Signalin salaus ei suojaa, jos luovutat palautusavaimesi – FBI varoittaa uudesta kalastelusta
Uusi temppu ei tyydy linkittämään hyökkääjän laitetta keskusteluusi. Palautusavaimella rikollinen lataa koko vanhan viestihistoriasi omaan puhelimeensa ja lukee sen takautuvasti.
Tiivistelmä
FBI ja CISA varoittavat, että Venäjän tiedustelupalvelut kalastelevat Signal-käyttäjiltä varmuuskopion palautusavainta. Hyökkääjä esiintyy Signalin tukitilinä ja saa uhrin luovuttamaan avaimen, jolla koko viestiarkisto palautetaan rikollisen laitteelle. Kohteina ovat tiedusteluarvoltaan kiinnostavat henkilöt, mutta sama oppi pätee kaikkeen kalasteluun.
Päästä päähän -salaus on Signalin koko myyntivaltti. Se ei silti auta mitään, jos huijari saa sinut luovuttamaan avaimen omaan viestihistoriaasi.
Yhdysvaltain liittovaltion poliisi FBI ja kyberturvallisuusvirasto CISA julkaisivat 26.6.2026 varoituksen. FBI kertoo, että Venäjän tiedustelupalvelut jahtaavat yhä aktiivisemmin salattuja viestisovelluksia. Varoitus (tunnus I-062626-PSA) täydentää saman vuoden maaliskuista tiedotetta ja nimeää tekijöiksi muun muassa FSB:n toimijoita ja sotilastiedustelun. Google ja sen Mandiant-yksikkö seuraavat ryhmiä nimillä UNC5792 ja UNC4221.
Hyökkäys alkaa viestillä, joka näyttää tulevan Signalin omalta automaattiselta tukitililtä. Viesti väittää, että tilille on pakko tehdä kaksivaiheinen tarkistus, koska palveluun kohdistuu hyökkäyksiä Iranista ja entisistä neuvostomaista.
Seuraavaksi "tuki" neuvoo ottamaan varmuuskopion käyttöön ja kopioimaan sen palautusavaimen talteen. Pian saapuu uusi viesti, joka varoittaa tietojen katoamisesta ja pyytää liittämään avaimen keskusteluun.
Juuri siinä ansa laukeaa. Avaimella hyökkääjä palauttaa uhrin varmuuskopion omalle laitteelleen ja lukee koko viestihistorian – sekä yksityis- että ryhmäkeskustelut. Samalla hän voi kaapata koko tilin.
Vanhat keskustelut paljastavat kontaktit, lähteet ja aiemmin jaetut tiedostot. Niitä ei saa enää suojattua jälkikäteen, koska arkisto on jo kopioitu pois uhrin hallinnasta.
Mikä tässä on uutta? Aiemmin Venäjän tiedustelu nojasi väärennettyihin "ryhmäkutsujen" QR-koodeihin ja linkkeihin, jotka linkittivät hyökkääjän laitteen uhrin tiliin. Se antoi näkyvyyden vain uusiin, eteenpäin tuleviin viesteihin.
Palautusavaimen kalastelu avaa myös vanhat, arkistoidut viestit ja antaa pysyvän, takautuvan pääsyn.
Linkitetty laite vai varmuuskopion palautusavain?
Linkitetty laite näyttää hyökkääjälle vain uudet viestit siitä hetkestä eteenpäin. Varmuuskopion palautusavain on eri asia. Sillä koko vanha keskusteluarkisto voidaan palauttaa hyökkääjän puhelimeen ja lukea takautuvasti. Avain on kuin pääkopio koko historiastasi.
Rehellisyyden nimissä kyseessä ei ole massakampanja tavallisia kuluttajia vastaan. Kohteina ovat tiedusteluarvoltaan kiinnostavat henkilöt, kuten nykyiset ja entiset viranomaiset, sotilashenkilöt, poliitikot, toimittajat ja ukrainalaiset virkamiehet. Sama temppu toistuu silti kaikessa kalastelussa, ja Signal on Suomessakin todella laajassa käytössä.
Kyberturvallisuuskeskus ei ole kommentoinut tätä nimenomaista varoitusta. Se on toistaiseksi varoittanut yleisesti QR-koodien käytöstä tietojenkalastelussa ja muistuttaa, ettei viranomainen koskaan pyydä tunnuksia tai koodeja.
– Signal ei koskaan pyydä käyttäjiltään palautusavainta eikä PIN-koodia, FBI muistuttaa.
Tunnistusmerkit
- Yhteydenotto tulee "Signal-tuelta" tai viralliselta näyttävältä tukitililtä. Signalissa ei ole tällaista asiakaspalvelutiliä.
- Viesti vaatii kiireellistä kaksivaiheista tarkistusta ja vetoaa ulkomaisiin hyökkäyksiin.
- Sinua pyydetään ottamaan varmuuskopio käyttöön ja kopioimaan palautusavain talteen.
- Kuka tahansa pyytää sinua liittämään palautusavaimen tai PIN-koodin keskusteluun.
- Asetuksissa näkyy linkitetty laite, jota et itse tunnista.
Mitä tehdä
Älä koskaan jaa Signalin palautusavainta tai PIN-koodia kenellekään. Aito tuki ei niitä pyydä.
Tarkista Signalin asetuksista kohta Linkitetyt laitteet ja poista heti jokainen laite, jota et tunnista. Ota käyttöön rekisteröintilukko (Registration Lock), joka estää tilisi siirron toiseen puhelimeen ilman PIN-koodiasi.
Jos saat "tuelta" yhteydenoton, varmista sen aitous itse riippumattomasti äläkä toimi viestin ohjeiden mukaan.
Jos ehdit jo luovuttaa palautusavaimen, oleta että hyökkääjällä on kopio koko viestiarkistostasi. Poista heti kaikki tuntemattomat linkitetyt laitteet, vaihda Signalin PIN-koodi ja harkitse arkaluonteisten kontaktien varoittamista. Epäillyistä yrityksistä voi ilmoittaa Kyberturvallisuuskeskukseen osoitteessa ilmoita.kyberturvallisuuskeskus.fi tai tehdä rikosilmoituksen poliisi.fi-palvelussa.
Venäjän tiedustelun kiinnostus salattuihin sovelluksiin tuskin hiipuu lähiaikoina. Siirtyykö avainten kalastelu ennen pitkää myös tavallisten käyttäjien tileille, jää nähtäväksi.
Lähteet
- FBI / IC3 (PSA I-062626-PSA) (26.06.2026)
- BleepingComputer (26.06.2026)
- Kyberturvallisuuskeskus