Федеральна влада пропонує винагороду до 10 мільйонів доларів за інформацію, яка призведе до ідентифікації або місцезнаходження російської державної кібергрупи, що скомпрометувала тисячі облікових записів Signal та WhatsApp, які належать журналістам-розслідувачам та співробітникам уряду США.
Операція триває щонайменше з березня, коли ФБР опублікувало попередження про триваючі фішингові кампанії, спрямовані на високопоставлених осіб зловмисниками, пов’язаними з російськими спецслужбами. Повідомлення, що маскуються під автоматизовані комунікації підтримки, просять користувачів перейти за посиланням або надати коди перевірки чи паролі облікових записів. Якщо користувач погоджується, він несвідомо підключає пристрій зловмисника до свого облікового запису або втрачає повний контроль над ним.
Тисячі облікових записів вже скомпрометовано
Таким чином зловмисники можуть читати будь-які нові повідомлення, що надходять на скомпрометований обліковий запис. Однак функція безпеки, вбудована в Signal, запобігає читанню попередніх розмов. Повідомлення надсилаються “особам, що мають високу розвідувальну цінність, таким як нинішні та колишні посадовці уряду США, військовослужбовці, політичні діячі та журналісти”.
Минулого тижня ФБР опублікувало оновлення, в якому повідомило, що кампанія еволюціонувала. Окрім спроб видавати себе за ботів підтримки, які намагаються обманом змусити одержувачів підключити свої облікові записи до пристрою зловмисника, повідомлення також спонукають користувачів створити резервну копію всіх попередніх комунікацій, дотримуючись наданих інструкцій. Наступне повідомлення потім інструктує цілі надіслати довгий пароль, який використовується для шифрування резервних копій, збережених на серверах Signal. З цим зловмисники отримують доступ до минулих розмов Signal. В оновленні зазначено, що за це відповідальні дві російські урядові групи, відстежені як UNC5792 та UNC4221.
Одне з повідомлень містить текст, подібний до цього:
Signal тут
Останнім часом частішають спроби зламати користувачів нашого месенджера шляхом підключення сторонніх пристроїв до облікового запису.
Розслідування, проведене спільно з урядом США та європейськими партнерами, виявило, що атаки на облікові записи здійснювалися хакерами з Ірану та пострадянських країн.
У зв’язку з цим Signal оновлює Умови обслуговування та Політику конфіденційності та вводить обов’язкову двофакторну верифікацію для користувачів.
Щоб не втратити свої повідомлення та медіа, налаштуйте резервне копіювання Signal (Налаштування > Резервні копії > Увімкнути резервне копіювання > Переглянути ключ відновлення > Скопіювати в буфер обміну > Далі > Ввести ключ відновлення > Далі > Продовжити > Вибрати план резервного копіювання).
Натисніть кнопку “Прийняти” у спливаючому вікні та стежте за оновленнями безпеки нашого месенджера.
Будьте в безпеці та дякуємо за використання найбезпечнішого месенджера з наскрізним шифруванням.
Якщо у вас виникнуть запитання, надішліть /help
Інший текст виглядає так:
Необхідна дія: Потрібне відновлення даних
Ваші дані облікового запису Signal (повідомлення та медіа) під загрозою постійної втрати через проблему синхронізації.
Щоб уникнути втрати повідомлень та медіа:
Перейдіть до Налаштування > Резервні копії > Налаштувати > Увімкнути резервні копії > Переглянути ключ відновлення.
Скопіюйте ключ відновлення в буфер обміну.
Вставте ключ у цей чат.
Це пов’яже вашу існуючу резервну копію з вашим обліковим записом. Невиконання цього може призвести до втрати доступу до вашого облікового запису та всіх збережених даних.
У понеділок Державний департамент США оголосив про пропозицію винагороди до 10 мільйонів доларів за інформацію про особи чи місцезнаходження будь-кого, хто причетний до кампанії. Винагорода пропонується в рамках програми Державного департаменту “Reward for Justice” (RFJ). У повідомленні зазначено, що в деяких випадках зловмисники зловживали функцією Signal, яка дозволяє користувачам створювати посилання для запрошення інших до групових обговорень.
“У рамках цієї пропозиції винагороди RFJ шукає інформацію про UNC5792, шкідливу кібергрупу, пов’язану з прикордонними військами Федеральної служби безпеки (ФСБ) Росії, та UNC4221, групу кіберзлочинців, що діє від імені російських військових служб”, — йдеться в понеділковому повідомленні. “UNC5792 здійснювала масштабні фішингові кампанії, спрямовані на облікові записи Signal та WhatsApp американських урядовців, військового керівництва та співробітників союзників”. Далі в повідомленні зазначено:
У деяких випадках учасники UNC5792 змінювали законні сторінки “запрошення до групи”, щоб перенаправити користувачів на шкідливе URL-посилання, яке підключало пристрій, контрольований UNC5792, до облікового запису Signal жертви. Хоча ця шкідлива кібердіяльність не експлуатувала жодної вразливості безпеки в захисті шифрування платформ, вона призвела до компрометації тисяч індивідуальних облікових записів комерційних месенджерів.
RFJ далі повідомляє, що кампанія вже призвела до компрометації тисяч облікових записів месенджерів.
Багатьом може бути важко повірити в те, що співробітники американської розвідки, дипломати чи журналісти могли потрапити на гачок. Однак, факт полягає в тому, що достатньо лише моменту втоми, недосипання або просто неуважності, щоб відреагувати на повідомлення. Фішинг залишається одним із найефективніших засобів отримання доступу до облікових записів, незважаючи на відносно низький рівень необхідних технічних навичок.
Якщо хтось надасть свій ключ резервного копіювання у відповідь, йому потрібно буде згенерувати новий ключ відновлення резервної копії. “Щоб зменшити цей ризик, користувач повинен згенерувати новий ключ відновлення резервної копії в налаштуваннях; ця дія анулює попередній ключ для всіх майбутніх завантажень резервних копій”, — зазначено в рекомендації ФБР минулого тижня. “Однак, зверніть увагу, що це не запобігає вже здійсненому зловмисником завантаженню резервної копії оригінального облікового запису”.
Користувачам месенджерів слід зауважити, що:
- Легальні служби підтримки CMA не запитуватимуть коди перевірки в додатку.
- Служби підтримки CMA не надсилають користувачам посилання для “перевірки” або “відновлення” облікових записів.
- Вони ніколи не повинні надавати код перевірки, не підтвердивши, що запит надходить від легального каналу комунікації CMA.
Як завжди, варто протистояти відчуттю терміновості, яке часто передається в подібних повідомленнях. Рідко буває покарання за очікування на годину чи дві, навіть відповідаючи на легітимні запити.
Подробиці можна знайти на сайті: arstechnica.com
