Actores de amenazas alineados con el estado ruso están intensificando sus esfuerzos para espiar a los funcionarios militares y gubernamentales ucranianos a través de sus aplicaciones de mensajería segura, incluidas Signal Messenger y WhatsApp, según reveló hoy Google.
Una de las principales formas en que estos grupos atacan Signal Messenger es abusar de la función de «dispositivos vinculados», que permite que la aplicación se use en varios dispositivos al mismo tiempo.
Estos códigos QR a menudo se disfrazan como invitaciones a grupos de Signal o instrucciones legítimas de emparejamiento de dispositivos del sitio web de Signal. En otras ocasiones, están integrados en páginas de phishing diseñadas para suplantar aplicaciones especializadas utilizadas por las víctimas, como la aplicación Kropyva utilizada por los soldados ucranianos para la orientación de la artillería, continuó el informe.
Los soldados rusos también han sido reclutados para “vincular las cuentas de Signal en dispositivos capturados en el campo de batalla a la infraestructura controlada por el actor para su posterior explotación”, afirmó Google.
No es solo Signal el que ha sido el objetivo de este tipo de ataques. El análisis también cita un informe de Microsoft sobre los esfuerzos del grupo Star Blizzard (UNC4057) para comprometer las cuentas de WhatsApp abusando de la función de dispositivos vinculados.
Google advirtió que la amenaza a las aplicaciones de mensajería segura se “intensificará” en el futuro cercano.
“Si se coloca en un contexto más amplio con otras tendencias en el panorama de amenazas, como la creciente industria del software espía comercial y el aumento de variantes de malware móvil que se utilizan en zonas de conflicto activo, parece haber una demanda clara y creciente de capacidades cibernéticas ofensivas que se puedan utilizar para monitorear las comunicaciones sensibles de las personas que dependen de aplicaciones de mensajería segura para proteger su actividad en línea”, concluyó.
Google instó a los usuarios de alto riesgo a:
- Habilitar el bloqueo de pantalla en todos los dispositivos móviles utilizando una contraseña larga y compleja con una combinación de letras mayúsculas y minúsculas, números y símbolos
Instalar actualizaciones del sistema operativo sin demora y utilizar siempre la última versión de Signal y otras aplicaciones de mensajería. - Asegurarse de que Google Play Protect esté habilitado para comprobar si las aplicaciones y los dispositivos tienen un comportamiento dañino y emitir advertencias o bloquear aplicaciones que se sabe que presentan un comportamiento malicioso.
- Auditar regularmente los dispositivos vinculados para detectar dispositivos no autorizados navegando a la sección «Dispositivos vinculados» en la configuración de la aplicación
Tener cuidado al interactuar con códigos QR y recursos web que pretendan ser actualizaciones de software, invitaciones a grupos u otras notificaciones. - Utilizar la autenticación de dos factores, como la huella dactilar, el reconocimiento facial, una clave de seguridad o un código de un solo uso para verificar cuándo se inicia sesión en una cuenta o se vincula a un nuevo dispositivo.
- Habilitar el modo de bloqueo (en dispositivos iOS)