FBI och den amerikanska cybersäkerhetsmyndigheten CISA varnar för att ryska cyberaktörer har utvecklat sina attacker mot användare av Signal. I stället för att enbart försöka kapa konton försöker angriparna nu komma över användarnas Backup Recovery Keys, vilket kan ge dem tillgång till historiska, krypterade konversationer.
FBI och CISA har uppdaterat sin tidigare säkerhetsvarning från mars 2026 om riktade nätfiskeattacker mot användare av den krypterade meddelandetjänsten Signal. Enligt myndigheterna har kampanjen utvecklats och fokuserar nu på att stjäla användarnas säkerhetskopieringsnycklar i stället för verifieringskoder eller PIN-koder.

I den uppdaterade varningen skriver FBI att de ryska cyberaktörerna fortsätter att utge sig för att vara Signals supportteam, men att deras metoder har blivit betydligt mer avancerade.
“RIS-cyberhotsaktörer fortsätter att utge sig för att vara automatiserade Signal-supportkonton, men har utvecklat sina taktiker för att försöka få fram offrens säkerhetskopieringsnycklar”, skriver FBI.
Kampanjen riktas mot högt prioriterade mål
Enligt FBI riktas attackerna främst mot personer med högt underrättelsevärde, däribland:
- Nuvarande och tidigare amerikanska och internationella regeringstjänstemän
- Militär personal
- Politiker
- Journalister
- Nyckelpersoner med koppling till Ukraina
Myndigheterna kopplar kampanjen till ryska underrättelsetjänster (RIS), däribland aktörer med anknytning till den ryska säkerhetstjänsten FSB gränsbevakning samt andra grupper som arbetar för den ryska militären. Kampanjen spåras offentligt under beteckningarna UNC5792 och UNC4221.
Ny nätfiskemetod utnyttjar Signals säkerhetskopior
Den nya attackmetoden bygger på att användare luras att själva aktivera Signals funktion för säkra molnbaserade säkerhetskopior.
Offren får först ett falskt meddelande som utger sig för att komma från Signals support. I meddelandet påstås att Signal inför obligatorisk tvåfaktorsautentisering efter en omfattande våg av attacker från hackare i Iran och postsovjetiska länder.
Användaren uppmanas därefter att aktivera säkerhetskopiering och visa sin Backup Recovery Key, den unika återställningsnyckel som används för att kryptera säkerhetskopian.
Signals säkerhetskopior är skyddade med end to end-kryptering och kan endast återställas med denna nyckel. Om nyckeln hamnar i fel händer kan en angripare återställa säkerhetskopian på sin egen enhet och få tillgång till tidigare meddelanden, bilder och annan lagrad information.
Angriparna begär återställningsnyckeln
Efter att säkerhetskopian skapats skickas ett nytt nätfiskemeddelande till offret.
Den här gången hävdar angriparna att användarens data riskerar att gå förlorad på grund av ett synkroniseringsfel. För att undvika dataförlust uppmanas användaren att öppna säkerhetskopieringsinställningarna, kopiera sin Backup Recovery Key och klistra in den i meddelandet.
Om användaren följer instruktionerna får angriparna tillgång till återställningsnyckeln och kan återställa säkerhetskopian på sina egna enheter. Det ger dem möjlighet att läsa historiska privata konversationer, gruppchattar och delade medier utan att behöva bryta Signals end to end-kryptering.
Ny återställningsnyckel krävs efter en kompromettering
FBI lyfter även fram en viktig detalj som många användare riskerar att missa efter att ett konto har komprometterats.
Om en angripare redan har fått tag på en Backup Recovery Key blir den inte automatiskt ogiltig bara för att användaren registrerar ett nytt Signal-konto med samma telefonnummer.
För att skydda framtida säkerhetskopior måste användaren i stället generera en helt ny återställningsnyckel via Signals inställningar för säkerhetskopiering. Detta gör att den tidigare nyckeln inte längre fungerar för framtida säkerhetskopior.
Myndigheterna betonar samtidigt att en ny återställningsnyckel inte påverkar säkerhetskopior som angriparna redan hunnit ladda ned med den komprometterade nyckeln.
FBI rekommendationer
FBI och CISA uppmanar Signal-användare att vara särskilt vaksamma mot meddelanden som utger sig för att komma från supporten.
Myndigheterna påminner om att legitima supportteam aldrig:
- begär verifieringskoder eller återställningsnycklar via meddelanden,
- ber användare att dela sin Backup Recovery Key,
- kontaktar användare från inofficiella e postadresser,
- skickar länkar där användare uppmanas att verifiera eller återställa sina konton.
Den viktigaste rekommendationen är därför att aldrig dela sin Backup Recovery Key med någon. Den fungerar som den enda nyckeln till Signals krypterade säkerhetskopior och ger full åtkomst till de säkerhetskopierade konversationerna för den som kommer över den.








