cyberkrim
Spionsjef, politikere og myndigheter er ofre i stort angrep mot Signal og WhatsApp
En global phishing-kampanje med russiske bakmenn har lyktes med å kompromittere flere Signal-kontoer som tilhører toppfolk.
Hackere har lyktes med å lure en tidligere spionsjef, militære ledere, politikere og myndigheter i en lang rekke land i et målrettet angrep mot de krypterte meldingstjenestene Signal og WhatsApp.
Det er verdt å merke seg at angrepet ikke er rettet mot selve krypteringen eller programvaren. Det dreier seg om en relativt utspekulert phishing-operasjon, der det er sendt meldinger til app-brukere om mistenkelig aktivitet og innloggingsforsøk fra ukjente enheter og lokasjoner.
Ifølge FBI-direktør Kash Patel har tusenvis gått i fellen.
«Globalt sett har dette angrepet resultert i uautorisert tilgang til tusenvis av individuelle kontoer. Etter å ha fått tilgang kan bakmennene se meldinger, kontakter og sende meldinger i offerets navn og fortsette phishingen fra en betrodd identitet», skriver han på X.
Den tyske it-sikkerhetsmyndigheten Bundesamt für Sicherheit in der Informationstechnik (BSI) har også advart mot phishing-angrepet, som antas å være utført av hackere med tett kontakt til den russiske staten.
«Vellykket tilgang til messenger-kontoer gir ikke bare innsyn i fortrolig én-til-én-kommunikasjon, men muliggjør også potensiell kompromittering av hele nettverk via gruppechatter. I tillegg kan sensitive kontaktstrukturer rekonstrueres og brukes til ytterligere etterretningsinnhenting og/eller kriminelle aktiviteter», skriver BSI i en pressemelding.
Krever handling
I meldinger til eieren av den aktuelle Signal- eller WhatsApp-kontoen påstår avsenderen typisk at det er et sikkerhetsproblem, og at det krever rask handling. Offeret får beskjed om at de ved å oppgi en sikkerhets-PIN eller en engangskode kan forhindre datatap og stoppe angripere fra å få tilgang til kontoen.
Hvis kontoeieren følger instruksjonene, er det nettopp det sistnevnte som skjer, fordi angriperne deretter kan registrere kontoen på en enhet de selv kontrollerer, og i praksis overta den.
I den andre varianten forsøker angriperen å overbevise målet om å skanne en QR-kode, angivelig av en legitim grunn. I virkeligheten knytter koden en ekstra enhet til offerets konto. Fra det øyeblikket kan angriperen lese meldinger og overvåke samtaler uten umiddelbart å stenge brukeren ute.
Spionsjef i fellen
De nederlandske etterretningstjenestene MICV og AIVD kaller phishing-kampanjen «en global kampanje i stor skala», som er rettet mot personer som er av særlig interesse for Russland.
– Det er ikke slik at Signal eller WhatsApp som helhet er kompromittert. Det er individuelle brukerkontoer som er blitt angrepet, sier Simone Smit, som er generaldirektør i AIVD.
Tidligere vise-direktør i den tyske etterretningstjenesten Arndt Freytag von Loringhoven er blant Signal-brukerne som har gått på phishing-kampanjen. I hans tilfelle ble han kontaktet av en konto som så ut til å være Signal-support, og der oppga han koden sin.
Hackere brukte den kompromitterte kontoen hans til å sende en ondsinnet lenke til kontaktene hans. Han advarte dem raskt mot å åpne den og slettet kontoen sin. Etterforskere mener hendelsen er en del av pågående hybride kampanjer med forbindelser til Russland.
I lys av Loringhovens arbeid med russisk hybrid krigføring og boken hans Putins angrep på Tyskland, ble han trolig ansett som et mål med høy verdi.
Signal-gate
Ifølge det tyske mediet Spiegel er flere tyske politikere også blant ofrene for phishing-kampanjen. Særlig Signal har blitt en av de foretrukne kanalene for myndigheters og politikeres kommunikasjon når det gjelder temaer med særlig grad av diskresjon eller hemmelighold. Innimellom går det likevel galt.
Saken, som fikk navnet Signal-gate i mars 2025, handlet om at den nasjonale sikkerhetsrådgiveren Mike Waltz ved en feil la til Jeffrey Goldberg, redaktøren for mediet The Atlantic, i en fortrolig Signal-tråd, der toppfolk som visepresident J.D. Vance og forsvarsminister Pete Hegseth diskuterte konkrete angrepsplaner mot Houthi-bevegelsen i Yemen.
Ingeniørens Radar har kontaktet Nasjonalt senter for særlig kriminalitet. Der har man ikke hørt om danske tilfeller av kompromitterte kontoer, men viser ellers til de danske etterretningstjenestene.
Vi har også spurt Styrelsen for Samfundssikkerhed, tidligere Center for Cybersikkerhed, om de kjenner til høyt plasserte dansker som er rammet av phishing-angrepet. Styrelsen viser til Forsvarets Etterretningstjeneste, som fortsatt har cybersituasjonssenteret.
Hos Forsvarets Etterretningstjeneste skriver pressemedarbeideren:
«FE har ingen kommentarer til eventuelle danske mål for Signal-phishing. Vi kan likevel si at cybersituasjonssenteret vårt ikke har sendt ut noe varsel i forbindelse med risikoen for phishing. Noe jeg kan se at Signal selv har gjort tidligere denne måneden.»
Artikkelen ble først publisert på Radar for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.