FBI og det amerikanske cybersikkerhedsagentur CISA advarer om, at russiske cyberaktører har udviklet deres angreb på Signal-brugere. I stedet for blot at forsøge at kapre konti, forsøger angriberne nu at få fat i brugernes Backup Recovery Keys, hvilket kan give dem adgang til historiske, krypterede samtaler.
FBI og CISA har opdateret deres tidligere sikkerhedsadvarsel fra marts 2026 vedrørende målrettede phishing-angreb rettet mod brugere af den krypterede beskedtjeneste Signal. Ifølge myndighederne har kampagnen udviklet sig og fokuserer nu på at stjæle brugernes backupnøgler i stedet for verifikationskoder eller pinkoder.

I den FBI skriver opdateret advarsel at de russiske cyberaktører fortsat udgiver sig for at være Signals supportteam, men at deres metoder er blevet betydeligt mere avancerede.
“"RIS-cybertrusselsaktører fortsætter med at udgive sig for at være automatiserede Signal-supportkonti, men har udviklet deres taktikker for at forsøge at få fat i ofrenes backupnøgler," skriver FBI.
Kampagnen er rettet mod højt prioriterede mål
Ifølge FBI er angrebene primært rettet mod personer med høj efterretningsværdi, herunder:
- Nuværende og tidligere amerikanske og internationale embedsmænd
- Militært personale
- Politiker
- Journalister
- Nøglepersoner med forbindelser til Ukraine
Myndighederne forbinder kampagnen med russiske efterretningstjenester (RIS), herunder aktører tilknyttet den russiske sikkerhedstjeneste FSB, grænsevagter og andre grupper, der arbejder for det russiske militær. Kampagnen følges offentligt under betegnelserne UNC5792 og UNC4221.
Ny phishing-metode udnytter Signal-backups
Den nye angrebsmetode er baseret på at narre brugerne til selv at aktivere Signals sikre cloud-backupfunktion.
Ofrene modtager først en falsk besked, der angiveligt er fra Signal-support. Beskeden hævder, at Signal indfører obligatorisk tofaktorgodkendelse efter en massiv bølge af hackerangreb i Iran og postsovjetiske lande.
Brugeren bliver derefter bedt om at aktivere sikkerhedskopiering og vise deres Nøgle til gendannelse af sikkerhedskopiering, den unikke gendannelsesnøgle, der bruges til at kryptere sikkerhedskopien.
Signalbackups er beskyttet med end-to-end-kryptering og kan kun gendannes med denne nøgle. Hvis nøglen falder i de forkerte hænder, kan en angriber gendanne backup'en til sin egen enhed og få adgang til tidligere beskeder, fotos og andre gemte oplysninger.
Angriberne anmoder om gendannelsesnøglen
Når sikkerhedskopien er oprettet, sendes en ny phishing-besked til offeret.
Denne gang hævder angriberne, at brugerens data er i risiko for at gå tabt på grund af en synkroniseringsfejl. For at undgå datatab rådes brugeren til at åbne backupindstillingerne, kopiere deres Backup Recovery Key og indsætte den i beskeden.
Hvis brugeren følger instruktionerne, får angriberne adgang til gendannelsesnøglen og kan gendanne sikkerhedskopien på deres egne enheder, så de kan læse historiske private samtaler, gruppechats og delte medier uden at skulle bryde ind på enheden. Signaler ende-til-ende-kryptering.
Ny gendannelsesnøgle kræves efter en kompromitteret løsning
FBI fremhæver også en vigtig detalje, som mange brugere risikerer at overse, efter at en konto er blevet kompromitteret.
Hvis en angriber allerede har fået en Backup Recovery Key, bliver den ikke automatisk ugyldig, blot fordi brugeren registrerer en ny Signal-konto med det samme telefonnummer.
For at beskytte fremtidige sikkerhedskopier skal brugeren i stedet generere en helt ny gendannelsesnøgle via Signals sikkerhedskopieringsindstillinger. Dette vil gøre, at den tidligere nøgle ikke længere fungerer til fremtidige sikkerhedskopier.
Samtidig understreger myndighederne, at en ny gendannelsesnøgle ikke påvirker sikkerhedskopier, som angriberne allerede har downloadet ved hjælp af den kompromitterede nøgle.
FBI's anbefalinger
FBI og CISA opfordrer Signal-brugere til at være særligt opmærksomme på beskeder, der angiveligt kommer fra support.
Myndighederne minder om, at legitime supportteams aldrig:
- anmoder om bekræftelseskoder eller gendannelsesnøgler via beskeder,
- beder brugerne om at dele deres Backup Recovery Key,
- kontakter brugere fra uofficielle e-mailadresser,
- sender links, der beder brugerne om at bekræfte eller gendanne deres konti.
Den vigtigste anbefaling er derfor aldrig at dele din Backup Recovery Key med nogen. Den fungerer som den eneste nøgle til Krypterede signaler sikkerhedskopier og giver fuld adgang til de sikkerhedskopierede samtaler for alle, der støder på den.








