De FBI en het Amerikaanse cyberbeveiligingsagentschap CISA waarschuwen dat Russische cybercriminelen hun aanvallen op Signal-gebruikers hebben geëvolueerd. In plaats van alleen accounts te kapen, proberen de aanvallers nu de back-upherstelcodes van gebruikers te bemachtigen, waarmee ze toegang kunnen krijgen tot historische, versleutelde gesprekken.
De FBI en CISA hebben hun eerdere veiligheidswaarschuwing uit maart 2026 over gerichte phishingaanvallen op gebruikers van de versleutelde berichtendienst Signal bijgewerkt. Volgens de autoriteiten is de campagne geëvolueerd en richt deze zich nu op het stelen van back-upsleutels van gebruikers in plaats van verificatiecodes of pincodes.

Daarin FBI publiceert bijgewerkte waarschuwing Dat de Russische cybercriminelen zich nog steeds voordoen als het ondersteuningsteam van Signal, maar dat hun methoden aanzienlijk geavanceerder zijn geworden.
“"De cybercriminelen van RIS blijven zich voordoen als geautomatiseerde Signal-ondersteuningsaccounts, maar hebben hun tactieken aangepast om te proberen de back-upsleutels van slachtoffers te bemachtigen", schrijft de FBI.
De campagne is gericht op doelen met hoge prioriteit.
Volgens de FBI zijn de aanvallen voornamelijk gericht op personen met een hoge inlichtingenwaarde, waaronder:
- Huidige en voormalige Amerikaanse en internationale overheidsfunctionarissen
- Militair personeel
- Politicus
- Journalisten
- Belangrijke figuren met connecties met Oekraïne
De autoriteiten linken de campagne aan de Russische inlichtingendiensten (RIS), waaronder actoren die verbonden zijn aan de Russische veiligheidsdienst FSB, grenswachten en andere groepen die voor het Russische leger werken. De campagne wordt publiekelijk gevolgd onder de aanduidingen UNC5792 En UNC4221.
Nieuwe phishingmethode misbruikt Signal-backups.
De nieuwe aanvalsmethode is gebaseerd op het misleiden van gebruikers om zelf de beveiligde cloudback-upfunctie van Signal te activeren.
Slachtoffers ontvangen eerst een nepbericht dat zogenaamd afkomstig is van de Signal-supportafdeling. In het bericht staat dat Signaal Voert verplichte tweefactorauthenticatie in na een massale golf van aanvallen door hackers in Iran en post-Sovjetlanden.
De gebruiker wordt vervolgens gevraagd om back-up in te schakelen en zijn/haar gegevens te tonen. Back-up herstelsleutel, de unieke herstelsleutel die gebruikt wordt om de back-up te versleutelen.
Signal-backups zijn beveiligd met end-to-end-encryptie en kunnen alleen met deze sleutel worden hersteld. Als de sleutel in verkeerde handen valt, kan een aanvaller de back-up naar zijn eigen apparaat herstellen en toegang krijgen tot eerdere berichten, foto's en andere opgeslagen informatie.
De aanvallers vragen om de herstelsleutel.
Nadat de back-up is gemaakt, wordt er een nieuw phishingbericht naar het slachtoffer gestuurd.
Deze keer beweren de aanvallers dat de gegevens van de gebruiker mogelijk verloren gaan door een synchronisatiefout. Om gegevensverlies te voorkomen, wordt de gebruiker geadviseerd de back-upinstellingen te openen, de back-upherstelcode te kopiëren en deze in het bericht te plakken.
Als de gebruiker de instructies volgt, krijgen de aanvallers toegang tot de herstelsleutel en kunnen ze de back-up terugzetten op hun eigen apparaten. Hierdoor kunnen ze historische privégesprekken, groepschats en gedeelde media lezen zonder in te breken op het apparaat. Signalen End-to-end-versleuteling.
Na een inbreuk is een nieuwe herstelsleutel vereist.
De FBI wijst ook op een belangrijk detail dat veel gebruikers over het hoofd zien nadat hun account is gehackt.
Als een aanvaller al een back-upherstelsleutel heeft bemachtigd, wordt deze niet automatisch ongeldig omdat de gebruiker een nieuw Signal-account aanmaakt met hetzelfde telefoonnummer.
Om toekomstige back-ups te beschermen, moet de gebruiker via de back-upinstellingen van Signal een volledig nieuwe herstelsleutel genereren. Hierdoor werkt de vorige sleutel niet meer voor toekomstige back-ups.
Tegelijkertijd benadrukken de autoriteiten dat een nieuwe herstelsleutel geen invloed heeft op back-ups die de aanvallers al hebben gedownload met behulp van de gecompromitteerde sleutel.
FBI-aanbevelingen
FBI En CISA Signal dringt er bij gebruikers op aan extra alert te zijn op berichten die zogenaamd van de supportafdeling afkomstig zijn.
De autoriteiten benadrukken dat legitieme ondersteuningsteams nooit:
- vraagt om verificatiecodes of herstelsleutels via berichten.,
- vraagt gebruikers om hun back-upherstelsleutel te delen.,
- neemt contact op met gebruikers via onofficiële e-mailadressen.,
- Verstuurt links waarmee gebruikers worden gevraagd hun accounts te verifiëren of te herstellen.
De belangrijkste aanbeveling is daarom om uw back-upherstelsleutel nooit met iemand te delen. Deze sleutel is uw enige toegangsbewijs. Versleutelde signalen Het maakt back-ups en biedt volledige toegang tot de opgeslagen gesprekken voor iedereen die er toegang toe krijgt.








