Signal na celowniku: atak na klucze kopii
FBI i CISA ostrzegają: rosyjskie grupy wyłudzają klucze kopii Signal. Wyjaśniamy mechanizm ataku i bezpieczną reakcję.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 10 lipca 2026
- CZAS CZYTANIA
- 8 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Szyfrowany komunikator może poprawnie chronić treść przesyłaną między urządzeniami, a mimo to użytkownik może stracić całe konto. Właśnie na tej różnicy opiera się kampania opisana 26 czerwca 2026 roku przez FBI i CISA. Aktorzy śledzeni publicznie jako UNC5792 i UNC4221 podszywają się pod pomoc techniczną komunikatorów i próbują wyłudzić kody, PIN-y oraz — w najnowszym wariancie — klucze odzyskiwania kopii zapasowej Signal.
To nie jest włamanie do infrastruktury Signal ani złamanie szyfrowania end-to-end. To precyzyjny atak socjotechniczny na człowieka, który sam przekazuje napastnikowi sekret potrzebny do odtworzenia danych.
Co potwierdziły FBI i CISA
Według wspólnego komunikatu kampanię prowadzą klastry aktorów powiązanych z rosyjskimi służbami wywiadowczymi. Na celowniku znajdują się osoby o wysokiej wartości informacyjnej: obecni i byli urzędnicy, wojskowi, politycy, dziennikarze oraz kluczowe osoby działające w Ukrainie. Agencje wskazują, że przejmowane były indywidualne konta w komunikatorach, ale nie mechanizmy szyfrowania ani same aplikacje.
Czerwcowy alert rozwija ostrzeżenie z 20 marca 2026 roku. Wcześniej atakujący najczęściej próbowali:
- nakłonić ofiarę do podania kodu weryfikacyjnego lub PIN-u,
- podsunąć link albo kod QR dodający urządzenie napastnika jako urządzenie powiązane,
- przejąć konto, podszywając się pod automatyczny profil wsparcia.
Nowy wariant idzie dalej. Fałszywa „pomoc techniczna” informuje o rzekomym problemie z synchronizacją albo ryzyku utraty wiadomości. Następnie instruuje użytkownika, jak włączyć kopię zapasową i prosi o wklejenie Backup Recovery Key bezpośrednio do rozmowy.
Dlaczego klucz kopii jest tak cenny
Klucz odzyskiwania nie jest zwykłym kodem jednorazowym. Pozwala pobrać i odczytać kopię zawierającą historyczne wiadomości prywatne i grupowe. FBI ostrzega również przed mniej oczywistym skutkiem: jeżeli ofiara po incydencie utworzy konto ponownie z tym samym numerem telefonu, stary klucz może nadal umożliwiać napastnikowi dostęp do kopii.
Aby unieważnić ujawniony sekret, trzeba wygenerować nowy klucz odzyskiwania w ustawieniach kopii. To blokuje przyszłe pobrania z użyciem starego klucza, ale nie usuwa danych, które napastnik zdążył już wcześniej pobrać. Dlatego szybka reakcja ogranicza dalsze szkody, lecz nie daje gwarancji cofnięcia wycieku.
Szyfrowanie nadal działa — atak omija je bokiem
Warto nazwać rzecz precyzyjnie. Szyfrowanie end-to-end chroni wiadomość w drodze między prawidłowo uwierzytelnionymi urządzeniami. Nie pomoże jednak, jeśli użytkownik zaakceptuje obce urządzenie, poda kod przejęcia konta albo odda klucz do zaszyfrowanej kopii. Napastnik nie musi łamać kryptografii; przekonuje właściciela do otwarcia mu legalnej ścieżki dostępu.
To ten sam mechanizm, który sprawia, że zwykły phishing potrafi ominąć dobrze zabezpieczoną usługę. Barierą nie jest wtedy długość klucza szyfrującego, lecz wiarygodność fałszywego komunikatu i presja wywierana na odbiorcę.
Jak rozpoznać próbę przejęcia konta
FBI i CISA podają kilka prostych zasad, które są ważniejsze niż wygląd wiadomości:
- Prawdziwe wsparcie nie prosi w aplikacji o kod, PIN ani klucz odzyskiwania. Takiego sekretu nie przekazuj nawet profilowi z przekonującą nazwą i logo.
- Nie korzystaj z linków do „weryfikacji” lub „przywrócenia” konta. Wejdź samodzielnie do ustawień aplikacji albo na oficjalną stronę producenta.
- Zatrzymaj rozmowę, gdy pojawia się presja czasu. Groźba utraty wiadomości, blokady konta czy obowiązkowej aktualizacji regulaminu ma wymusić działanie bez sprawdzenia faktów.
- Zweryfikuj nadawcę innym kanałem. Nietypową prośbę od znajomego potwierdź rozmową telefoniczną albo bezpośrednim kontaktem.
- Regularnie sprawdzaj listę powiązanych urządzeń i uczestników ważnych grup. Duplikat konta lub nieznane urządzenie może być pierwszym śladem ataku.
Samo MFA nie zwalnia z ostrożności. Kod przekazany napastnikowi w czasie rzeczywistym przestaje być ochroną. Tam, gdzie usługa to umożliwia, warto wybierać metody odporne na phishing, takie jak passkeys lub sprzętowe klucze bezpieczeństwa.
Co zrobić po ujawnieniu klucza lub kodu
Najpierw przerwij kontakt i nie wykonuj kolejnych instrukcji. Następnie:
- wygeneruj nowy klucz odzyskiwania kopii, aby unieważnić poprzedni,
- sprawdź i usuń nieznane urządzenia powiązane z kontem,
- zmień PIN oraz inne dane uwierzytelniające, które mogły zostać przekazane,
- ostrzeż kontakty, jeśli z konta mogły wychodzić wiadomości podszywające się pod Ciebie,
- zachowaj zrzuty ekranu, nazwę konta, linki i czas zdarzenia,
- zgłoś incydent administratorowi bezpieczeństwa, a w organizacji uruchom plan reagowania.
Osoby szczególnie narażone — dziennikarze, administracja, sektor obronny i organizacje wspierające Ukrainę — powinny mieć ustaloną wcześniej ścieżkę zgłaszania takich wiadomości. Prywatny komunikator używany do rozmów służbowych również powinien znaleźć się w modelu zagrożeń organizacji.
Czego ten alert nie dowodzi
Komunikat nie oznacza masowego przełamania Signal. Nie podaje też nowej liczby ofiar wyłącznie dla czerwcowego wariantu z kluczem kopii. Potwierdza natomiast trwającą, ukierunkowaną kampanię i ewolucję jej metod. Przypisywanie każdej podejrzanej wiadomości konkretnemu rosyjskiemu operatorowi bez analizy technicznej również byłoby zbyt daleko idącym wnioskiem.
Podsumowanie
Atak na klucze kopii Signal pokazuje, że do przejęcia zaszyfrowanej historii rozmów nie zawsze potrzeba podatności w aplikacji. Wystarczy przekonać użytkownika, że przekazanie sekretu jest elementem procedury bezpieczeństwa. Najlepsza obrona jest jednoznaczna: wsparcie komunikatora nie potrzebuje Twojego kodu, PIN-u ani klucza odzyskiwania. Jeśli ktoś o nie prosi, przerwij kontakt i zweryfikuj sytuację poza tą rozmową.
Źródła i dalsza lektura: FBI/CISA — aktualizacja kampanii z 26 czerwca 2026, FBI/CISA — opis kampanii z 20 marca 2026, CERT-EU — Cyber Brief za czerwiec 2026.


