El FBI alerta que espías rusos roban las claves de respaldo de Signal y WhatsApp

Grupos vinculados a la inteligencia rusa engañan a blancos de alto valor para que entreguen su clave de recuperación, lo que concede acceso persistente al historial completo de mensajes.

El FBI emitió una alerta (aviso I-062626-PSA) sobre campañas de inteligencia rusa que buscan robar las claves de respaldo de cuentas de Signal y WhatsApp. Entregar esa clave una sola vez permite al atacante restaurar el respaldo de la cuenta, leer todo el historial privado y de grupos, y tomar control del perfil; la clave sigue funcionando incluso después de que la víctima cambia de teléfono.

El aviso atribuye la actividad a varios grupos vinculados a los servicios rusos, identificados públicamente como UNC5792 y UNC4221, con operadores ligados al FSB y a la inteligencia militar. Los blancos son individuos de «alto valor de inteligencia»: funcionarios actuales y exfuncionarios de gobiernos, personal militar, figuras políticas, periodistas y autoridades en Ucrania. Una alerta previa de marzo estimó que la campaña ya había comprometido miles de cuentas en el mundo.

El método es ingeniería social: mensajes que se hacen pasar por el soporte de Signal y piden códigos de verificación por SMS o el PIN de la cuenta, o enlaces falsos de «invitación a grupo» que vinculan en silencio el dispositivo del atacante. El Departamento de Estado ofrece hasta US$10 millones por información sobre UNC5792.

El ángulo de Tabuga Intelligence

El cifrado de extremo a extremo de Signal y WhatsApp sigue intacto; lo que falla es el factor humano y la función de respaldo. Para ejecutivos, periodistas y funcionarios de la región que usan estas apps como canal sensible, la defensa es concreta: nunca compartir el PIN ni la clave de recuperación, desconfiar de cualquier «soporte» que la pida, revisar periódicamente los dispositivos vinculados en ajustes y activar el bloqueo de registro con PIN. El episodio confirma una constante: las campañas estatales atacan la configuración del usuario antes que el algoritmo de cifrado.

Fuente: The Hacker News (26 de junio de 2026).