התקפות פישינג רוסיות מתוחכמות על Signal: פקידי ממשל ועיתונאים בין הקורבנות
לפי הודעת Signal הרשמית, שפורסמה בחשבון X (טוויטר) של החברה, ההאקרים מתחזים לאנשי קשר מהימנים או לבוט תמיכה
אפליקציית המסרים המוצפנת Signal הודיעה אתמול כי היא מודעת להתקפות פישינג ממוקדות שגרמו להשתלטות על חשבונות של משתמשים בכירים, בהם פקידי ממשלה, אנשי צבא ועיתונאים.
ההתקפות, שמיוחסות לגורמים רוסיים ממלכתיים, אינן נובעות מפריצה להצפנה או לתשתית של האפליקציה, אלא משימוש מתוחכם בהנדסה חברתית.
לפי הודעת Signal הרשמית, שפורסמה בחשבון X (טוויטר) של החברה, ההאקרים מתחזים לאנשי קשר מהימנים או לבוט תמיכה מזויף - Signal Support Bot שאינו קיים כלל. הם מבקשים מהקורבנות לשלוח קודי אימות SMS או את קוד ה-PIN שלהם, מה שמאפשר להם להשתלט על החשבון.
"ההתקפות הללו, כמו כל פישינג, מסתמכות על הנדסה חברתית", נכתב בפוסט. "התוקפים מתחזים לאנשי קשר מהימנים או לשירותים (כגון הבוט 'Signal Support' שאינו קיים) כדי להערים על הקורבנות". האזהרה של Signal מגיעה יממה לאחר פרסום דו"ח משותף של שירותי הביון ההולנדיים AIVD ו-MIVD, שחשפו קמפיין גלובלי רחב היקף של האקרים רוסים נגד חשבונות Signal ו-WhatsApp.
הדו"ח מציין כי המטרות כוללות פקידי ממשלה, אנשי צבא, דיפלומטים ועיתונאים – בדיוק אותם גורמים שמשתמשים ב-Signal לשמירה על סודיות תקשורת רגישה. דיווחים קודמים מגרמניה (פברואר 2026) כבר הזהירו מפני קמפיין דומה שכוון נגד פוליטיקאים, אנשי צבא ועיתונאים חוקרים ברחבי אירופה. ב-Signal מדגישים כי ההצפנה נשארה איתנה: "הצפנת Signal והתשתית שלנו לא נפרצו".
עם זאת, האפליקציה שולחת אזהרות ברורות למשתמשים: קוד ה-SMS נדרש רק בעת ההרשמה הראשונית, ותמיכת Signal לעולם לא תבקש קודים או PIN דרך הודעות באפליקציה, SMS או רשתות חברתיות. "אם מישהו מבקש מכם קוד הקשור ל-Signal – זו הונאה", נמסר. האירוע מדגיש את נקודת התורפה העיקרית של אפליקציות מסרים מוצפנות: המשתמש עצמו.
בעוד Signal בונה הגנות טכניות חזקות, ההגנה הטובה ביותר נגד פישינג נשארת ערנות. בחברה הודיעו כי ימשיכו לשפר את ממשק המשתמש ואת הסימנים באפליקציה כדי להקשות על ההונאות. בינתיים, ההמלצה החד-משמעית: "אל תשתפו לעולם את קוד האימות SMS או את ה-PIN שלכם עם אף אחד".
התקרית מעוררת דאגה בקרב ארגוני עיתונאים ועמותות זכויות אדם, שרואים ב-Signal כלי חיוני להגנה על מקורות ועל תקשורת חסויה. בעידן שבו מדינות כמו רוסיה משקיעות משאבים עצומים בריגול סייבר, ההתקפות הללו עלולות לסכן לא רק פרטים אישיים אלא גם רשתות שלמות של קשרים ומקורות.
מומחי אבטחה ממליצים לעבור לאימות ללא סיסמה (passkeys) ולהימנע משימוש בקודי SMS כשכבת הגנה. Signal, שזכתה לפופולריות עצומה בקרב עיתונאים, פעילים וגורמים רשמיים בזכות מחויבותה לפרטיות, ממשיכה להיות פלטפורמה בטוחה – כל עוד המשתמשים נשארים ערניים.