код или ключ восстановления. Любой чат от имени «Signal Support» — это мошенники. Организация публично предупреждала о подобных атаках ещё в прошлом месяце.

реклама кормит Уточку 🦆

ФБР и CISA связывают атаки с российскими хакерами

Позже стало известно, что часть подобных атак имеет куда более серьёзное происхождение. ФБР и Агентство по кибербезопасности и защите инфраструктуры США (CISA) обновили совместное предупреждение, впервые опубликованное ещё весной 2026 года, и сообщили, что за кампанией стоят хакерские группы, связанные с российскими спецслужбами — они отслеживаются под названиями UNC5792 и UNC4221 и, по данным ведомств, связаны с погранслужбой ФСБ и военными хакерскими подразделениями. По данным ФБР, злоумышленники сместили фокус: раньше они охотились за одноразовыми кодами верификации, теперь — за ключами восстановления резервных копий. Госдепартамент США в рамках программы Rewards for Justice предложил вознаграждение до 10 миллионов долларов за информацию об операторах UNC5792.

Прежние кампании против пользователей Signal были нацелены на захват аккаунта жертвы с последующей выдачей себя за неё — обычно ради кражи контактов или рассылки сообщений от чужого имени. В таких случаях хакеры не получали доступ к прошлой переписке: атака строилась на перерегистрации номера жертвы на новом устройстве, а из-за архитектуры Signal старые сообщения на новом устройстве попросту не появляются.

Захватить аккаунт Signal можно, например, перехватив чужой номер телефона. Но у приложения есть опциональная защита от этого — функция Registration Lock, которая не позволяет привязать номер жертвы к новому устройству без знания её PIN-кода.

реклама кормит Уточку 🦆

Именно поэтому у атакующих остаётся другой путь к старой переписке — доступ к онлайн-резервной копии, для расшифровки которой и требуется ключ восстановления.

В прошлом году Signal запустила функцию Secure Backups, позволяющую загружать содержимое переписки на серверы мессенджера. Данные шифруются ключом восстановления, который, по заявлению разработчиков, никогда не передаётся на серверы Signal и не покидает устройство пользователя. Хранить его рекомендуют в надёжном месте — например, в менеджере паролей.

Без этого уникального ключа расшифровать архив резервной копии не сможет никто — включая саму компанию Signal.

То есть добраться до архива может только сам владелец аккаунта: для этого нужно зарегистрировать Signal на новом телефоне, скачать зашифрованную резервную копию с серверов и расшифровать её при помощи ключа восстановления.

реклама кормит Уточку 🦆

Что делать, если вы уже отправили ключ мошенникам

  • Как можно быстрее смените ключ восстановления в настройках Signal — желательно с устройства, в котором вы уверены и не считаете скомпрометированным.
  • Учтите: смена ключа отключает от резервных копий старый ключ, но не отменяет то, что мошенники уже могли скачать до этого момента.
  • Относитесь к любому сообщению от «поддержки» внутри самого Signal как к потенциальному мошенничеству — служба поддержки не пишет пользователям первой.
  • Никогда не пересылайте регистрационный код, PIN-код или ключ восстановления в переписке — этого достаточно, чтобы получить доступ к вашему аккаунту или архиву.
  • Включите Registration Lock, чтобы усложнить злоумышленникам перехват номера и привязку его к чужому устройству.
  • Если вы столкнулись с подобной атакой, сообщите об этом через официальные каналы поддержки Signal, а при работе с чувствительными данными — уведомите службу безопасности своей организации.

На момент публикации в Signal не ответили на запрос о комментарии.