MY.UAНовини
"Безпечний" месенджер атакували хакери: як викрадають дані через Signal, — розслідування
"Безпечний" месенджер атакували хакери: як викрадають дані через Signal, — розслідування

"Безпечний" месенджер атакували хакери: як викрадають дані через Signal, — розслідування

QR-коди, запрошення у групи й від довірених контактів, фальшиві інструкції для користувачів — усе це лише частина методів з арсеналу російських кіберзлочинців. Частина зусиль була спрямована саме на військових, і для цього вони навчились імітувати "Кропиву".

Російські хакери намагаються обманними шляхами викрасти дані через месенджер Signal, відомий високим рівнем безпеки. Про це йдеться у звіті-розслідуванні менеджера з аналізу кібершпигунства в Google Cloud's Mandiant Дена Блека, опублікованому 20 лютого від імені Google Threat Intelligence Group (GTIG) — команди Google, яка займається аналізом загроз кібербезпеки.

Повідомляється, що атаки націлені на осіб, які "представляють інтерес для російських спецслужб". У GTIG очікують, що тактика й методі, які зараз використовують хакери проти Signal, в майбутньому стануть поширенішими, в тому числі поза межами "українського театру війни".

Signal — популярний серед військовослужбовців, політиків, журналістів, активістів та інших груп ризику, що робить програму вартісною ціллю для кіберзлочинців. Щоб заволодіти конфіденційною інформацією, вони вдаються до хитрощів.

Шкідливі QR-коди

Найновіша і найпоширеніша техніка — зловживання функцією "пов’язаних пристроїв", яка дозволяє використовувати месенджер, наприклад, з телефона і планшета одночасно. Щоб під’єднати додатковий пристрій, потрібно просканувати спеціальний QR-код.

Хакери створюють шкідливі QR-коди, просканувавши які, користувачі з’єднують свій обліковий запис з пристроєм зловмисника. В результаті йому в режимі реального часу приходять усі повідомлення, забезпечуючи постійний засіб прослуховування.

Часто шкідливі QR-коди маскували під справжні ресурси Signal, наприклад запрошення до груп, сповіщення системи безпеки або інструкції з підключення пристроїв. У більш спеціалізованих операціях хакери створювали фальшиві вебсторінки, які маскували під програми для військових, і туди вже вбудовували QR-коди.

Хакер APT44 (також відомий як Sandworm або Seashell Blizzard, його пов’язують з Головним центром спеціальних технологій ГРУ РФ) працював над тим, щоб використовувати викрадення даних захоплені у воїнів на фронті пристрої. Тобто умовно окупанти знаходять смартфон українського військового, Signal на ньому прив’язують до контрольованого сервера. Окрім того, що кіберзлочинець бачить чужі повідомлення, навіть якщо сам телефон буде у нього вже не на руках, він може видавати себе за власника.

Зазначається, що якщо вдається завдяки зв’язуванню пристроїв отримати доступ до даних, доступ може залишатись тривалий час. Це пояснюється відсутністю засобів захисту для відповідного моніторингу, тож "зайвий" пристрій може довго бути непоміченим.

Фальшиві запрошення у групи

Російська шпигунська група UNC5792 змінила сторінки "групових запрошень". Хакери використовували модифіковані "запрошення" в групи Signal, розроблені таким чином, щоб вони виглядали ідентично справжнім.

Однак у підроблених групових запрошеннях код JavaScript, який зазвичай скеровує користувача до групи, замінювали шкідливим блоком. Він містив уніфікований ідентифікатор ресурсу (URI), який використовується програмою для зв’язування з новим пристроєм. Тобто жертви таких атак думали, що поєднуються до груп у Signal, а насправді є надавали повний доступ до своїх акаунтів хакерам.

Імітація програми "Кропива"

Ще одна хакерська група, пов’язана з Росією — UNC4221. Її зусилля були зосереджені на українських військовослужбовцях. Хакери розробили фальшиву версію компонентів програми "Кропива", яку ЗСУ використовують для наведення артилерії. Мета — також викрадення даних з Signal. Окрім того, хакери намагалися замаскувати зв’язування пристроїв під запрошення до групи від довіреного контакту.

