Angripare driver en samordnad phishing-kampanj mot Signal-användare med ett tydligt mål: att stjäla krypterade säkerhetskopior som innehåller användares fullständiga meddelandehistorik. Kampanjen, bekräftad av Signal och rapporterad av TechCrunch den 28 maj 2026, kombinerar utgivande av Signal-supportpersonal med social manipulation för att utvinna konto-PIN-koder och SMS-verifieringskoder.
Signal har inget kundsupportteam som kontaktar användare på eget initiativ. Alla meddelande som påstår sig komma från Signal Support är därför bedrägliga. Det är ingen ny policy, men den pågående kampanjen utnyttjar att många användare inte känner till det.
Så fungerar angreppet
Attacken förekommer i två varianter. I den första får måltavlan ett meddelande som ser ut att komma från Signal Support. Mottagaren uppmanas att verifiera sitt konto genom att ange en SMS-kod eller dela sin Signal-PIN. I den andra varianten komprometterar angriparna först en kontakts konto och använder det därefter för att skicka nätfiskemeddelandet från en betrodd avsändare. Den andra varianten är mer effektiv eftersom meddelandet visas i en befintlig konversationstråd.
I ett uttalande från Signal, som återgavs av BBC, beskrevs metoden direkt: ”Attackerna genomfördes genom avancerade nätfiskekampanjer som utformats för att lura användare att dela information, SMS-koder och/eller sin Signal-PIN för att ge angriparna åtkomst till användarnas konton.”
PIN-koden är angriparnas främsta mål. Signals funktion för registreringslås kopplar kontoåtkomsten till PIN-koden. En angripare som får tag på både PIN-koden och en SMS-verifieringskod kan registrera om offrets konto på en ny enhet och hämta den krypterade säkerhetskopian. Meddelandehistorik, kontakter och länkade enheter följer då med.
Malwarebytes rapporterade den 28 maj 2026 att kampanjen är bred snarare än riktad. Angriparna genomför attackerna i stor skala i stället för att enbart välja ut särskilt värdefulla individer. Det innebär att risken inte är begränsad till journalister eller myndighetspersoner, även om dessa grupper är tydliga prioriterade mål.
Varför just Signal?
Signals rykte som en säker kommunikationsplattform är i det här sammanhanget en del av problemet. Användarna litar på tjänsten just på grund av dess krypteringsmodell, vilket kan skapa en falsk känsla av immunitet. Kryptering skyddar meddelanden under överföring och lagring. Den skyddar däremot inte mot en attack som övertygar kontoinnehavaren att själv lämna ut sina inloggningsuppgifter.
BBC rapporterade att kampanjen redan har använts mot myndighetsföreträdare, vilket gör detta till mer än en fråga om konsumentsäkerhet. Organisationer som har infört Signal för intern kommunikation med antagandet att själva appen utgör säkerhetskontrollen behöver ompröva det synsättet. Appen är säker. Människorna som använder den är fortfarande den största angreppsytan.
Den senaste månaden har flera leverantörer utfärdat varningar som beskriver detta som ett unikt och avancerat hot. Det är en missvisande beskrivning i grunden handlar det om en nätfiskekampanj. Det avancerade ligger inte i tekniken, utan i valet av målgrupp – användare som redan tror att de är skyddade.
Registreringslås och länkade enheter
Signals supportdokumentation, som uppdaterades med anledning av den här kampanjen, beskriver flera säkerhetsåtgärder som kan förhindra angreppet.
Aktivera registreringslåset om du inte redan har gjort det. Funktionen finns under Inställningar och därefter Konto. När registreringslåset är aktiverat krävs rätt PIN-kost varje gång någon försöker registrera ditt telefonnummer på en ny enhet. Utan PIN-koden misslyckas registreringen. Detta är den mest effektiva enskilda åtgärden mot just den här kampanjen.
Granska också listan över länkade enheter under Inställningar och därefter Länkade enheter. Ta bort allt du inte känner igen. Om en angripare redan har fått åtkomst är en okänd länkad enhet ofta det första synliga tecknet.
Dela aldrig din PIN-kod med någon. Signal kommer aldrig att be om den. Det kommer inte heller någon av dina kontakter att göra av legitima skäl. Om ett meddelande ber dig att lämna ut PIN-koden ska du behandla det som ett tecken på att avsändarens konto kan vara komprometterat, oavsett vem meddelandet ser ut att komma från.
Referenser
- Hackers Are Trying to Steal Signal Users’ Backups in New Wave of Phishing Attacks
- Signal Issues Scam Warning to Users after Hackers Target Officials
- Signal Users Targeted in Backup-Stealing Phishing Attacks
- Staying Safe from Phishing, Scams and Impersonation
- Phishing attempts on Signal: How They Work and How to Protect Yourself
This post is also available in: