FBI og det amerikanske cybersikkerhetsbyrået CISA advarer om at russiske cyberaktører har utviklet angrepene sine på Signal-brukere. I stedet for bare å prøve å kapre kontoer, prøver angriperne nå å få tak i brukernes sikkerhetskopinøkler for gjenoppretting, noe som kan gi dem tilgang til historiske, krypterte samtaler.
FBI og CISA har oppdatert sitt tidligere sikkerhetsvarsel fra mars 2026 angående målrettede phishing-angrep rettet mot brukere av den krypterte meldingstjenesten Signal. Ifølge myndighetene har kampanjen utviklet seg og fokuserer nå på å stjele brukernes reservenøkler i stedet for verifiseringskoder eller PIN-koder.

I den FBI skriver oppdatert advarsel at de russiske cyberaktørene fortsetter å utgi seg for å være Signals støtteteam, men at metodene deres har blitt betydelig mer avanserte.
“RIS-trusselaktører fortsetter å utgi seg for å være automatiserte Signal-støttekontoer, men har utviklet taktikkene sine for å forsøke å få tak i ofrenes reservenøkler”, skriver FBI.
Kampanjen er rettet mot høyt prioriterte mål
Ifølge FBI er angrepene først og fremst rettet mot personer med høy etterretningsverdi, inkludert:
- Nåværende og tidligere amerikanske og internasjonale myndighetspersoner
- Militært personell
- Politiker
- Journalister
- Nøkkelpersoner med tilknytning til Ukraina
Myndighetene knytter kampanjen til russiske etterretningstjenester (RIS), inkludert aktører tilknyttet den russiske sikkerhetstjenesten FSB, grensevakter og andre grupper som jobber for det russiske militæret. Kampanjen spores offentlig under betegnelsene UNC5792 og UNC4221.
Ny phishing-metode utnytter Signal-sikkerhetskopier
Den nye angrepsmetoden er basert på å lure brukere til å aktivere Signals sikre skybaserte sikkerhetskopieringsfunksjon selv.
Ofrene mottar først en falsk melding som angivelig er fra Signal-kundestøtte. Meldingen hevder at Signal innfører obligatorisk tofaktorautentisering etter en massiv bølge av angrep fra hackere i Iran og postsovjetiske land.
Brukeren blir deretter bedt om å aktivere sikkerhetskopiering og vise sine Nøkkel for sikkerhetskopiering og gjenoppretting, den unike gjenopprettingsnøkkelen som brukes til å kryptere sikkerhetskopien.
Signalsikkerhetskopier er beskyttet med ende-til-ende-kryptering og kan bare gjenopprettes med denne nøkkelen. Hvis nøkkelen havner i gale hender, kan en angriper gjenopprette sikkerhetskopien til sin egen enhet og få tilgang til tidligere meldinger, bilder og annen lagret informasjon.
Angriperne ber om gjenopprettingsnøkkelen
Etter at sikkerhetskopien er opprettet, sendes en ny phishing-melding til offeret.
Denne gangen hevder angriperne at brukerens data er i fare for å gå tapt på grunn av en synkroniseringsfeil. For å unngå datatap anbefales brukeren å åpne sikkerhetskopieringsinnstillingene, kopiere sikkerhetskopieringsgjenopprettingsnøkkelen og lime den inn i meldingen.
Hvis brukeren følger instruksjonene, vil angriperne få tilgang til gjenopprettingsnøkkelen og kunne gjenopprette sikkerhetskopien til sine egne enheter, slik at de kan lese historiske private samtaler, gruppechatter og delte medier uten å måtte bryte seg inn på enheten. Signaler ende-til-ende-kryptering.
Ny gjenopprettingsnøkkel kreves etter et kompromittert verktøy
FBI fremhever også en viktig detalj som mange brukere risikerer å gå glipp av etter at en konto har blitt kompromittert.
Hvis en angriper allerede har fått tak i en sikkerhetskopi-gjenopprettingsnøkkel, vil den ikke automatisk bli ugyldig bare fordi brukeren registrerer en ny Signal-konto med samme telefonnummer.
For å beskytte fremtidige sikkerhetskopier må brukeren i stedet generere en helt ny gjenopprettingsnøkkel via Signals sikkerhetskopieringsinnstillinger. Dette vil føre til at den forrige nøkkelen ikke lenger fungerer for fremtidige sikkerhetskopier.
Samtidig understreker myndighetene at en ny gjenopprettingsnøkkel ikke påvirker sikkerhetskopier som angriperne allerede har lastet ned ved hjelp av den kompromitterte nøkkelen.
FBI-anbefalinger
FBI og CISA oppfordrer Signal-brukere til å være spesielt årvåkne overfor meldinger som angivelig kommer fra support.
Myndighetene minner om at legitime støtteteam aldri:
- ber om bekreftelseskoder eller gjenopprettingsnøkler via meldinger,
- ber brukere om å dele sin gjenopprettingsnøkkel for sikkerhetskopier,
- kontakter brukere fra uoffisielle e-postadresser,
- sender lenker som ber brukere om å bekrefte eller gjenopprette kontoene sine.
Den viktigste anbefalingen er derfor å aldri dele sikkerhetskopieringsnøkkelen din med noen. Den fungerer som den eneste nøkkelen til Krypterte signaler sikkerhetskopier og gir full tilgang til de sikkerhetskopierte samtalene for alle som kommer over den.