Були зафіксовані різні варіації таких фішингових атак:

  • через фальшиві вебсайти, які виглядали як законні інструкції щодо зв’язування пристроїв;
  • через шкідливі QR-коди, вбудовані безпосередньо в підроблену "Кропиву".

Кіберзлочинці використовували спеціальний код PINPOINT, який дозволяв збирати основну інформацію користувача й дані його геолокації за допомогою API GeoLocation.

Ширші спроби викрадення даних

Також хакери працювали над тим, щоб викрадати файли бази даних Signal. Атаки були націлені на пристрої Android і Windows.

APT44 працював з інструментом WAVESIGN, який регулярно надсилає запити у базу даних. Водночас за допомогою Rclone вивантажувались відповіді з найновішими повідомленнями у системі. Шкідливе ПЗ Infamous Chisel, також ймовірно створене Sandworm, шукало на Android-пристроях файли, пов’язані з Signal, для викрадення.

Хакер Turla, якого США і Велика Британія приписують Центру 16 ФСБ, використовував спеціальний скрипт PowerShell, щоб після зараження комп’ютера отримувати повідомлення з Signal Desktop. UNC1151, пов’язаний із Білоруссю, використовував утиліту Robocopy, щоб копіювати файли з Signal Desktop для подальшого викрадення.

Як себе убезпечити

У Google дали поради, як захистити свої особисті пристрої від можливих хакерських атак:

  • увімкнути блокування екрана на всіх пристроях і обрати складний пароль (великі й малі букви, цифри й символи);
  • якомога швидше оновлювати операційні системи й завжди використовувати останню версію Signal;
  • переконатись, що ввімкнена функція Google Play Protect, яка перевіряє програми й пристрої на шкідливу поведінку;
  • регулярно перевіряти зв’язані пристрої у налаштуваннях;
  • обережно взаємодіяти з QR-кодами й вебресурсами, які виглядають як оновлення ПЗ, запрошення в групи або інші сповіщення, які спонукають до негайних дій;
  • використовуйте за можливості двофакторну автентифікацію, зокрема через відбиток пальця, розпізнавання обличчя, ключ безпеки або одноразовий код.

Користувачам iPhone окремо порекомендували розглянути можливість увімкнути режим блокування.

"Ми вдячні команді Signal за тісну співпрацю в розслідуванні цієї діяльності. Останні версії Signal для Android та iOS містять посилені функції, призначені для захисту від подібних фішингових кампаній у майбутньому. Оновіть до останньої версії, щоб увімкнути ці функції", — зазначили в GTIG.

Нагадаємо, Apple представила iPhone 16e, оснащений чипом A18 і першим стільниковим модемом C1. Аналітики повідомили про результат таємної співпраці компанії зі SpaceX.

Нині телевізор можна замінити портативним проєктором, який підійде для кіно, ігор та роботи. Фокус зібрав п’ять недорогих моделей, які коштують на українському ринку від 4 500 гривень.

