США пропонують $10 мільйонів за інформацію про групу, що зламала Signal та WhatsApp

Операція двох російських державних груп триває щонайменше з березня.

США пропонують $10 мільйонів за інформацію про групу, що зламала Signal та WhatsApp 1 США пропонують $10 мільйонів за інформацію про групу, що зламала Signal та WhatsApp 2

Федеральна влада пропонує винагороду до 10 мільйонів доларів за інформацію, що призведе до ідентифікації або місцезнаходження російської державної кібергрупи, яка скомпрометувала тисячі облікових записів Signal та WhatsApp, що належать журналістам-розслідувачам та співробітникам уряду США.

Операція активна щонайменше з березня, коли ФБР опублікувало попередження про поточні фішингові кампанії, спрямовані на високоцільові об’єкти з боку зловмисників, пов’язаних з російськими спецслужбами. Повідомлення, що маскуються під автоматизовані комунікації підтримки, просять користувачів перейти за посиланням або надати коди верифікації чи паролі облікових записів. У разі згоди користувача, він несвідомо пов’язує пристрій зловмисника зі своїм обліковим записом, або його обліковий запис повністю захоплюється, а він сам втрачає доступ.

США пропонують $10 мільйонів за інформацію про групу, що зламала Signal та WhatsApp 3

Тисячі облікових записів вже скомпрометовано

Таким чином, зловмисники можуть читати будь-які нові повідомлення, надіслані на скомпрометований обліковий запис. Однак функція безпеки, вбудована в Signal, запобігає читанню зловмисниками будь-яких попередніх розмов. Повідомлення надсилаються “особам, що мають високу розвідувальну цінність, таким як чинні та колишні посадовці уряду США, військовослужбовці, політичні діячі та журналісти”.

Минулого тижня ФБР опублікувало оновлення, в якому зазначено, що кампанія еволюціонувала. Окрім спроб видавати себе за ботів підтримки, які намагаються змусити отримувачів прив’язати свій обліковий запис до пристрою зловмисника, повідомлення також спонукають користувачів створювати резервну копію всіх попередніх комунікацій, дотримуючись інструкцій. Наступне повідомлення інструктує цілі надіслати довгий пароль, який використовується для шифрування резервних копій, збережених на серверах Signal. З цим зловмисники отримують доступ до минулих розмов у Signal. В оновленні зазначено, що за це відповідальні дві російські урядові групи, які відстежувалися під назвами UNC5792 та UNC4221.

Signal тут

Нещодавно почастішали спроби зламувати користувачів нашого месенджера шляхом підключення сторонніх пристроїв до облікового запису.

Розслідування, проведене спільно з урядом США та європейськими партнерами, виявило, що атаки на облікові записи здійснювалися хакерами з Ірану та пострадянських країн.

У зв’язку з цим Signal оновлює Умови надання послуг та Політику конфіденційності та запроваджує обов’язкову двофакторну верифікацію для користувачів.

Щоб не втратити свої повідомлення та медіа, налаштуйте резервне копіювання Signal (Налаштування > Резервне копіювання > Увімкнути резервне копіювання > Переглянути ключ відновлення > Скопіювати в буфер обміну > Далі > Вибрати план резервного копіювання).

Натисніть кнопку “Прийняти” у спливаючому вікні та стежте за оновленнями безпеки нашого месенджера.

Будьте в безпеці та дякуємо за використання найбезпечнішого месенджера з наскрізним шифруванням.

Якщо у вас виникнуть запитання, надішліть /help

Інший текст виглядає так:

Необхідно виконати дію: Потрібне відновлення даних

Ваші дані облікового запису Signal (повідомлення та медіа) під загрозою постійної втрати через проблему синхронізації.

Щоб уникнути втрати повідомлень та медіа:

Перейдіть до Налаштування > Резервне копіювання > Налаштувати > Увімкнути резервне копіювання > Переглянути ключ відновлення.

Скопіюйте ключ відновлення до буфера обміну.

Вставте ключ у цей чат.

Це пов’язує ваше існуюче резервне копіювання з вашим обліковим записом. Невиконання цього може призвести до втрати доступу до вашого облікового запису та всіх збережених даних.

У понеділок Держдепартамент США заявив, що пропонує до 10 мільйонів доларів за інформацію про особи або місцезнаходження будь-кого, хто бере участь у кампанії. Винагорода пропонується в рамках програми “Винагорода за справедливість” (Reward for Justice program, RFJ). У повідомленні зазначено, що в деяких випадках зловмисники зловживали функцією Signal, яка дозволяє користувачам створювати посилання для запрошення інших до групових обговорень.

“За цією пропозицією винагороди RFJ шукає інформацію про UNC5792, зловмисну кібергрупу, пов’язану з прикордонною службою ФСБ Росії, та UNC4221, зловмисну групу кіберакторів, що діє від імені російських військових служб”, — йдеться в повідомленні в понеділок. “UNC5792 проводила масштабні фішингові кампанії, спрямовані на облікові записи Signal та WhatsApp урядовців США, військового керівництва та союзного персоналу”. У повідомленні продовжено:

У деяких випадках актори UNC5792 змінювали легітимні сторінки “запрошення до групи”, щоб перенаправити користувачів на шкідливе URL-посилання, яке пов’язувало пристрій, контрольований UNC5792, з обліковим записом Signal жертви. Хоча ця зловмисна кібердіяльність не використовувала жодних вразливостей у захисті шифрування платформ, вона призвела до компрометації тисяч індивідуальних комерційних облікових записів месенджерів.

RFJ далі повідомив, що кампанія вже призвела до компрометації тисяч облікових записів месенджерів.

Багатьом може бути складно уявити, що офіцери американської розвідки, дипломати чи журналісти можуть потрапити на гачок шахраїв. Фактом залишається те, що людині, яка втомилася, недосипає або просто втратила пильність, достатньо миті, щоб відреагувати на повідомлення. Фішинг залишається одним із найефективніших способів отримання доступу до облікових записів, незважаючи на відносно невисокі технічні вимоги.

Якщо хтось надасть свій ключ резервного копіювання у відповідь, йому слід згенерувати новий ключ відновлення резервної копії. “Щоб зменшити цей ризик, користувач повинен згенерувати новий ключ відновлення резервної копії в налаштуваннях; ця дія анулює попередній ключ для всіх майбутніх завантажень резервних копій”, — йдеться в попередженні ФБР минулого тижня. “Однак, зверніть увагу, що це не запобігає тому, що зловмисник вже завантажив резервну копію оригінального облікового запису”.

Користувачам месенджерів слід мати на увазі, що:

  • Легітимні служби підтримки CMA не вимагатимуть код верифікації в додатку.
  • Служби підтримки CMA не надсилають користувачам посилання для “верифікації” або “відновлення” облікових записів.
  • Ніколи не слід надавати код верифікації, не підтвердивши, що запит надійшов з легітимного каналу зв’язку CMA.

Як завжди, варто протистояти відчуттю терміновості, яке часто передається в таких повідомленнях. Рідко бувають наслідки, якщо почекати годину чи дві, навіть відповідаючи на легітимні запити.

США пропонують $10 мільйонів за інформацію про групу, що зламала Signal та WhatsApp 4

За матеріалами: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *