Nuova minaccia per la privacy: il bersaglio sono i backup di Signal
In un attacco che colpisce direttamente il cuore della comunicazione criptata, l'FBI e la CISA (Cybersecurity and Infrastructure Security Agency) hanno lanciato un avviso urgente riguardante una nuova tattica utilizzata da gruppi hacker legati ai servizi di intelligence russi. L'obiettivo non è più solo intercettare i messaggi in transito, ma ottenere l'accesso alle chiavi di recupero dei backup dell'app di messaggistica Signal.

Come funziona l'attacco
Gli hacker stanno utilizzando sofisticate campagne di phishing per ingannare gli utenti. Inveve di tentare di violare la crittografia end-to-end di Signal — operazione tecnicamente estremamente complessa — i criminali informatici puntano a rubare la Signal Backup Recovery Key.
Questa chiave è fondamentale per gli utenti che scelgono di salvare i propri messaggi su servizi cloud (come iCloud o Google Drive). Se un attaccante riesce a ottenere questa chiave, può:
- Ripristinare l'intero storico delle chat su un nuovo dispositivo sotto il suo controllo.
- Aggirare la protezione della crittografia che normalmente protegge i dati archiviati nel cloud.
- Accedere a informazioni sensibili che l'utente riteneva protette dalla sicurezza di Signal.
Implicazioni per professionisti e PMI
Sebbene Signal sia spesso utilizzato per comunicazioni personali, molti professionisti e piccoli team utilizzano app di messaggistica criptata per scambiare informazioni aziendali o dati sensibili. Questo attacco evidenzia un punto critico della strategia di disaster recovery e backup: la sicurezza della chiave di recupero è importante quanto la sicurezza del dato stesso.
L'attenzione deve spostarsi dalla protezione del dato in transito alla protezione delle chiavi che permettono il ripristino dei dati archiviati.
Consigli per la protezione
Per mitigare il rischio, è fondamentale seguire alcune buone pratiche di sicurezza:
- Attenzione al phishing: Non inserire mai chiavi di recupero o credenziali su siti web che non siano stati verificati direttamente tramite l'app ufficiale.
- Gestione delle chiavi: Se si utilizza la funzione di backup, memorizzare la chiave di recupero in un password manager sicuro e non in file di testo non protetti.
- Autenticazione a più fattori: Assicurarsi che gli account cloud dove vengono salvati i backup siano protetti da un robusto sistema di Multi-Factor Authentication (MFA).