Поділитися
Поділитися сюжетом
Джерело матеріала
На британском острове нашли 2000-летнюю "магическую" ложку
Апостроф
2025-02-22T09:03:09Z
Как ученые помогают громадам найти решения для устойчивого развития
ZN UA
2025-02-22T06:33:35Z
Официально: Студия Iron Galaxy анонсирует 4 марта новую Tony Hawk's Pro Skater
GameMag
2025-02-21T20:21:38Z
Obsidian Entertainment довольна стартовыми продажами Avowed — игру для Xbox Series X|S и ПК хорошо покупают
GameMag
2025-02-21T20:16:41Z
Split Fiction от разработчиков It Takes Two получит полный кроссплей
GameMag
2025-02-21T20:16:32Z
Cyberia Nova анонсировала дополнение «Земской собор» для игры «Смута»
GameMag
2025-02-21T20:09:32Z
Найден древнейший унитаз, которым пользовался принц: в чем его особенность
TSN
2025-02-21T18:21:05Z
"Это победа для игроков": Ветеран PlayStation Сюхэй Ёсида высказался о переносе эксклюзивов Xbox Series X|S на PlayStation 5
GameMag
2025-02-21T18:19:40Z
Решает важную проблему: найден способ "объединить" солнечные панели с батареями
Фокус
2025-02-21T17:00:36Z
Ракам - богатство, Козерогам - прибыль во всем: финансовый Таро-прогноз на март 2025 для всех знаков
Фокус
2025-02-22T08:51:33Z
Практика «Путь героя»: 7 вопросов, которые помогут найти смысл жизни
Marie Claire
2025-02-22T08:00:51Z
Почему нельзя хранить помидоры в холодильнике: разрушаем популярный миф
Знай
2025-02-22T06:51:09Z
«Диета внимания»: пять техник, чтобы перестать скролить ленту и начать работать
Marie Claire
2025-02-21T19:00:47Z
Замените муку другим ингредиентом и сырники получатся невероятно нежными: рецепт
TSN
2025-02-21T16:51:33Z
Пройдите тест с оптической иллюзией, чтобы узнать, есть ли у вас проблемы с обязательствами
TSN
2025-02-21T16:36:44Z
Лагман: рецепт вкусного блюда к ужину
Фокус
2025-02-21T15:57:38Z
Все говорят о любви к себе: почему шопинг и косметологи в этом не помогают
Marie Claire
2025-02-21T15:00:34Z
Красивый городок в духе Италии: найдено прекрасное место для отдыха летом
Фокус
2025-02-21T13:21:57Z
Россияне атаковали Киевщину беспилотниками, погиб железнодорожник
Комсомольская правда
2025-02-22T08:51:50Z
ВМС Германии сорвали попытку загрязнения водоснабжения на фрегате "Гессен": подробности инцидента
TSN
2025-02-22T07:51:05Z
В российском Ростове вспыхнул мощный пожар
Корреспондент
2025-02-22T07:39:45Z
Укрзализныця сообщила о гибели сотрудника от атаки БПЛА
Корреспондент
2025-02-22T01:45:40Z
РФ атаковала Киев и область "шахедами": детали вражеского удара
Фокус
2025-02-21T23:51:21Z
В Берлине мужчину тяжело ранили возле мемориала Холокоста, нападающего ищут
Европейская правда
2025-02-21T20:03:04Z
В Германии задержан россиянин по подозрению в подготовке теракта
Корреспондент
2025-02-21T17:39:07Z
Между двумя странами НАТО снова оборвался подводный кабель: что известно
TSN
2025-02-21T16:48:51Z
Военный требовал деньги у знакомой, выдавая себя за работника СБУ
Корреспондент
2025-02-21T16:18:27Z
Назван соперник, ради которого Тайсон Фьюри может вернуться в большой бокс
Известия Киев
2025-02-22T08:31:21Z
Уоррен назвал потенциальных соперников Дюбуа после срыва боя с Паркером
Корреспондент
2025-02-22T08:24:08Z
Принцу Гарри на "Играх непокоренных" подарили браслет от Superhumans и Guzema Jewelry
Комсомольская правда
2025-02-22T07:18:24Z
Багатскис оценил поражение Украины в отборе на Евробаскет
Корреспондент
2025-02-22T06:12:39Z
"Динамо" – "Карпаты": видео онлайн-трансляция матча
ZN UA
2025-02-21T22:10:06Z
Топ-клубы АПЛ готовы подписать звезду Аталанты, которая поссорилась с главным тренером
