ロシアのキャンペーンは、ハッカーがユーザーの Signal アカウントや WhatsApp アカウントにアクセスできるように、ユーザーを説得してセキュリティ検証と暗証番号を漏らすよう説得することに重点を置いています。ロシアのハッカーが使用する最も頻繁に観察される手法は、ターゲットにコードを漏らすよう誘導するために、Signal Support チャットボットになりすますことです。ハッカーはこれらのコードを使用してユーザーのアカウントを乗っ取ることができます。ロシアの攻撃者が使用した別の方法は、Signal と WhatsApp 内の「リンクされたデバイス」機能を利用します。
アカウントが侵害されると、ハッカーは被害者のチャット グループ内のメッセージを含む受信メッセージを読み取ることができます。ロシアのハッカーたちは、このキャンペーンを通じて機密情報にアクセスした可能性があります。
エンドツーエンドの暗号化
オランダのサービスの意見では、ロシアが Signal に強い関心を持っているのは、このアプリの評判が良いためであると考えられます。 Signal は、エンドツーエンドの暗号化を提供する信頼性の高い独立した通信チャネルとして知られています。このため、内部コミュニケーションを保護したい政府内で使用するのに魅力的なチャネルとなっています。また、悪意のある攻撃者が機密情報を取得しようとするのに理想的な場所でもあります。
「エンドツーエンドの暗号化オプションがあるにもかかわらず、Signal や WhatsApp などのメッセージング アプリは、機密情報や機密情報のチャネルとして使用されるべきではありません」と MIVD 長官のピーター・リーシンク中将は述べています。
個人アカウント
このロシアのキャンペーンの興味深い点は、メッセージング サービスの技術的な脆弱性を悪用していないことです。攻撃者は代わりに、アプリの正規のセキュリティ機能を悪意を持って利用します。 AIVDのシモーネ・スミット事務局長は、「SignalやWhatsApp全体が侵害されたわけではない。個々のユーザーアカウントが標的にされている」と述べた。
このロシアのキャンペーンに対する回復力を高めるために、MIVD と AIVD は、攻撃を特定して対応する方法を説明するサイバー勧告を発行しました。この勧告では、Signal ユーザーに対して、侵害された可能性のある連絡先を特定する方法についても説明しています。
すべての Signal ユーザーは、グループ チャット内に侵害された可能性のある連絡先が存在するかどうかを個人的に確認できます。メンバーのリストに (同じ名前またはわずかに異なる名前で) 2 回表示される人がいる場合は、アカウントが侵害されたか、被害者によって作成された新しいアカウントの証拠である可能性があります。
これが当てはまると思われる場合は、組織の情報セキュリティ部門に報告してください。問題のアカウントがチャット グループの連絡先リストに 2 回表示されるのが正しいかどうかを一緒に検証してみます (電子メールや電話など、できれば Signal や WhatsApp 以外のチャネルを使用して)。そうでない場合は、グループ管理者にグループ チャットから両方のアカウントを削除するように依頼してください。その後、正規のアカウント所有者はグループへの再参加をリクエストできます。
グループの他のメンバーに認識されていないグループ メンバーには十分に注意してください。攻撃者は、チャット グループ内で気づかれないように、侵害されたアカウントの表示名を、たとえば「削除されたアカウント」などの名前に変更することがあります。メンバーの表示名が変更されると、グループは通知を受け取ります。変更が「削除されたアカウント」への正当な移行である場合、通知は送信されません。
アクターが制御するアカウントは、取得したグループ リンクを介してグループに参加することもでき、グループは常に通知を受け取ります。このような不正なシナリオではすべて、グループ管理者に問題のあるアカウントをチャットから削除するように依頼してください。
グループ管理者自身が侵害された可能性がある兆候がある場合は、グループを終了し、新しいグループを作成することをお勧めします。
#ロシアサイバー攻撃でSignalとWhatsAppアカウントを標的に