Apps y consumo
Hackers estatales rusos están atacando a usuarios de Signal y WhatsApp
La inteligencia neerlandesa advierte que actores estatales rusos están utilizando phishing e ingeniería social para comprometer cuentas de Signal y WhatsApp en una campaña global a gran escala.
El lunes, el Servicio General de Inteligencia y Seguridad (AIVD) y el Servicio de Inteligencia y Seguridad de la Defensa (MIVD)—dos agencias de inteligencia neerlandesas—publicaron detalles advirtiendo sobre una campaña de piratería informática “global a gran escala” dirigida a usuarios de Signal y WhatsApp. Las agencias atribuyeron la campaña a “actores estatales rusos” que están evitando el malware tradicional. En su lugar, los hackers dependen de técnicas de phishing e ingeniería social para tomar el control de las cuentas de los usuarios. La campaña ha tenido como objetivo a funcionarios gubernamentales y militares, así como a periodistas en todo el mundo.
El informe de inteligencia neerlandés detalló métodos distintos utilizados para comprometer cada aplicación de mensajería:
- Signal: Los hackers se hacen pasar por el equipo de soporte de la plataforma, enviando mensajes directos a los objetivos con advertencias de actividad sospechosa o filtraciones de datos. Engañan a los usuarios para que compartan un código de verificación de seis dígitos—que los hackers solicitan a Signal—junto con el PIN del usuario. Luego, los hackers utilizan estos códigos para registrar un nuevo dispositivo, suplantar la identidad del objetivo y potencialmente acceder a los contactos, bloqueando el acceso a la víctima. Aunque la víctima puede volver a registrar su número, el informe advierte sobre una falsa sensación de seguridad. “Debido a que Signal almacena el historial de chat localmente en el teléfono, una víctima puede recuperar el acceso a ese historial después de volver a registrarse. Como resultado, la víctima puede asumir que nada está mal. Los servicios neerlandeses quieren enfatizar que esta suposición podría ser incorrecta”, señaló el informe.
- WhatsApp: La campaña explota la función de “Dispositivos vinculados”, que permite a los usuarios acceder a sus cuentas desde dispositivos secundarios como computadoras portátiles o tabletas. Los hackers engañan a los objetivos para que escaneen códigos QR maliciosos o hagan clic en enlaces maliciosos bajo la apariencia de unirse a un grupo de chat, lo que en realidad vincula el dispositivo del atacante a la cuenta de la víctima. Esto permite a los hackers leer potencialmente mensajes pasados. Debido a que la víctima no cierra sesión en su cuenta, es posible que no se dé cuenta de que se ha concedido el acceso.
Algunas de las técnicas destacadas por los servicios de inteligencia neerlandeses se han observado en el contexto de la guerra en Ucrania. En respuesta a la campaña, Meta, la empresa matriz de WhatsApp, declaró a través de un portavoz que los usuarios nunca deben compartir sus códigos de verificación de seis dígitos con nadie. La embajada de Rusia en Washington, D.C. no respondió a una solicitud de comentarios.
Por qué importa
Esta campaña demuestra que incluso las plataformas de mensajería cifrada son vulnerables a la ingeniería social, lo que representa un riesgo significativo para usuarios de alto perfil como funcionarios gubernamentales y periodistas a nivel global.