Корреспондент
2025-02-21T18:18:28Z
"Аграрный колледж, немного связано с лошадьми": в Украине прошли соревнования по хоббихорсингу
Фокус
2025-02-21T16:06:35Z
Больше половины участников Кубка мира выступили против возвращения российских лыжников
ZN UA
2025-02-21T15:25:42Z
Казус на велогонке в Португалии: участники проехали финишный поворот
Фокус
2025-02-21T12:06:45Z
Киев попал в топ-30 самых загрязненных городов мира
Комсомольская правда
2025-02-22T08:48:05Z
452 рассвета в плену. История защитника Мариуполя, прошедшего российские застенки
Лига
2025-02-22T08:00:25Z
Проседание фронта продолжается: в США рассказали, куда прорвались оккупанты
Comments UA
2025-02-22T06:30:13Z
Синоптики дали прогноз погоды на сегодня 22 февраля в Украине
UAToday
2025-02-22T06:12:43Z
Ночные обстрелы БпЛА и ситуация на фронте: главные новости ночи 22 февраля 2025 года
TSN
2025-02-22T05:06:14Z
В течение суток враг продвинулся в Донецкой области — DeepState
TSN
2025-02-22T04:51:13Z
21 февраля россияне ударили ракетой по Сумщине: в ОВА рассказали о последствиях этого и других обстрелов
ZN UA
2025-02-22T04:03:35Z
Россияне фактически захватили на Донбассе еще одно село и теперь штурмуют Константинополь с двух направлений
ZN UA
2025-02-22T03:13:26Z
Обломки БпЛА повлекли за собой пожар и разрушение в Соломенском районе Киева — Кличко
TSN
2025-02-21T23:36:46Z
Звезда "Лиги смеха" Настя Ткаченко шокировала исчезновением жениха после предложения: "Он испугался"
TSN
2025-02-22T09:06:21Z
Core недели: расстегиваем куртку снизу, как Кайли Дженнер
Marie Claire
2025-02-22T09:00:09Z
Могилевская перенесла операцию: "Была в стрессе"
TSN
2025-02-22T08:06:33Z
Готовим попкорн, ждать недолго: объявлена дата выхода второго сезона "The Last of Us", свежие кадры
Знай
2025-02-22T05:51:45Z
Что посмотреть на выходных: 10 фильмов, которые не оставят равнодушным
Comments UA
2025-02-21T19:39:52Z
Netflix экранизирует Sifu при участии создателя "Джона Уика"
GameMag
2025-02-21T19:33:57Z
НБУ выпустит новую монету номиналом 2 гривны: детали
Апостроф
2025-02-21T18:33:43Z
Какие стрижки никогда не выйдут из моды: пять стильных причесок
TSN
2025-02-21T18:21:37Z
"Старая бабка": путинистка Валерия прощается со своими поклонниками
GlavRed
2025-02-21T17:39:52Z
Успешный бизнес: умный пес всего за три дня принес хозяину 27 тысяч долларов
Фокус
2025-02-22T09:00:09Z
Чехия отменит временную защиту для украинцев: стало известно, когда это произойдет
GlavRed
2025-02-22T08:27:42Z
Если завтра выборы: социологи показали, кому больше всего доверяют украинцы
Comments UA
2025-02-22T08:21:05Z
В послевоенном восстановлении Украине важно использовать территориальный капитал громад: почему и как это сделать
ZN UA
2025-02-22T08:16:48Z
Суд обязал выплатить деньги, но их нет: как пенсионерам добиться исполнения решения
Знай
2025-02-22T08:12:08Z
Рэпер, который надел берцы: Ярмак рассказал о мобилизации с 18, победе в войне и возможен ли мир
Фокус
2025-02-22T08:06:49Z
Копирование заданий НМТ: что может грозить участникам тестирования
ZN UA
2025-02-22T08:04:52Z
"Меня ограбили": маленький сын не поделил с отцом деньги и сдал его в полицию
Фокус
2025-02-22T08:00:14Z
ГБР завершило досудебное расследование факта закупки некачественных консервов для военных
Известия Киев
2025-02-22T07:33:45Z
Как созреть авокадо: простые способы, которые помогут сделать фрукт мягким
TSN
2025-02-22T07:51:29Z
Принимая этот витамин, вы снизите риск образования камней в почках больше, чем на 20%
Comments UA
2025-02-22T07:33:24Z
