Veľká četovacia platforma na seba strhla pozornosť ruských hackerov: Na toto si dávaj obrovský pozor, inak ťa môžu špehovať, radia experti
Bezpečnostní analytici pozorovali hneď niekoľko hackerských skupín, ako útočia na aplikáciu Signal.
Bezpečnostní experti spoločnosti Google pozorujú v online priestore zvýšenú aktivitu hneď niekoľkých hackerských skupín, ktoré sú sponzorované Ruskom. Tieto skupiny napádajú účty aplikácie Signal užívateľov, ktorí sú “zaujímavý” pre ruské tajné služby.
Bezpečnostní analytici odhadujú, že záujem získať prístup k účtom vzniká kvôli stále prebiehajúcej vojen na Ukrajine. Napriek tomu ide o trend, ktorý by mohol len rásť a hackerské skupiny by mohli zasiahnuť aj iné Signal účty mimo územia Ukrajiny.
Signal je populárnou četovou aplikáciou, ktorú využíva aj veľa cieľov proruských hackerských skupín. Obete útokov sa väčšinou pohybujú vo vojenskej, politickej, novinárskej alebo aktivistickej sfére. Signal poskytuje bezpečnú komunikáciu, čím sa stal preferovanou platformou pre užívateľov pracujúcich v jednej z týchto sfér. Zároveň si popularitu aplikácie Signal všimli aj kyberzločinci, ktorí majú zálusk na tieto ciele.

Cieľom hackerov je získať prístup k informáciám, ktoré by pomohli ruským tajným službám v rôznych smeroch.
“V rámci nášho vyšetrovania pozorujeme, že útoky na aplikáciu Signal sú hrozbou, ktorá zasahuje aj ďalšie populárne četovacie platformy, ako napríklad WhatsApp alebo Telegram. Aj tieto aplikácie sú terčom proruských hackerských skupín. Tie využívajú podobné techniky, aby zasiahli širšie spektrum cieľov. Taktiky, ktoré sme zaznamenali v rámci týchto útokov si môžu osvojiť aj iné hackerské skupiny. Preto varujeme verejnosť a informujeme ju o taktikách a metódach používaných kyberzločineckými aktérmi,” píše Google Threat Intelligence Group.
Na čo si dávať pozor?
Bezpečnostní analytici pozorujú, že najvyužívanejšou metódou útoku je zneužitie legitímnej funkcie Signalu na prepojenie zariadení. Ide o funkciu, ktorá bežným užívateľom dovoľuje prepojiť si aplikáciu medzi viacerými zariadeniami a kontrolovať správy z oboch zariadení.
Neprehliadni
Prepojenie účtov si vyžaduje skenovanie QR kódu. Hackerské skupiny preto začali vytvárať falošné QR kódy, ktoré keď oskenuješ, prepoja tvoj účet so zariadením, ktoré ovláda jedna z hackerských skupín. V prípade úspechu tohto útoku môžu hackeri monitorovať v reálnom čase aké správy ti prišli. Tento útok je zákerný v tom, že nepotrebuje žiaden sofistikovaný malvér.
Hackeri maskujú svoje podvodné QR kódy ako pozvánky do Signal skupín, bezpečnostné upozornenia alebo ako legitímna služba, ktorá žiada prepojenie s aplikáciou Signal. Hackerské skupiny ale vykonávali aj cielenejšie útoky. V týchto prípadoch vytvorili hackeri kompletnú phishingovú stránku. Tá sa vydávala ako stránka distribuujúca softvér pre ukrajinské vojenské operácie.
Čo sa týka falošných pozvánok do aplikácie, hackerské skupiny vytvorili okno, ktoré je rovnaké ako originálne okno Signalu, ktoré sa zobrazí pri žiadosti o vstup do určitej skupiny. Na tejto obrazovke stlačenie tlačidla pridania do skupiny prepojí zariadenie obete so zariadením útočníka.

Rovnaký útok môže zasiahnuť aj iné aplikácie
Bezpečnostní analytici ale pozorovali aj phishingové stránky, ktoré presmerujú obete na sekundárnu phishingovú infraštruktúru. V tomto prípade ide opäť o falošnú stránku. Tá sa javí ako oficiálna stránka Signalu, ktorá radí užívateľom ako prepojiť svoje zariadenia. Na stránke sa nachádza QR kód, ktorý po skenovaní prepojí zariadenie obete so zariadením hackerskej skupiny.
“V posledných mesiacoch sme mohli pozorovať niekoľko hackerských skupín sponzorovaných Ruskom, ako sa zameriavajú na platformu Signal. Predpokladáme, že sa v dohľadnej budúcnosti môžu útoky ešte viac zintenzívniť,” vysvetľujú bezpečnostní analytici Googlu.
Zároveň podotýkajú, že existuje ešte jeden typ hrozby. Pri týchto útokoch ide o “útoky na diaľku”, ktoré sa vyznačujú využívaním phishingu, malvéru alebo iných trikov. Bezpečnostní analytici ale nevylučujú, že súčasne môžu prebiehať “operácie na blízko”. Ide o situácie, pri ktorých dokáže útočník získať krátkodobý prístup k odomknutému zariadeniu obete. Google zároveň prízvukuje, že tento typ útokov nie je limitovaný len na Signal. Hackerské skupiny môžu zasiahnuť aj ďalšie platformy.