Las autoridades estadounidenses han lanzado una nueva advertencia sobre un ciberataque mediante phishing que afecta a usuarios de Signal y que ha dado un paso más respecto a ataques anteriores.

El FBI y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) alertan de que los ciberdelincuentes ya no buscan únicamente secuestrar cuentas, sino obtener las claves que permiten recuperar las copias de seguridad de los mensajes, lo que abre la puerta al acceso a conversaciones privadas almacenadas durante años.

La actualización del aviso amplía la información publicada en marzo de 2026, cuando las agencias ya detectaron intentos de suplantación dirigidos a usuarios de aplicaciones de mensajería segura.

Ad

En esta ocasión, los investigadores explican que los atacantes han perfeccionado la técnica y centran sus esfuerzos en robar las Claves de Recuperación de Backup de Signal, un elemento esencial para restaurar el historial de conversaciones.

Así funciona el nuevo fraude

Según el FBI, la campaña está vinculada a actores relacionados con los servicios de inteligencia rusos y utiliza mensajes que aparentan proceder del equipo de soporte de Signal.

Los delincuentes informan falsamente de una supuesta oleada de ataques informáticos procedentes de Irán y varios países postsoviéticos y aseguran que la plataforma ha implantado una verificación obligatoria en dos pasos.

A partir de ese momento, convencen a la víctima para que active las copias de seguridad cifradas de Signal y genere una clave de recuperación. Esa clave, que nunca debería compartirse, es el objetivo real del ataque.

Posteriormente, los ciberdelincuentes envían un segundo mensaje indicando que existe un supuesto problema de sincronización que pone en riesgo todos los mensajes y archivos del usuario.

Con la excusa de evitar esa pérdida, solicitan copiar y pegar la clave de recuperación en la conversación.

Qué ocurre si entregas la clave

La clave de recuperación permite restaurar una copia de seguridad cifrada en otro dispositivo. Si un atacante consigue hacerse con ella, puede descargar el historial almacenado en los servidores de Signal y acceder a conversaciones individuales, chats grupales y archivos multimedia incluidos en la copia de seguridad.

El FBI insiste en que esta técnica no rompe el cifrado de extremo a extremo de Signal. En realidad, aprovecha la ingeniería social para convencer al usuario de entregar voluntariamente una información extremadamente sensible.

El aviso también destaca un aspecto poco conocido: si la clave ha sido robada, crear una nueva cuenta de Signal utilizando el mismo número de teléfono no invalida automáticamente la clave comprometida.

Quiénes son los principales objetivos

Las agencias estadounidenses señalan que la campaña está especialmente dirigida contra personas consideradas de alto valor desde el punto de vista de la inteligencia.

Entre ellas figuran funcionarios actuales y antiguos de diferentes administraciones, militares, responsables políticos, periodistas y otros perfiles relacionados con Ucrania.

La actividad ha sido atribuida a actores vinculados a los Servicios de Inteligencia rusos, incluyendo integrantes asociados al Servicio Federal de Seguridad (FSB). Los grupos responsables son identificados públicamente como UNC5792 y UNC4221.

Cómo proteger tu cuenta de Signal en 2026

Los expertos recomiendan desconfiar de cualquier mensaje que solicite códigos de verificación, claves de recuperación o información relacionada con la configuración de seguridad de la aplicación.

También recuerdan que el soporte oficial de una aplicación de mensajería nunca contacta mediante mensajes internos para pedir datos confidenciales ni envía enlaces solicitando restaurar cuentas o verificar credenciales.

Si una clave de recuperación ha podido quedar expuesta, es imprescindible generar una nueva desde el apartado de copias de seguridad de Signal. Esta acción invalida la clave anterior para futuras restauraciones, aunque no impide que un atacante pueda acceder a las copias que ya hubiera descargado utilizando la clave comprometida.

Las autoridades aconsejan además mantener activadas todas las funciones de seguridad disponibles, revisar cuidadosamente cualquier comunicación recibida y verificar siempre que procede de canales oficiales.

En caso de sospechar que la cuenta ha sido comprometida, el FBI recomienda comunicar el incidente cuanto antes al Centro de Denuncias por Delitos en Internet (IC3), a una oficina local del FBI o a CISA para facilitar la investigación y limitar el alcance del ataque.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre