Según informes, hackers están suplantando la identidad del soporte oficial de Signal para engañar a los usuarios y hacer que entreguen sus claves de recuperación de respaldo. La empresa ha emitido una advertencia urgente de que el personal de soporte legítimo «nunca se pondrá en contacto activamente» con los usuarios.
Actualmente, un grupo de hackers está atacando a los usuarios de Signal haciéndose pasar por el servicio de atención al cliente oficial de la aplicación, con el objetivo de robar las claves de recuperación del respaldo de sus cuentas. El equipo de Signal ha emitido una advertencia urgente: «Nuestro personal de soporte legítimo nunca se pondrá en contacto activamente con los usuarios».
Según informes, los hackers primero envían a los usuarios mensajes que parecen provenir del equipo de soporte oficial de Signal, afirmando que la cuenta del usuario enfrenta «un riesgo potencial de pérdida permanente» debido a un «problema de sincronización de respaldo», y que el usuario debe hacer clic en un enlace para descargar el «código de respaldo de seguridad», que en realidad es un sitio de phishing. El sitio falso imita la interfaz de la página oficial de Signal, instruyendo a los usuarios a ingresar su clave de recuperación de respaldo de 30 dígitos, y la página también solicita a los usuarios que verifiquen la autenticidad del sitio.
El periodista y experto en ciberseguridad Joseph Cox informó por primera vez sobre esta estafa de phishing. Según el informe del Washington Post, el analista Josh Rogin fue el primero en publicar públicamente capturas de pantalla del ataque en X, señalando que varios activistas contra China habían recibido dichos mensajes. Mohammed Al-Maskati, director de la línea directa de seguridad digital de Access Now, dijo a TechCrunch que otros dos usuarios de diferentes orígenes también recibieron mensajes similares, lo que sugiere que el objetivo del ataque podría ser más amplio, o que múltiples grupos de hackers están utilizando el mismo método. Este ataque se dirige específicamente a la función de «Secure Backups» (Respaldo Seguro) lanzada por Signal el año pasado, que sube el contenido cifrado de la cuenta a los servidores de Signal. La clave de recuperación necesaria para descifrarlo se almacena en el dispositivo local del usuario, y los servidores de Signal no pueden obtenerla. Una vez que la clave de recuperación cae en manos de los atacantes, pueden descifrar y leer el historial de mensajes, fotos y archivos del usuario.
Los ataques anteriores contra Signal generalmente tenían como objetivo tomar el control de la cuenta. Las cuentas secuestradas se perdían debido al reregistro; este nuevo método de robo dirigido de claves de respaldo constituye una nueva ruta de ataque, con un daño más profundo. Signal ha declarado explícitamente que el personal oficial «nunca se pondrá en contacto activamente con los usuarios» y nunca solicitará códigos de registro, PIN ni claves de recuperación. Ya en el mes pasado, Signal advirtió públicamente sobre este tipo de ataques de phishing en Bluesky. Recomendaciones de protección para los usuarios: active el «Bloqueo de registro» (Registration Lock), guarde la clave de recuperación fuera de línea en un gestor de contraseñas o en un cuaderno físico, y mantenga una gran vigilancia ante cualquier mensaje entrante que se haga pasar por «Soporte de Signal».
TechCrunch