Магнитная буря 22 февраля: какая будет ее активность
TSN
2025-02-22T05:54:34Z
"Квантовая информация": ученые зафиксировали странную мозговую активность умерших пациентов
Фокус
2025-02-22T02:15:40Z
Медицинские обследования: как бесплатно пройти КТ и МРТ
ZN UA
2025-02-22T02:04:55Z
Жизнь после смерти: ученые зафиксировали странную мозговую активность умерших пациентов
TSN
2025-02-21T22:09:45Z
Даже сыр сокращает жизнь: ученые исследовали факторы, приближающие нас к смерти
Знай
2025-02-21T19:51:22Z
В Украине снизят цены на медпрепараты: исчезнут ли из продажи наиболее популярные лекарства?/Фарма поддержала решение властей, но как оно будет реализовано на практике?
Апостроф
2025-02-21T16:30:44Z
Как правильно варить свиной язык: полезные советы
Фокус
2025-02-21T16:12:42Z
Клиентка ПриватБанка потеряла средства с кредитной карты: "В отделении помочь не смогли"
Политека
2025-02-22T09:03:55Z
Цены пошли вниз: в Украине подешевела капуста
ZN UA
2025-02-22T07:01:49Z
Пенсия в Украине: как изменились выплаты за время полномасштабной войны
Фокус
2025-02-22T07:00:49Z
Как Евросоюз покупает у Лукашенка масло из рапса украденного рашистами с оккупированной части Украины
Украина Криминальная
2025-02-22T06:30:11Z
Крупнейший в мире золотодобытчик увеличил производство на четверть
Корреспондент
2025-02-22T06:12:00Z
Онлайн-покупки выросли на 50%: какие категории товаров бьют рекорды спроса в Украине
Хвиля
2025-02-22T04:00:43Z
Пенсия в 2025 году: в ПФУ объяснили, какая ошибка будет стоить денег
Политека
2025-02-21T19:00:32Z
Нафтогаз сообщил о "непростой" ситуации с газом
Корреспондент
2025-02-21T18:09:58Z
ПриватБанк приостановит работу: когда и почему
Апостроф
2025-02-21T17:51:11Z
Кто кого должен пропустить: запутанный тест на правила дорожного движения с ответом
TSN
2025-02-22T08:06:07Z
Культовая капсула времени: обнаружен знаменитый BMW 2002 года в новом состоянии
Фокус
2025-02-21T14:51:32Z
Нового конкурента Tesla Model Y и Porsche Macan от Renault показали до премьеры
Фокус
2025-02-21T08:51:34Z
ЯПОНСКИЙ СТИЛЬ, БРИТАНСКИЙ ОПЫТ: ГЛАВНОЕ О NISSAN QASHQAI
Корреспондент
2025-02-21T06:03:58Z
Renault выпустит недорогой городской электромобиль за 18 000 евро
Фокус
2025-02-20T16:00:17Z
В заброшенном поместье нашли ничейную коллекцию редких и старинных авто
Фокус
2025-02-20T15:51:07Z
Нетипичные раритеты: два старых грузовика Ford 1941 года продают за $1,25 миллиона
Фокус
2025-02-20T13:12:15Z
Запас хода — 1000 км: электромобили Mercedes получат инновационную батарею
Фокус
2025-02-20T11:12:17Z
Недорогой коммерческий электрокар Kia рассекретили за считанные дни до премьеры
Фокус
2025-02-20T08:45:14Z
РФ может предложить США полезные ископаемые с оккупированной части Украины, – WSJ
Фокус
2025-02-22T09:06:32Z
Глава ЦПД: Starlink в Украине не отключат, а если это произойдет – есть альтернативы
Лига
2025-02-22T09:03:03Z
В СНБО отреагировали на угрозу закрытия Украине доступа к Starlink
Апостроф
2025-02-22T09:03:02Z
Сикорский после встречи с Рубио считает, что США хотят "длительного мира" в Украине
Европейская правда
2025-02-22T09:00:47Z
У европейских разведок опускаются руки: при чем здесь Трамп
Comments UA
2025-02-22T08:54:10Z
Британия готовит "тройной удар" по России - СМИ
Корреспондент
2025-02-22T08:48:10Z
США подали проект резолюции ООН по войне - СМИ
Корреспондент
2025-02-22T08:24:57Z
"Новый мировой порядок": Трамп стал героем метких карикатур из-за своих заявлений об Украине
Апостроф
2025-02-22T08:18:04Z
Путину предложил возить газ из России на атомных подлодках
ZN UA
2025-02-22T08:15:44Z