Reklama
Reklama
Reklama
  • WIADOMOŚCI

Rząd ostrzega użytkowników Signal. Można stracić dostęp do wiadomości i zdjęć

Atakujący podszywają się pod Signal Support i próbują wyłudzić klucze odzyskiwania kopii zapasowych.
Atakujący podszywają się pod Signal Support i próbują wyłudzić klucze odzyskiwania kopii zapasowych.
Autor. ChatGPT/CyberDefence24

Pełnomocnik Rządu ds. Cyberbezpieczeństwa ostrzega przed nową odsłoną kampanii socjotechnicznej wymierzonej w użytkowników komunikatora Signal. Atakujący podszywają się pod oficjalne wsparcie aplikacji i próbują wyłudzić 64-znakowy klucz odzyskiwania kopii zapasowej. Jego przejęcie może umożliwić dostęp do historycznych wiadomości oraz multimediów użytkownika.

W obserwowanym wariancie ataku oszuści kontaktują się z użytkownikiem, podszywając się pod oficjalną pomoc techniczną komunikatora, czyli Signal Support. Następnie próbują doprowadzić do uruchomienia mechanizmu tworzenia kopii zapasowej na serwerze Signal.

Kolejnym krokiem jest nakłonienie ofiary do przekazania lub przesłania 64-znakowego klucza odzyskiwania. To właśnie on stanowi kluczowy element zabezpieczenia kopii.

Zdobycie takiego klucza może pozwolić przestępcy na przejęcie konta oraz odszyfrowanie zawartości kopii zapasowej. W praktyce oznacza to możliwość uzyskania dostępu do historycznych wiadomości i multimediów wymienianych z poszczególnymi kontaktami.

Ministerstwo Cyfryzacji zwraca uwagę, że przekazanie klucza może pozwolić atakującemu na dostęp do wszystkich historycznych wiadomości znajdujących się w kopii oraz multimediów z ostatnich 45 dni.

Reklama

Kierownictwo administracji szczególnie narażone

Według rekomendacji szczególnie atrakcyjnymi celami mogą być osoby, które ze względu na pełnione funkcje mają dostęp do wrażliwych informacji.

W dokumencie wymieniono m.in.:

  • osoby zajmujące kierownicze stanowiska w administracji publicznej;
  • osoby pełniące funkcje publiczne;
  • kadrę zarządzającą spółek;
  • kierownictwo podmiotów krajowego systemu cyberbezpieczeństwa.

Przejęcie ich komunikacji mogłoby prowadzić do pozyskania informacji dotyczących funkcjonowania administracji publicznej, podmiotów kluczowych oraz innych organizacji istotnych z punktu widzenia bezpieczeństwa państwa.

Sam atak nie polega przy tym na przełamaniu mechanizmów szyfrujących Signal. Kluczową rolę odgrywa socjotechnika i przekonanie użytkownika, aby sam przekazał dane potrzebne do uzyskania dostępu.

Tego nie należy przekazywać nikomu

W związku z kampanią Pełnomocnik Rządu ds. Cyberbezpieczeństwa przedstawił zestaw podstawowych zasad bezpieczeństwa.

Użytkownicy Signal nie powinni przekazywać osobom trzecim:

  • kodów weryfikacyjnych otrzymywanych SMS-em;
  • kodu PIN Signal;
  • 64-znakowego klucza odzyskiwania kopii zapasowej.

Ministerstwo podkreśla również, że pracownicy Signal ani konto Signal Support nie proszą użytkowników o przesyłanie klucza odzyskiwania.

Szczególną ostrożność powinny wzbudzić wiadomości nakłaniające do wykonania kopii zapasowej albo przeprowadzenia rzekomej weryfikacji konta.

Zalecane jest także regularne sprawdzanie listy urządzeń powiązanych z komunikatorem oraz aktywowanie funkcji „Blokada rejestracji”. Użytkownicy powinni rozważyć wyłączenie przechowywania kopii zapasowych na serwerach Signal, jeśli funkcja ta nie jest im potrzebna.

Reklama

Co zrobić po przekazaniu klucza?

Jeżeli istnieje podejrzenie, że klucz odzyskiwania został ujawniony lub trafił do nieuprawnionej osoby, należy działać możliwie szybko.

Pierwszym krokiem powinna być zmiana kodu PIN Signal. Następnie rekomendowane jest usunięcie dotychczasowej kopii zapasowej zapisanej na serwerze oraz wyłączenie mechanizmu automatycznego tworzenia kolejnych kopii.

Przed ponownym uruchomieniem tej funkcji należy wygenerować nowy klucz odzyskiwania.

Incydent powinien być również zgłoszony właściwemu zespołowi odpowiedzialnemu za cyberbezpieczeństwo. W przypadku prywatnych urządzeń rekomendacja wskazuje CSIRT NASK. Zgłoszenia można przekazywać za pośrednictwem CERT Polska.

Jeżeli zagrożenie dotyczy telefonu lub innego urządzenia służbowego, użytkownik powinien postępować zgodnie z procedurami swojej organizacji. Odpowiedzialna za bezpieczeństwo komórka powinna następnie przekazać zgłoszenie właściwemu zespołowi CSIRT.

Signal nie do informacji niejawnych

Ministerstwo Cyfryzacji przypomina również, że Signal nie powinien być wykorzystywany do przesyłania informacji niejawnych oraz innych danych, których ujawnienie mogłoby mieć negatywne konsekwencje dla bezpieczeństwa organizacji.

W przypadku komunikacji służbowej administracji publicznej rekomendowane są rozwiązania udostępniane przez Ministerstwo Cyfryzacji i NASK-PIB.

Pierwszym z nich jest mSzyfr, przeznaczony do bezpiecznej i szyfrowanej komunikacji służbowej w administracji publicznej.

Drugim jest SKR-Z, czyli system łączności niejawnej funkcjonujący w środowisku odseparowanym od internetu i przeznaczony dla administracji publicznej.

Reklama

Kopia zapasowa jako nowy wektor ataku

W rekomendacji zwrócono uwagę, że możliwość przechowywania kopii zapasowej na serwerach Signal jest wygodna dla użytkownika, ale jednocześnie tworzy dodatkowy potencjalny wektor ataku.

Klucz odzyskiwania staje się w takim przypadku jednym z najważniejszych elementów bezpieczeństwa konta. Jego ujawnienie może otworzyć drogę do danych, które normalnie pozostawałyby chronione na urządzeniu użytkownika.

Ministerstwo Cyfryzacji i CSIRT GOV rekomendują prowadzenie regularnych szkoleń oraz działań zwiększających świadomość zagrożeń związanych z komunikacją elektroniczną. Szczególne znaczenie ma to w przypadku osób pełniących funkcje kierownicze i mających dostęp do informacji o podwyższonej wrażliwości.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama