Automatic Key Verification néven új biztonsági funkcióval erősít a Signal, amely a közbeékelődéses (MitM) támadások kockázatát csökkenti. A key transparency alapú rendszerben a Cloudflare és a Trail of Bits független auditorként segítik ellenőrizni, hogy a felhasználókhoz tartozó kulcsok valóban hitelesek legyenek – mindezt anélkül, hogy biztonsági számokat kellene manuálisan egyeztetni. Az új funkció a Signal beállításaiban kapcsolható be, és sikeres ellenőrzés esetén egyértelmű visszajelzést kapunk arról, hogy a titkosítás rendben van.
Újabb biztonsági erősítést kap a Signal: az alkalmazás olyan beépített figyelmeztetéseket és oktatóüzeneteket vezet be, amelyek segítenek kiszúrni a social engineering és adathalász próbálkozásokat. A lépés válasz a közelmúltbeli, rosszindulatú QR-kódokkal operáló kampányra, ahol a támadók az eszköztársítási funkciót kihasználva vehették át a fiókok felett az irányítást. Mostantól a „Nem ellenőrzött név” és a „Nincsenek közös csoportok” jelzések, valamint az új csevegések megerősítést kérő felugró ablaka is arra ösztönöz, hogy megállj egy pillanatra és ellenőrizd a megkeresés hitelességét. A Signal külön kiemeli: sosem kérik a regisztrációs- és PIN-kódot, illetve a helyreállítási kulcsot – ha ilyet kérnek, az szinte biztosan átverés.
Orosz hírszerzéshez köthető szereplők világszintű adathalász kampányban célozzák a Signal és WhatsApp felhasználóit – figyelmeztetett az FBI és a CISA, miután a műveletek már több ezer fiók illetéktelen hozzáféréséhez vezettek. A támadások nem a titkosítás feltöréséről szólnak, hanem fiókátvételről, social engineeringről és a legitim funkciók (például a linked-device) rosszindulatú kihasználásáról. A támadók gyakran hamis „támogatói” vagy „biztonsági” fiókoknak adják ki magukat, és ráveszik az áldozatot, hogy saját kezűleg kapcsoljon a fiókjához egy támadói eszközt. Különösen veszélyeztetettek a magas hírszerzési értékű célpontok: kormányzati tisztviselők, katonák, politikusok és újságírók – miközben az alkalmazások maguk nem kompromittálódtak.
Az adatvédelem hete alkalmából a Bitwarden átfogó közösségi felmérést tett közzé, amely több mint 2400 válaszadó véleményét összesíti. Az eredmények jól kirajzolják, hogy a magánszférájukra tudatosan figyelő felhasználók milyen böngészőket, levelezőket, keresőket, üzenetküldőket és VPN-megoldásokat részesítenek előnyben. A kutatás arra is rákérdezett, hogyan viszonyul ez a közösség a generatív mesterséges intelligenciához. A kép összességében következetes: az adatkezelés átláthatósága és a felhasználói kontroll mindennél fontosabb.
Biztonsági figyelmeztetést adott ki a német belföldi hírszerző ügynökség a Signal üzenetküldő alkalmazáson terjedő adathalász üzenetekkel kapcsolatban.
A német Szövetségi Alkotmányvédelmi Hivatal (BfV) és a Szövetségi Információbiztonsági Hivatal (BSI) adatai szerint a támadási kampány feltehetően egy állami támogatású kiberbűnözői csoporthoz köthető, és német, valamint európai politikusokat, katonatiszteket, diplomatákat és oknyomozó újságírókat céloz.
A Google Threat Intelligence Group (GTIG) 2025. február 19-én kiadott jelentése szerint megnövekedett a Signal felhasználói fiókok megszerzésére irányuló kampányok száma az Oroszországhoz köthető kiberbűnözői csoportok körében. A kiberbűnözők egyre kifinomultabb módszereket alkalmaznak, hogy hozzáférjenek áldozataik személyes kommunikációjához.
A keresőmotorok elsődleges eszközként szolgálnak a felhasználók számára szoftverek kereséséhez és letöltéséhez. Az olyan alkalmazások, mint a Signal, a Line és a Gmail sem kivételek ez alól, így különösen vonzó célpontot jelentenek a fenyegető szereplők számára, akik rosszindulatú fájlokat próbálnak terjeszteni.
A Signal új funkciója lehetővé teszi a felhasználók számára, hogy szinkronizálják régi üzeneteiket elsődleges iOS vagy Android eszközeikről az újonnan csatlakoztatott eszközökre, például asztali számítógépekre vagy iPadekre. Az üzenetek átvitele teljes mértékben végpontok közötti titkosítással (end-to-end encryption) történik, biztosítva az adatvédelem és a biztonság fenntartását.
„A főnököm elolvashatja a privát chat üzeneteimet?” Ez a kérdés sok távolról dolgozó és az olyan munkahelyi eszközökre, mint a Slack, a Zoom és a Microsoft Teams (és Skype) eszközökre támaszkodó ember fejében él.
Nem csak libwebp, hanem a libvpx is... Napvilágot látott egy új CVE-2023-5217 azonosítójú sérülékenység is, amely egy rosszindulatú, a támadó által ellenőrzött VP8 médiafolyam speciális kezelése a tartalomfeldolgozásban puffer túlcsorduláshoz vezethet. Tudomásunk van arról, hogy ezt a problémát más termékekben is kihasználják.Tudomásunk van arról, hogy ezt a problémát más termékekkel szemben már aktívan ki is használják a támadok – így itt is a mielőbbi frissítés javasolt…
Napvilágot látott egy új sérülékenység, amely egy rosszindulatú WebP-kép megnyitásának hatására puffer túlcsorduláshoz vezethet a tartalomfeldolgozásban. Tudomásunk van arról, hogy ezt a problémát más termékekkel szemben már aktívan ki is használják a támadok – így a mielőbbi frissítés javasolt…
„A főnököm elolvashatja a privát chat üzeneteimet?” Ez a kérdés sok távolról dolgozó és az olyan munkahelyi eszközökre, mint a Slack, a Zoom és a Microsoft Teams (és Skype) eszközökre támaszkodó ember fejében él.
Signal egy, saját fejlesztésű protokollt és újszerű titkosítási megoldásokat használó üzenetküldő alkalmazás. A Signal egyébként nyílt forráskódú, a titkos kommunikációért felelős protokoll pedig szabadon használható más szoftverekben is.
Ezt implementálja ma már a WhatsApp, a Facebook Messenger és a Google Allo is (inkább díszként és marketingfogásként, mivel általában opt-in rendszerben titkosítanak, a metaadatokat pedig tárolják és készséggel kiadják a hatóságoknak), illetve az eredeti Signal alkalmazás is (ez metaadatot nem tárol).