هشدار FBI: جاسوسهای روسی سراغ کلید بازیابی Signal رفتن
خلاصهٔ کاملتر
به گفتهٔ هشدار FBI و CISA، این نهادها هشدار مارس ۲۰۲۶ خودشون دربارهٔ کمپینهای فیشینگ اطلاعات روسیه رو بهروز کردن و یه نکتهٔ تازه بهش اضافه کردن: اپراتورها هدف اصلیشون رو از دزدیدن کد تأیید، به دزدیدن کلید بازیابی بکاپ Signal تغییر دادن.
هشدار مارس، گروههای مرتبط با FSB رو پوشش میداد که با پیامهای جعلی به اسم پشتیبانی Signal، مقامهای دولتی، نظامیها، روزنامهنگارها و مقامهای اوکراینی رو هدف میگرفتن. بهروزرسانی ژوئن به این گروهها اسمهای ردیابی عمومی داد: UNC5792 و UNC4221 که هر دو به افسران سرویس امنیت فدرال روسیه مرتبطن.
نسخهٔ قبلیِ این کمپین از هدفها کد تأیید پیامکی یا پین حساب میخواست، یا با لینکهای دستکاریشدهٔ دعوت به گروه، بیسروصدا دستگاه مهاجم رو به حساب لینک میکرد. نویسنده میگه نسخهٔ جدید خطرناکتره: پیام فیشینگ، هدف رو قدمبهقدم راهنمایی میکنه که بکاپ Signal رو فعال کنه، بره سراغ کلید بازیابی و اونو داخل چت پیست کنه. تو هشدار، دو نمونه پیام چاپ شده؛ یکی بهشکل اعلان اجباریِ راهاندازی احراز هویت دومرحلهای و اونیکی بهشکل هشدار فوریِ بازیابی داده.
خودِ کلید بازیابیه که این ماجرا رو جدی میکنه. طبق هشدار، اگه قربانی بکاپ بگیره و بعد کلید بازیابیش رو تحویل بده، مهاجم میتونه پیامهای تاریخیِ حساب، پیامهای خصوصی و گروهی رو ببینه و کل حساب رو تصاحب کنه. یه کلید بازیابی فقط یه نشست رو باز نمیکنه، بلکه کل آرشیو پیام رو باز میکنه و برخلاف کدِ دزدیدهشده که منقضی میشه، این کلید همچنان کار میکنه.
بدتر اینکه به گفتهٔ گزارش، اگه کاربر ناخواسته کلید بازیابیش رو لو بده، همون کلید حتی وقتی با همون شماره تلفن یه حساب جدید بسازه بازم معتبر میمونه؛ یعنی مهاجم میتونه بعداً حساب جدید رو هم تصاحب کنه. تنها راهحل، ساختن یه کلید جدید از تو تنظیماته که کلید قبلی رو برای دانلودهای آیندهٔ بکاپ باطل میکنه، ولی چیزی که مهاجم قبلاً کشیده رو برنمیگردونه.
FBI و CISA رو یه نکته صریحن که معمولاً تو پوشش خبری گم میشه: هیچکدوم از اینها رمزنگاری Signal یا خودِ اپ رو نمیشکنه. مهاجمها چیزی رو کرک نمیکنن؛ اونها فقط با کلیدی که کاربر خودش دستشون داده، از یه قابلیت قانونی عبور میکنن، که یه مشکل کاملاً متفاوت با راهحل متفاوته. کنار این هشدار، برنامهٔ Rewards for Justice وزارت خارجهٔ آمریکا تا ۱۰ میلیون دلار برای اطلاعات دربارهٔ UNC5792 جایزه گذاشته.
توصیهٔ هشدار برای هرکی تو حوزهٔ دولت، امنیت، روزنامهنگاری یا نظامی از Signal استفاده میکنه روشنه: هر پیام داخل اپ که ادعا میکنه پشتیبانی Signaله رو خصمانه فرض کن، چون پشتیبانی واقعی داخل اپ ازت کد و پین و کلید بازیابی نمیخواد. تنظیمات و دستگاههای لینکشده رو چک کن و هرچی ناشناسه رو حذف کن؛ و اگه فکر میکنی کلیدت رو لو دادی، همین حالا یه کلید جدید بساز و فرض رو بذار که هرچی قبلش بکاپ شده الان دست یکی دیگهست.
نکات کلیدی:
- مهاجمهای روسی هدفشون رو از کد تأیید به کلید بازیابی بکاپ Signal تغییر دادن
- کلید بازیابی کل آرشیو پیام رو باز میکنه و برخلاف کد، منقضی نمیشه
- کلید لورفته حتی روی حساب جدید با همون شماره هم معتبر میمونه
- این حمله رمزنگاری یا خود اپ Signal رو نمیشکنه؛ از یه قابلیت قانونی سوءاستفاده میکنه
- راهحل: ساختن کلید جدید از تنظیمات و بیاعتمادی به پیامهای داخل اپ به اسم پشتیبانی




