Hackeri kradnú účty na Signale a WhatsAppe cez falošné správy o zálohe

Nová phishingová kampaň cieli na používateľov Signalu a WhatsAppu – útočníci posielajú správy vydávajúce sa za technickú podporu a lákajú obnovovacie kľúče.

Hackeri kradnú účty na Signale a WhatsAppe cez falošné správy o zálohe

Falošná technická podpora kradne zálohovacie kľúče na Signale aj WhatsAppe

Nový Čas upozorňuje na phishingovú kampaň, ktorá sa zameriava na používateľov aplikácií Signal a WhatsApp. Útočníci posielajú správy tváriac sa ako oficiálna technická podpora a snažia sa od obetí vylákať obnovovacie kľúče k šifrovaným zálohám konverzácií.

Na podvod ako prvý upozornil portál TechCrunch. Viacerí aktivisti dostali správu od účtu vydávajúceho sa za technickú podporu Signalu. Správa tvrdila, že používateľovi hrozí strata zálohovaných správ a médií kvôli údajnému problému so synchronizáciou. Ako riešenie vyzývala na odoslanie takzvaného recovery key – obnovovacieho kľúča používaného pri prístupe k zálohám.

Signal vlani predstavil funkciu Secure Backups, ktorá umožňuje ukladať šifrované zálohy konverzácií na serveroch spoločnosti. Na prečítanie týchto záloh je nevyhnutný špeciálny obnovovací kľúč, ktorý má k dispozícii výhradne samotný používateľ. Ani Signal nie je schopný správy bez tohto kľúča prečítať – práve preto sa oň hackeri pokúšajú všemožne získať. Vývojári Signalu varujú, že tento údaj má rovnakú hodnotu ako heslo alebo dvojfaktorový autentifikačný kód.

Útok na ľudí, nie na aplikáciu

„Pri phishingu sa veľmi často objavuje snaha vyvolať pocit urgentnosti. V tomto prípade útočníci hrali na strach zo straty zálohovaných správ," uvádza portál vosveteit.zoznam.sk. Rovnaký scenár útočníci skúšajú aj na WhatsAppe, ktorý tiež ponúka šifrované zálohy a rôzne bezpečnostné mechanizmy. Bezpečnostní analytici zaznamenali na oboch platformách nové vlny útokov s totožným princípom.

„Útočník sa vydáva za podporu známej platformy a snaží sa od teba vylákať prihlasovacie údaje alebo bezpečnostné kľúče," dodáva portál. Hackeri necieľujú na jednu konkrétnu skupinu – skúšajú osloviť čo najväčší počet používateľov a počítajú s tým, že niekto naletí.

Kľúčový posun oproti starším typom útokov spočíva v tom, že útočníci sa nezameriavajú na technické zraniteľnosti aplikácií. Útočia na samotných ľudí a pomocou manipulácie sa ich snažia priamo prinútiť, aby prezradili citlivé informácie. Voči tomuto typu útoku nepomôže žiadny antivírusový softvér ani bezpečnostná funkcia v zariadení.

Umelá inteligencia zvyšuje presvedčivosť podvodov

Signal varuje, že v budúcnosti možno očakávať ešte sofistikovanejšie podvody. Umelá inteligencia pomáha hackerom zakryť slabú gramatiku alebo neznalosť jazyka a umožňuje im v priebehu sekúnd skomponovať profesionálne znejúce správy. Rozlíšenie falošnej správy od skutočnej komunikácie tak bude čoraz náročnejšie.

Ako sa chrániť

Bezpečnostní analytici zdôrazňujú jeden základný princíp: žiadna legitímna služba nikdy nebude cez chat žiadať heslo, PIN kód, obnovovací kľúč ani overovací kód zaslaný SMS správou. Ak do schránky príde správa s takouto výzvou, automaticky ide o podvod. „Neexistujú žiadne situácie, kedy by bolo pýtanie si hesiel alebo kódov oprávnené," cituje portál vosveteit.zoznam.sk bezpečnostných analytikov.

Odporúčania na ochranu účtu:

Základný princíp útoku zostáva rovnaký bez ohľadu na platformu: kto získa údaje potrebné na obnovenie účtu alebo zálohy, môže sa pokúsiť dostať k citlivým správam, fotografiám či dokumentom uloženým v zálohe.

Source: Nový Čas