Les services de renseignement néerlandais AIVD et MIVD mettent en garde contre les activités des États russes soutenus par l'État. hackers mènent une campagne à grande échelle pour pirater les comptes Signal et WhatsApp de cibles de grande valeur.
Les cibles seraient de hauts responsables, des militaires, des fonctionnaires et des journalistes. Les assaillants ne procèdent pas à une attaque de bout en bout. chiffrement ou en exploitant une vulnérabilité des applications elles-mêmes. Au lieu de cela, ils s'appuient sur des méthodes éprouvées d'hameçonnage et d'ingénierie sociale pour inciter les utilisateurs à divulguer des codes de vérification et des codes PIN, ou à ajouter un « appareil lié » malveillant à leur compte.
L'année dernière, nous avons parlé de GhostPairing , une méthode qui trompe la cible en lui faisant suivre le processus d'appairage d'appareils de WhatsApp, ajoutant silencieusement le navigateur de l'attaquant comme appareil lié invisible au compte.
Dans les cas signalés par les services de renseignement néerlandais, les attaquants contactaient leurs victimes sur Signal ou WhatsApp en se faisant passer pour « Signal Security Support Chatbot », « Signal Support » ou un compte similaire à consonance officielle.
Le message signale généralement une activité suspecte ou une possible fuite de données et invite l'utilisateur à effectuer une vérification pour éviter toute perte de données ou le blocage de son compte.
Les victimes sont ensuite invitées à renvoyer le code de vérification par SMS qu'elles viennent de recevoir et/ou leur code PIN Signal.
Si la victime obtempère, l'attaquant peut enregistrer le compte sur un appareil qu'il contrôle et en prendre le contrôle, recevant et envoyant des messages au nom de la victime.
Dans une seconde variante, les attaquants exploitent la fonctionnalité « appareils liés » (fonctionnalité disponible sur ordinateur ou autre appareil secondaire de Signal et WhatsApp). Les victimes sont incitées à cliquer sur un lien ou à scanner un code QR qui associe discrètement l'appareil de l'attaquant à leur compte. La victime conserve un accès normal, mais l'attaquant peut désormais lire les conversations en temps réel sans que cela ne soit détecté.
Ces attaques ne sont pas nouvelles , mais méritent un nouvel avertissement car elles reposent entièrement sur le comportement humain, et comprendre leur fonctionnement permet de les contrer plus facilement. Les méthodes employées ne sont pas techniquement sophistiquées et peuvent être facilement copiées par des acteurs non étatiques ou des cybercriminels ordinaires.
En raison des campagnes russes actuelles, l'AIVD et le MIVD affirment que les applications de messagerie instantanée telles que Signal et WhatsApp ne conviennent pas au partage d'informations gouvernementales classifiées, confidentielles ou sensibles, même si elles prennent techniquement en charge le chiffrement de bout en bout. chiffrement .
Comment préserver la confidentialité de vos conversations
Un avertissement particulier concerne les utilisateurs visés : il est recommandé d’utiliser des applications dédiées pour les informations sensibles . Malgré la disponibilité de systèmes sécurisés pour nombre d’entre eux, certains ont eu recours à des applications qu’ils connaissaient déjà, comme Signal et WhatsApp. Il faut dire que ces applications sont sûres si l’on respecte quelques règles de base :
Comment prévenir et détecter les comptes compromis
- Ne partagez jamais vos codes de vérification ni vos codes PIN. Votre code de vérification SMS et votre code PIN ne sont nécessaires que lors de l'installation ou de la réinscription de l'application sur un appareil. Ils ne vous seront jamais demandés légitimement par messagerie. Tout message intégré à l'application, message direct, e-mail ou SMS vous demandant de renvoyer ces codes est une tentative d'hameçonnage.
