事件背景与影响
近期,网络安全领域监测到针对 Signal 用户的定向钓鱼攻击活动。此次攻击的特殊之处在于,攻击者并不满足于仅获取当前的聊天权限,而是将目标锁定在用户的“备份恢复密钥(Backup Recovery Key)”上。一旦该密钥泄露,攻击者便能够解密用户存储在云端的历史加密备份,造成严重的隐私数据泄露。
从我们的应急响应经验来看,攻击者往往倾向于选择高价值目标,如记者、维权人士、外交官及政治人物。近期针对德国政要及相关人员的攻击事件也印证了这一点。这类攻击不仅针对个体,更带有明确的政治背景与情报窃取意图。
攻击链深度解析
攻击者的手段看似简单,实则极具欺骗性。整个攻击过程通常遵循以下路径:
- 初始接触:攻击者通过发送伪造的短信或即时消息,冒充 Signal 官方支持团队(Signal Support)。
- 制造焦虑:消息内容通常宣称用户的账户存在同步问题,面临数据永久丢失的风险,从而诱导用户产生紧迫感。
- 诱导操作:攻击者要求用户进入设置菜单,找到 64 字符的备份恢复密钥,并将其直接发送至聊天框中。
- 后续利用:一旦获取密钥,攻击者便可下载用户的备份文件,并利用该密钥解密全部历史聊天记录。
这一环节是很多企业或个人用户容易忽视的,因为大多数人认为只有验证码(Verification Code)需要保密,却忽略了恢复密钥在加密体系中的核心地位。类似攻击近年来明显增加,攻击者通过心理博弈(社会工程学)跨越了技术防火墙。
技术手法与风险点分析
Signal 的安全备份功能本意是保护用户隐私,其设计初衷是密钥仅存在于用户本地,不上传至服务器。然而,攻击者利用了用户对“官方支持”的信任,直接绕过了加密机制的防御。
值得注意的是,相比于传统的账号接管攻击(仅能获取攻击发生后的新消息),这种手法直接获取了用户的“过去”。对于长期使用该软件进行敏感沟通的用户而言,这种历史数据的泄露可能带来毁灭性的后果。
Solar 应急响应建议
针对此类钓鱼威胁,Solar 团队建议广大用户采取以下防御措施:
第一,建立“零信任”意识。Signal 官方绝不会通过即时消息主动联系用户,更不会以任何理由索要备份恢复密钥、PIN 码或短信验证码。任何以“官方”名义索要敏感信息的请求,均应视为钓鱼攻击。
第二,强化账号安全配置。建议用户务必开启“注册锁(Registration Lock)”和“PIN 码保护”,并开启设备变更提醒功能,以便在账号出现异常登录时第一时间获知。
第三,防御技术手段。在日常沟通中,尽量使用“阅后即焚”功能,减少历史消息在本地及备份中的留存量。同时,对于收到的任何可疑链接或二维码,保持高度警惕,不要在未经确认的情况下进行任何授权操作。
从安全运维的角度来看,企业在面对此类威胁时,应加强对员工的社工防范意识培训。技术防线再牢固,也难敌针对“人”的精心诱导。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com