Un cercetător specializat în atacuri spyware a ajuns, pentru scurt timp, în postura de țintă. Donncha Ó Cearbhaill, care conduce Security Lab al Amnesty International, a primit pe Signal un mesaj care pretindea că vine de la „Signal Security Support ChatBot” și îl avertiza asupra unei presupuse activități suspecte pe dispozitiv, cerându-i să introducă un cod de verificare pentru a evita un presupus „data leak”.
Potrivit relatării publicate de TechCrunch, Ó Cearbhaill a recunoscut imediat tentativa ca fiind o încercare de phishing. În loc să ignore mesajul, el a folosit incidentul pentru a înțelege mai bine campania din spatele lui. Cercetătorul a spus că, până atunci, nu fusese „niciodată conștient” ținta unui atac de tip one-click sau a unei tentative similare de phishing.
O campanie mai amplă, cu peste 13.500 de ținte
Ó Cearbhaill a spus în postări online că a reușit să stabilească faptul că făcea parte dintr-un grup de peste 13.500 de ținte. El a refuzat să explice în detaliu metoda de investigație, pentru a nu le oferi atacatorilor indicii, dar a descris câteva dintre concluziile sale.
Printre acestea, cercetătorul a identificat o strategie folosită de atacatori: imitau Signal, invocau amenințări de securitate false și încercau să convingă victimele să își lege contul de un dispozitiv controlat de hackeri. TechCrunch notează că aceste tactici sunt similare cu cele semnalate anterior de agenția americană CISA, de agenția de securitate cibernetică din Regatul Unit și de serviciile de informații olandeze, care au atribuit campania unor spioni ai guvernului rus.
Signal a avertizat, la rândul său, asupra unor atacuri de tip phishing care vizează utilizatorii platformei. În plus, revista germană Der Spiegel a relatat că hackerii ruși au reușit să compromită mai multe persoane din Rusia, inclusiv politicieni cu profil înalt.
Indicii tehnice și ipoteza „snowball”
În analiza sa, Ó Cearbhaill a spus că a identificat sistemul folosit de atacatori, numit „ApocalypseZ”, care automatizează atacurile și le permite hackerilor să vizeze în masă mai multe persoane, cu supraveghere umană limitată. El a observat, de asemenea, că baza de cod și interfața operatorului sunt în limba rusă, iar atacatorii traduceau conversațiile victimelor în rusă.
Pe baza acestor elemente, cercetătorul a spus că ipoteza sa este că a fost vizat pentru că se afla probabil într-un grup de chat cu o persoană deja compromisă, ceea ce le-a oferit atacatorilor acces la date de contact ale unor noi potențiale victime. El a numit această explicație „snowball hypothesis”.
Ó Cearbhaill a spus că monitorizează în continuare campania și că atacurile continuă, ceea ce înseamnă că numărul total al țintelor este, probabil, mai mare decât cel observat de el la începutul acestui an. În același timp, el a sugerat că atacatorii ar putea regreta că l-au vizat, glumind că primește cu interes mesaje viitoare, mai ales dacă includ „zero-days”, adică vulnerabilități necunoscute încă furnizorului.
Ce pot face utilizatorii Signal
Pentru utilizatorii care se tem de un atac similar, Ó Cearbhaill a recomandat activarea funcției Registration Lock. Aceasta permite setarea unui PIN pentru cont, astfel încât altcineva să nu poată înregistra numărul de telefon pe un alt dispozitiv.
Incidentul arată cum o tentativă aparent banală de phishing poate deveni punctul de plecare pentru o investigație mai amplă asupra unei campanii care, potrivit avertismentelor citate de TechCrunch, este asociată cu hackeri ai statului rus și vizează utilizatori Signal la scară largă.