- Ne faites pas confiance aux comptes « support » dans le chat. Signal indique clairement que le support ne vous contactera jamais par messages intégrés à l’application, SMS ou réseaux sociaux pour vous demander votre code de vérification ou votre code PIN. Considérez tout « bot de support Signal », « chatbot de sécurité » ou similaire comme malveillant, bloquez-le, signalez-le et supprimez la conversation.
- Soyez prudent avec les liens et les codes QR dans les conversations. Ne scannez les codes QR ou ne cliquez sur les liens de liaison d'appareil que si vous êtes vous-même dans le menu de liaison d'appareil de l'application et que vous avez initié le processus. Si un message vous incite à « vérifier votre appareil » ou à « sécuriser vos données » via un lien ou un code QR, considérez qu'il fait partie de cette campagne.
- Vérifiez régulièrement vos appareils connectés et vos groupes. Sur Signal et WhatsApp , consultez la liste des appareils connectés et supprimez tout élément inconnu. Soyez également vigilant face aux participants suspects ou aux contacts en double (par exemple, un compte supprimé ou un contact apparaissant deux fois), car les services de renseignement néerlandais les considèrent comme des signes possibles de piratage de compte.
- Utilisez les fonctionnalités de sécurité intégrées. Activez des options comme le verrouillage de l'enregistrement, le code PIN d'enregistrement et les alertes de changement d'appareil afin que votre compte ne puisse pas être réenregistré discrètement sans un code secret supplémentaire. Stockez votre code PIN dans un gestionnaire de mots de passe plutôt que de choisir un code facile à deviner ou de réutiliser un code courant, afin de réduire les risques d'ingénierie sociale ou d'espionnage visuel .
Utilisez des messages éphémères
Signal et WhatsApp prennent tous deux en charge les messages éphémères, et leur utilisation peut limiter considérablement l'impact d'une compromission de compte ou d'un accès non autorisé à un appareil (même si elle ne l'empêche pas complètement).
Les messages éphémères et les messages qui disparaissent rapidement réduisent la quantité de contenu disponible si un attaquant accède ultérieurement à une conversation ou si quelqu'un obtient un accès permanent à un appareil ou à une sauvegarde. Ils ne constituent pas une solution miracle, mais ils peuvent limiter les dégâts.
Signal vous permet de définir un délai par conversation afin que tous les nouveaux messages de cette conversation soient automatiquement supprimés de tous les appareils après la période choisie. Vous pouvez l'activer pour les conversations individuelles ou de groupe et choisir parmi différentes durées (de quelques secondes à plusieurs semaines). Chaque participant peut voir que l'option est activée et modifier le délai.
WhatsApp propose également des messages éphémères avec des délais de suppression automatique pour chaque conversation (et une option par défaut pour les nouvelles conversations). Les messages peuvent être supprimés automatiquement après 24 heures, 7 jours ou 90 jours, et les versions plus récentes incluent des options plus courtes comme 1 ou 12 heures.
Vous activez cette option dans les informations de chat, sous « Messages éphémères », puis vous choisissez la durée souhaitée ; seuls les messages envoyés après son activation sont concernés.
Pour les contenus multimédias ou les messages vocaux particulièrement sensibles, WhatsApp propose également l'option « visionnage unique » pour les photos, les messages vocaux et les vidéos, qui ne peuvent être ouverts qu'une seule fois avant de disparaître de la conversation.
Activer l'authentification multifacteurs
Nous avons rédigé un guide complet sur la configuration de la vérification en deux étapes sur WhatsApp .
Pour configurer l'authentification à deux facteurs (2FA) sur Signal, activez la fonction Verrouillage de l'enregistrement. Celle-ci exige votre code PIN pour se connecter sur un nouvel appareil. Ouvrez Signal, accédez à Paramètres > Privacy > Verrouillage de l'enregistrement et activez-le. Ainsi, même si quelqu'un vole votre carte SIM, il ne pourra pas accéder à votre compte sans votre code PIN.
Naviguez comme si personne ne vous regardait.
Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement →




