FBI: Rus tehdit aktörleri, Signal yedekleme kurtarma anahtarlarını hedef alıyor
Güncellendi:

FBI ve CISA tarafından yayınlanan güncel ortak siber güvenlik duyurusu, Rusya Federal Güvenlik Servisi (FSB) ve askeri istihbarat adına çalışan tehdit aktörlerininin (UNC5792 ve UNC4221), Signal gibi uçtan uca şifreli ticari mesajlaşma uygulamalarını (CMA) kullanan kritik profilleri hedef almaya devam ettiğini gösteriyor.
FBI ve CISA, Rus istihbarat servislerinin popüler mesajlaşma uygulamalarının kullandığı uçtan uca şifreleme (end-to-end encryption) protokollerini ve kaynak kodlarını kırmak yerine çok daha az maliyetli ve doğrudan kullanıcıyı manipüle eden oltalama yöntemlerine başvurduğunu ortaya koyduğunu belirtiyor.
Ukrayna'daki kritik yetkililer, mevcut ve eski diplomatlar, askeri personel, siyasetçiler ve gazetecileri hedef alan bu kampanya, teknik bir sistem ihlali değil, tamamen bir sosyal mühendislik operasyonu olarak yürütülüyor.
Saldırganlar, hedef aldıkları kullanıcıların Signal hesaplarına mesaj göndererek kendilerini uygulamanın "resmi ve otomatik destek hesabı" gibi gösteriyor. Geçmiş kampanyalarda sadece tek kullanımlık SMS doğrulama kodlarını ve hesap PIN'lerini ele geçirmeye çalışan saldırganlar, taktiklerini bir adım ileriye taşıyarak kullanıcıların Yedek Kurtarma Anahtarlarını (Backup Recovery Key) talep etmeye başladı.
Süreç şu neden-sonuç ilişkisi üzerinden ilerliyor:
- Resmi Hesap Taklidi ve Güven Kazanma: Saldırganlar, kullanıcılara "İranlı veya post-Soviet bilgisayar korsanlarının küresel saldırılar düzenlediğini, bu yüzden iki aşamalı doğrulamanın zorunlu hale geldiğini" belirten sahte resmi uyarılar gönderiyor.
- Yedekleme Dosyası Oluşturma Talimatı: Kullanıcıya, verilerini kaybetmemesi için Signal ayarlarından yedeklemeyi aktif hale getirmesi ve ekranda beliren 30 haneli yedek kurtarma anahtarını kopyalaması söyleniyor.
- Anahtarın Sohbet Üzerinden Sızdırılması: Sahte destek hesabı, veri senkronizasyonu bahanesiyle bu anahtarın doğrudan sohbet penceresine yapıştırılmasını istiyor.
Eğer kullanıcı bu anahtarı saldırganlarla paylaşırsa, Rus siber aktörleri ilgili hesabın tüm geçmiş mesaj arşivini, kişisel ve grup yazışmalarını, medya dosyalarını kendi sistemlerine indirerek hesabı tamamen kontrol altına alabiliyor.
FBI ve CISA raporundaki en dikkat çekici teknik detay, sızdırılan kurtarma anahtarının kalıcılığı ile ilgili. Bir kurban, hesabının ele geçirildiğini fark edip aynı telefon numarasıyla yeni bir hesap oluştursa bile, daha önce sızdırılan Yedek Kurtarma Anahtarı geçerliliğini korumaya devam ediyor. Saldırganlar, gelecekte aynı anahtarı kullanarak yeni hesabı da tekrar ele geçirme potansiyeline sahip oluyor.
Kullanıcıların ve kurumların alabileceği temel önlemler şu şekilde:
- Sohbet Üzerinden Asla Anahtar Paylaşmayın: Hiçbir şifreli mesajlaşma uygulaması (Signal, WhatsApp, Telegram vb.), resmi teknik destek süreçlerinde kullanıcıdan şifre, PIN kodu veya yedek kurtarma anahtarını sohbet üzerinden göndermesini talep etmez.
- Yeni Bir Yedekleme Anahtarı Üretin: Eğer kurtarma anahtarınızın tehlikeye girdiğinden şüpheleniyorsanız, uygulamanın "Ayarlar -> Yedeklemeler" menüsüne giderek yeni bir yedekleme anahtarı oluşturun. Bu işlem, eski anahtarın gelecekteki yedek indirme talepleri için geçersiz (invalid) hale gelmesini sağlayacaktır. (Not: Bu işlem, saldırganların geçmişte indirdiği verileri geri döndürmez ancak gelecekteki takibi engeller.)
- İki Adımlı Doğrulamayı Aktif Tutun: Hesap kayıt kilitlerini ve PIN kodlarını güncel tutarak yetkisiz cihaz ekleme girişimlerinin önüne geçin.


