El FBI advierte que hackers rusos ahora apuntan a las claves de recuperación de copias de seguridad de Signal

FBI: Hackers rusos ahora apuntan a las claves de recuperación de copias de seguridad de Signal

El FBI y CISA advierten que una campaña de phishing dirigida a usuarios de Signal y vinculada a los servicios de inteligencia rusos ha evolucionado para robar las claves de recuperación de copias de seguridad, lo que permite a los atacantes acceder a los mensajes históricos de las víctimas. La actualización de la advertencia pública, publicada hoy, es una ampliación de un aviso de marzo de 2026 que alertaba sobre actores de amenazas que apuntaban a aplicaciones de mensajería comerciales, especialmente Signal, mediante campañas de phishing diseñadas para secuestrar cuentas en lugar de romper el cifrado de extremo a extremo.

Los actores de amenazas cibernéticas de los servicios de inteligencia rusos continúan haciéndose pasar por cuentas automatizadas de soporte de aplicaciones de mensajería comercial en mensajes de phishing actualizados, pero han evolucionado sus tácticas para intentar obtener las claves de recuperación de copias de seguridad de las víctimas, según un comunicado del FBI publicado hoy.

Según el FBI, la campaña sigue apuntando a personas de alto valor de inteligencia, incluidos funcionarios gubernamentales actuales y anteriores de EE. UU. y otros países, personal militar, figuras políticas, periodistas y funcionarios clave en Ucrania. Las agencias atribuyen la actividad a los Servicios de Inteligencia de Rusia (RIS), incluidos oficiales integrados en los guardias fronterizos del Servicio Federal de Seguridad (FSB) y otros actores que trabajan en nombre del ejército ruso. La campaña se rastrea públicamente como UNC5792 y UNC4221.

Nueva táctica de phishing dirigida a las copias de seguridad de Signal

Mientras que el aviso original se centraba en mensajes de phishing que intentaban robar códigos de verificación o PIN de cuentas, o engañar a los usuarios para que vincularan dispositivos controlados por los atacantes a sus cuentas de Signal, la alerta actualizada señala que los atacantes han evolucionado sus tácticas. El FBI indica que los actores de amenazas continúan suplantando a los equipos de soporte de Signal, enviando mensajes de phishing que afirman falsamente que Signal está introduciendo una verificación obligatoria en dos pasos tras una supuesta ola de ataques de hackers de Irán y países postsoviéticos.

Recientemente, se han vuelto más frecuentes los intentos de hackear usuarios de nuestro mensajero mediante la conexión de dispositivos de terceros a la cuenta, dice el mensaje de phishing inicial. Una investigación realizada conjuntamente con el gobierno de EE. UU. y socios europeos reveló que los ataques a las cuentas fueron llevados a cabo por hackers de Irán y países postsoviéticos. En este sentido, Signal actualiza los Términos de Servicio y la Política de Privacidad, e introduce la Verificación Obligatoria en Dos Pasos para los usuarios. Para no perder tus mensajes y medios, configura tu copia de seguridad de Signal (Ajustes -> Copias de seguridad -> Activar copias de seguridad -> Ver clave de recuperación -> Copiar al portapapeles -> Siguiente -> Introducir la clave de recuperación -> Siguiente -> Continuar -> Elegir tu plan de copia de seguridad). Haz clic en el botón 'Aceptar' en la ventana emergente y mantente atento a las actualizaciones de seguridad de nuestro mensajero.

Cuando un objetivo sigue estas instrucciones, sus mensajes de Signal se respaldan mediante la función de Copias de Seguridad Seguras de Signal, que almacena copias cifradas de las conversaciones en los servidores en la nube de Signal. Los datos se cifran de extremo a extremo utilizando la clave de recuperación creada en los pasos anteriores y nunca deben entregarse a nadie más, ya que cualquiera que tenga la clave puede usarla para recuperar los datos respaldados en sus propios dispositivos.

Posteriormente, los actores de amenazas envían un segundo mensaje de phishing, aún haciéndose pasar por soporte de Signal, advirtiendo que los datos están en riesgo de pérdida debido a un problema de sincronización. "Los datos de tu cuenta de Signal (mensajes y medios) están en riesgo de pérdida permanente debido a un problema de sincronización", dice el segundo mensaje. Luego, los atacantes incitan a la víctima a ir a la configuración de copia de seguridad, copiar su clave de recuperación al portapapeles y pegarla en el mensaje para evitar la pérdida de los datos almacenados. Sin embargo, una vez que se proporciona la clave de recuperación, los atacantes pueden restaurar la copia de seguridad en sus propios dispositivos y acceder a los mensajes históricos de la víctima, incluidas conversaciones privadas y grupales.

Recomendaciones y acciones posteriores al compromiso

El aviso actualizado también advierte sobre un escenario de recuperación que los usuarios podrían pasar por alto después de que su cuenta se haya visto comprometida. El FBI advierte que si un atacante obtiene la clave de recuperación de un usuario, crear una nueva cuenta de Signal con el mismo número de teléfono no invalida la clave robada anterior. En su lugar, los usuarios deben generar una nueva clave de recuperación a través de la configuración de copia de seguridad de Signal, lo que invalida la clave anterior para futuras descargas de copias de seguridad. Sin embargo, las agencias advierten que generar una nueva clave de recuperación no impedirá que los atacantes accedan a las copias de seguridad que ya descargaron utilizando la clave comprometida.

El aviso actualizado recuerda que los equipos de soporte legítimos de aplicaciones de mensajería solo se comunican a través de direcciones de correo electrónico oficiales de la empresa, nunca solicitan códigos de verificación dentro de la aplicación y no envían enlaces pidiendo a los usuarios que verifiquen o restauren sus cuentas. Se insta a quienes crean haber sido víctimas de la campaña a reportar el incidente al Centro de Denuncias de Delitos en Internet del FBI (IC3), a una oficina local del FBI o a CISA.

Este artículo fue escrito por Lawrence Abrams el 26 de junio de 2026.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *