WASHINGTON / LONDON (IT BOLTWISE) – Das FBI und CISA aktualisieren ihre Warnung: Angreifer locken Opfer in Signal dazu, den Backup Recovery Key herauszugeben. Wer den Key einmal teilt, kann damit die Kontosicherung wiederherstellen, private Chats sowie Gruppenhistorien auslesen und das Konto übernehmen. Besonders kritisch: Der Recovery Key bleibt auch dann funktionsfähig, wenn das Opfer später eine neue Kontosicherung startet. Als technische Gegenmaßnahme empfehlen die Behörden, in den Signal-Einstellungen einen neuen Key zu generieren und bestehende Linked Devices zu prüfen.

Das FBI und die US-Sicherheitsbehörden CISA haben ihre bereits im März veröffentlichte Warnung gegen russische Spionage-Phishing-Angriffe auf Signal Konten nachgeschärft. Die neue Version der Advisory, PSA I-062626-PSA, beschreibt eine Taktik, die nicht auf das Knacken der Kryptografie setzt, sondern auf die Schwachstelle menschlicher Entscheidungen: Angreifer bringen Ziele dazu, ihren Signal Backup Recovery Key in einem Chat preiszugeben. Sobald der Key in falsche Hände gerät, können Angreifer Backups wiederherstellen, auf private Nachrichten- und Gruppenhistorien zugreifen und das Konto dauerhaft übernehmen. Kritisch ist außerdem, dass der Key weiterwirkt, selbst wenn das Opfer später ein neues Signal-Konto mit derselben Telefonnummer anlegt.
Technisch ist das Vorgehen besonders naheliegend für langlaufende Betreiber von Spear-Phishing-Kampagnen: Die Angreifer beginnen wie so oft mit Social Engineering, geben sich als „Signal support“ aus und führen die Betroffenen anschließend durch echte, legitime Funktionen. In der aktualisierten Anleitung wird das Opfer Schritt für Schritt dazu bewegt, Backups in Signal zu aktivieren, den „Recovery Key“ zu öffnen und den Key in einen Chat einzufügen. Damit wird aus einem klassischen Zugriff über Einmal-Codes und PINs ein Zugriff über ein Artefakt, das die gesamte Backup-Sicherung „entriegelt“. Laut Advisory bleibt das Signal-Verschlüsselungsmodell intakt; der Angriff umgeht also keine Kryptofunktion, sondern nutzt die Autorisierung durch den Recovery Key.
In der Praxis bedeutet das: Der Recovery Key ist nicht nur ein „Zugangsschlüssel“, sondern ein Faktor, der Recovery- und Backup-Flows für ein Konto in Reichweite der Angreifer verschiebt. Genau deshalb ist die empfohlene Gegenmaßnahme vergleichsweise drastisch und zugleich konsistent: In den Signal-Einstellungen soll ein neuer Recovery Key generiert werden. Das „tötet“ die Wirkung des alten Keys für zukünftige Backup-Downloads, doch die Behörden raten auch zur realistischen Annahme, dass bereits abgezogene Daten nicht mehr zurückzuholen sind. Zusätzlich lautet die operative Empfehlung, Linked Devices zu prüfen und Unbekanntes zu entfernen. Damit adressieren FBI und CISA eine zweite Einfallspforte, über die Angreifer nach dem ersten Kontakt stabilen Zugriff herstellen können.
Der Markt- und Bedrohungskontext wirkt dabei wie ein Muster, das sich über mehrere Messwerte hinweg wiederholt. Die Kampagne richtet sich nicht nur gegen Signal, sondern trifft laut Advisory auch WhatsApp Konten; der neue Recovery-Key-Mechanismus wird jedoch ausdrücklich als spezifisch für Signal beschrieben. Zudem verweist die Meldung auf eine Überschneidung mit früher dokumentierten Taktiken, bei denen Angreifer etwa SMS-Verifizierungscodes, Konto-PINs oder manipulierte „group invite“-Links nutzten, die die Kontrolle über verknüpfte Geräte erleichterten. Experten ordnen das als Verschiebung der Angriffsziele: weg von einmaligen Faktoren hin zu persistenten Schlüsseln, die Backups und damit die langfristige Kommunikationshistorie zugänglich machen. In dieselbe Richtung deutet auch die frühere Einordnung durch Googles Threat Intelligence, die UNC5792 bereits Anfang 2025 an der Nutzung der Signal Linked-Device-Funktion festgemacht hatte.
