Una nuova campagna di cyber-spionaggio attribuita a gruppi hacker legati alla Russia, in realtà ennesimo capitolo di una più ampia serie di operazioni, sta prendendo di mira le piattaforme di messaggistica più usate negli ambienti istituzionali: Signal e WhatsApp.
L’allarme arriva stavolta dalle agenzie d’intelligence olandesi AIVD (civile) e MIVD (militare), che parlano apertamente di una “campagna globale su larga scala” contro account appartenenti a funzionari pubblici, militari, diplomatici e giornalisti.
Il phishing mirato
Secondo gli investigatori gli attacchi non sfruttano vulnerabilità tecniche delle app - la crittografia end-to-end resta efficace - ma tecniche molto più semplici e spesso più efficaci: phishing mirato, messaggi ingannevoli e richieste di codici di verifica. Insomma, come sempre il “wetware”, cioè gli utenti in carne e ossa, rimane il lato più fragile della catena.
In pratica gli aggressori convincono le vittime a condividere i codici di sicurezza necessari per registrare un nuovo dispositivo sull’account, ottenendo così accesso alle conversazioni private e ai gruppi di lavoro.
“Nonostante l’opzione di crittografia end-to-end, applicazioni di messaggistica come Signal e WhatsApp non dovrebbero essere utilizzate come canali per informazioni classificate, riservate o sensibili” ha in effetti commentato il viceammiraglio Peter Reesink, direttore della MIVD.
L’obiettivo: funzionari e personale militare
Il metodo è particolarmente efficace perché colpisce una fascia molto specifica di utenti. Non il grande pubblico, che pure è bersagliato da altri tipi di attacchi, ma chi lavora nelle amministrazioni pubbliche o collabora con esse: funzionari, consulenti, diplomatici, addetti alla comunicazione e personale militare.
Un ecosistema fatto di milioni di persone che utilizzano quotidianamente chat crittografate per coordinare riunioni, condividere documenti, prendere decisioni essenziali alla vita di organizzazioni e territori o discutere questioni sensibili al di fuori dei canali ufficiali.
La strategia segue uno schema ormai consolidato nel cyber-spionaggio contemporaneo: colpire l’anello umano della sicurezza digitale invece dell’infrastruttura tecnica. In molti casi gli hacker si presentano ad esempio come supporto tecnico delle piattaforme o come colleghi di lavoro e chiedono di inoltrare un codice numerico ricevuto via SMS o direttamente dentro l’app.
Come funziona l’attacco
Quel codice, come spiega il documento diffuso dai servizi olandesi, è in realtà la chiave che consente di registrare l’account su un nuovo dispositivo o di collegarlo tramite la funzione “linked devices”. Una volta ottenuto, gli aggressori possono associare uno smartphone o un computer controllato da loro al profilo della vittima e accedere a tutte le conversazioni.
In altri casi l’attacco passa attraverso falsi inviti a gruppi Signal o WhatsApp, contatti che impersonano colleghi o funzionari reali, oppure messaggi che simulano comunicazioni di servizio urgenti. Il risultato è lo stesso: l’utente, convinto di interagire con un interlocutore legittimo, fornisce credenziali o codici temporanei che permettono agli hacker di infiltrarsi nelle chat e monitorare conversazioni, file condivisi e reti di contatti.
Le campagne hacker del passato
Questo tipo di operazioni, lo abbiamo detto, non nasce oggi. Almeno negli ultimi dieci anni diversi gruppi hacker collegati all’intelligence russa hanno condotto campagne simili negli Stati Uniti e in Europa. Tra i casi più noti c’è l’intrusione nei sistemi del Comitato nazionale democratico statunitense nel 2016, attribuita a gruppi legati al GRU e accompagnata dalla diffusione di documenti rubati durante la campagna elettorale americana.
Ma le campagne di spionaggio informatico non si limitano alle elezioni.
Negli anni successivi operazioni di spear-phishing (cioè appunto mirati a una persona o a un gruppo specifico) hanno preso di mira think tank, centri di ricerca e organizzazioni legate alla sicurezza nazionale statunitense, con l’obiettivo di accedere a comunicazioni interne e analisi strategiche.
Mentre negli ultimi tempi il focus si è progressivamente spostato sulle piattaforme di messaggistica mobile: clamoroso, lo scorso anno, il caso del segretario alla Difesa degli Stati Uniti Pete Hegseth e di altri alti funzionari statunitensi finiti sotto accusa per aver utilizzato Signal per scambiarsi informazioni classificate, in un episodio passato appunto alle cronache come “Signalgate”.
Secondo analisi di sicurezza pubblicate da aziende e agenzie governative, diversi gruppi legati alla Federazione russa hanno iniziato a sfruttare funzioni come il collegamento di dispositivi o gli inviti a gruppi dell’app ideata ormai 12 anni fa da Matthew Rosenfeld per ottenere accesso agli account di militari, funzionari governativi e personale diplomatico oltre che al vasto assortimento di personalità che ruota intorno a quelle organizzazioni statali.
Se negli anni passati gli attacchi puntavano soprattutto su server e infrastrutture, oggi sempre più spesso l’obiettivo sono dunque le conversazioni informali che avvengono su smartphone e app di messaggistica. Proprio perché considerate più sicure, alcune di queste piattaforme sono diventate strumenti quotidiani nelle amministrazioni pubbliche di molti paesi. E questo le rende un obiettivo sempre più strategico per chi fa cyber-spionaggio: entrare direttamente nelle chat dove si prendono decisioni, si condividono documenti e si discutono strategie.