FBI ja Yhdysvaltain kyberturvallisuusvirasto CISA varoittavat, että venäläiset kybertoimijat ovat kehittäneet hyökkäyksiään Signal-käyttäjiä vastaan. Sen sijaan, että hyökkääjät yrittäisivät vain kaapata tilejä, he yrittävät nyt saada käyttäjien varmuuskopioavaimia, jotka voisivat antaa heille pääsyn historiallisiin, salattuihin keskusteluihin.
FBI ja CISA ovat päivittäneet maaliskuussa 2026 antamansa aiemman tietoturvavaroituksen koskien kohdennettuja tietojenkalasteluhyökkäyksiä, jotka kohdistuivat salatun viestipalvelun Signal käyttäjiin. Viranomaisten mukaan kampanja on kehittynyt ja keskittyy nyt käyttäjien varmuuskopioavainten varastamiseen vahvistuskoodien tai PIN-koodien sijaan.

Siinä FBI kirjoittaa päivitetyn varoituksen että venäläiset kybertoimijat esiintyvät edelleen Signalin tukitiiminä, mutta heidän menetelmänsä ovat kehittyneet huomattavasti.
“RIS-kyberuhkatoimijat esiintyvät edelleen automaattisina Signal-tukitileinä, mutta ovat kehittäneet taktiikkaansa yrittääkseen hankkia uhrien varmuuskopioavaimet”, FBI kirjoittaa.
Kampanja kohdistuu korkean prioriteetin tavoitteisiin
FBI:n mukaan hyökkäykset kohdistuvat ensisijaisesti korkean älykkyyden omaaviin henkilöihin, mukaan lukien:
- Nykyiset ja entiset Yhdysvaltain ja kansainväliset hallituksen virkamiehet
- Sotilashenkilöstö
- Poliitikko
- Toimittajat
- Ukrainaan kytköksissä olevat avainhenkilöt
Viranomaiset yhdistävät kampanjan Venäjän tiedustelupalveluihin (RIS), mukaan lukien Venäjän turvallisuuspalvelu FSB:hen kytköksissä olevat toimijat, rajavartijat ja muut Venäjän armeijalle työskentelevät ryhmät. Kampanjaa seurataan julkisesti nimitysten alla. UNC5792 ja UNC4221.
Uusi tietojenkalastelumenetelmä hyödyntää Signal-varmuuskopioita
Uusi hyökkäysmenetelmä perustuu käyttäjien huijaamiseen aktivoimaan Signalin suojattu pilvivarmuuskopiointitoiminto itse.
Uhrit saavat ensin väärennetyn viestin, jonka väitetään olevan Signal-tuelta. Viestissä väitetään, että Signaali ottaa käyttöön pakollisen kaksivaiheisen todennuksen Iranissa ja muissa Neuvostoliiton jälkeisissä maissa tapahtuneiden hakkereiden massiivisten hyökkäysten jälkeen.
Käyttäjää pyydetään sitten ottamaan varmuuskopiointi käyttöön ja näyttämään Varmuuskopion palautusavain, varmuuskopion salaamiseen käytetty yksilöllinen palautusavain.
Signaalien varmuuskopiot on suojattu päästä päähän -salauksella, ja ne voidaan palauttaa vain tällä avaimella. Jos avain joutuu vääriin käsiin, hyökkääjä voi palauttaa varmuuskopion omalle laitteelleen ja saada pääsyn aiempiin viesteihin, valokuviin ja muihin tallennettuihin tietoihin.
Hyökkääjät pyytävät palautusavainta
Varmuuskopion luomisen jälkeen uhrille lähetetään uusi tietojenkalasteluviesti.
Tällä kertaa hyökkääjät väittävät, että käyttäjän tiedot ovat vaarassa kadota synkronointivirheen vuoksi. Tietojen menetyksen välttämiseksi käyttäjää kehotetaan avaamaan varmuuskopiointiasetukset, kopioimaan varmuuskopion palautusavaimensa ja liittämään se viestiin.
Jos käyttäjä noudattaa ohjeita, hyökkääjät saavat pääsyn palautusavaimeen ja voivat palauttaa varmuuskopion omille laitteilleen, jolloin he voivat lukea historiallisia yksityiskeskusteluja, ryhmäkeskusteluja ja jaettua mediaa murtautumatta laitteeseen. Signaalit päästä päähän -salaus.
Uusi palautusavain vaaditaan vaarantumisen jälkeen
FBI korostaa myös tärkeää yksityiskohtaa, jonka monet käyttäjät saattavat menettää tilin vaarannuttua.
Jos hyökkääjä on jo hankkinut varmuuskopion palautusavaimen, se ei automaattisesti mitätöidy vain siksi, että käyttäjä rekisteröi uuden Signal-tilin samalla puhelinnumerolla.
Tulevien varmuuskopioiden suojaamiseksi käyttäjän on sen sijaan luotava täysin uusi palautusavain Signalin varmuuskopiointiasetuksissa. Tämä estää aiemman avaimen toimimasta tulevissa varmuuskopioissa.
Samaan aikaan viranomaiset korostavat, että uusi palautusavain ei vaikuta varmuuskopioihin, jotka hyökkääjät ovat jo ladanneet vaarantuneella avaimella.
FBI:n suositukset
FBI ja CISA kehottaa Signal-käyttäjiä olemaan erityisen valppaita viestien suhteen, jotka väittävät tulevansa tuelta.
Viranomaiset muistuttavat, että lailliset tukitiimit eivät koskaan:
- pyytää vahvistuskoodeja tai palautusavaimia viestien kautta,
- pyytää käyttäjiä jakamaan varmuuskopiointiavaimensa,
- ottaa yhteyttä käyttäjiin epävirallisista sähköpostiosoitteista,
- lähettää linkkejä, joissa käyttäjiä pyydetään vahvistamaan tai palauttamaan tilinsä.
Tärkein suositus on siis olla koskaan jakamatta varmuuskopiointiavainta kenenkään kanssa. Se toimii ainoana avaimena Signaalit salattuina varmuuskopioita ja tarjoaa täyden pääsyn varmuuskopioituihin keskusteluihin kenelle tahansa, joka sen löytää.