Als organisatorische Einordnung nennt die Advisory mehrere russische Intelligence-Dienste und zugehörige Gruppen, darunter Akteure, die Berichten zufolge FSB-Strukturen und Militärdienste unterstützen. Neu in der Aktualisierung gegenüber dem März-Hinweis sind zwei öffentliche Tracking-Namen: UNC5792 und UNC4221. Für die Betroffenheit zählt nicht nur die technische Ausnutzung, sondern auch die Zielgruppe: Es geht um Personen mit hoher Geheimschutzrelevanz, darunter aktuelle und ehemalige US- sowie internationale Regierungsfunktionäre, Militärangehörige, politische Akteure, Journalisten und Verwaltungsvertreter in der Ukraine. Das passt zu typischen Prioritäten im Spionage-Umfeld, bei denen der Wert der Kommunikation in der Vergangenheit liegt, nicht nur in künftigen Kontakten. Wie ein Ermittlungs- und Security-Analyst sinngemäß betont, „wechseln Angreifer besonders dort die Taktik, wo Nutzer glauben, sie hätten durch Einmalcodes oder Verschlüsselung bereits Sicherheit erreicht“.
Auch wenn die Advisory keine technischen Details zur Modell- oder Kryptostufe liefert, lässt sich der regulatorische und privacy-seitige Kern sehr klar formulieren: Der Angriff nimmt Nutzern nichts „durchbrechen“, sondern zwingt sie zu Handlungen, die Datenschutzschutz faktisch entwerten. Für Organisationen bedeutet das, dass klassische Awareness-Schulungen allein nicht ausreichen, wenn Angreifer legitime GUI-Schritte nachbilden können. Zudem steigt der Bedarf an Incident-Response-Prozessen, die nicht nur Gerätekompromittierung betrachten, sondern auch Account-Ebene und Identitätsartefakte wie Recovery Keys. In einer Zeit, in der Regulatorik und Compliance häufig „Schutz durch Verschlüsselung“ betonen, zeigt diese Meldung: Verschlüsselung schützt nicht vor Social Engineering, wenn die Autorisierung über Recovery-Mechanismen läuft. Gerade für Behörden und Unternehmen mit erhöhten Informationsschutzpflichten wird damit die Schulung zur richtigen Bedienung von Sicherheitsfunktionen (und nicht nur deren Existenz) zur Pflichtaufgabe.
Der Ausblick der Behörden ist zugleich praktisch und indirekt strategisch. Laut März-Warnung habe man bereits „Verschiebungen“ erwartet; die aktualisierte Advisory liefert das konkrete Ergebnis dieser Entwicklung: von Einmal-Codes hin zu Recovery-Keys, die die gesamte Backup-Archivierung öffnen können. Parallel dazu läuft mit „Rewards for Justice“ ein finanzieller Anreiz: Das State Department bietet bis zu 10 Millionen US-Dollar für Informationen zu UNC5792. Solche Programme verstärken typischerweise die Zusammenarbeit zwischen Ermittlern, Cloud- und Plattform-Teams sowie Threat-Intelligence-Anbietern. Für Entwickler und Betreiber von Kommunikationsdiensten ist zudem relevant, wie robust Recovery-Mechanismen gegen missbräuchliche Weitergabe gestaltet sind. Auch wenn Signal Verschlüsselung nicht „bricht“, kann die Nutzerführung bei Recovery-Keys ein verstärkter Fokus für Sicherheitsdesign-Reviews sein, etwa durch klarere Warnmechanismen oder bessere Reibung gegen Key-Weitergabe in Chats.
Für Betroffene und Organisationen lassen sich die nächsten Schritte aus der Advisory ableiten. Wer eine in-App Nachricht von „Signal support“ erhält, soll diese als potenziell feindlich behandeln, weil echte Unterstützung solche Anforderungen nicht in der App stellt. Besonders wichtig: Recovery Key, Verifikationscode und PIN dürfen nicht in Chats eingefügt werden; im Gegensatz zu typischen „Support“-Interaktionen geht es hier um einen universellen Wiederherstellungsbezug. Danach sollten Nutzer in Signal aktiv die Einstellungen prüfen, Linked Devices bereinigen und im Zweifel einen neuen Recovery Key erzeugen. Und selbst dann bleibt eine nüchterne Annahme: Wenn der alte Recovery Key bereits übertragen wurde, müssen Organisationen davon ausgehen, dass ein Backup kompromittiert wurde und Inhalte in der Zwischenzeit abgeflossen sein können. Genau diese Kombination aus operativer Hygiene und realistischem Risikobild macht den Unterschied zwischen „Kontoverlust verhindert“ und „Forensik-Überleben gesichert“ aus.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI/CISA warnen: Russisches Signal-Phishing zielt auf Backup-Recovery-Keys" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FBI/CISA warnen: Russisches Signal-Phishing zielt auf Backup-Recovery-Keys" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI/CISA warnen: Russisches Signal-Phishing zielt auf Backup-Recovery-Keys« bei Google Deutschland suchen, bei Bing oder Google News!