Ir al contenido principal

Los servicios de inteligencia rusos aprovechan el modelo de copia de seguridad para consumidores de Signal para acceder a archivos de mensajes cifrados de objetivos gubernamentales de gran importancia

ESTADO: Activo. No hay indicios de que las actividades se hayan interrumpido o paralizado. GRAVEDAD: 9/10 DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas

29 de julio de 2026

·

Blog

·

Comunicaciones seguras

El FBI y la CISA publicaron un aviso de servicio público el 26 de junio de 2026 en el que se identificaba a grupos de los servicios de inteligencia rusos implicados en una campaña cada vez más intensa contra usuarios de Signal del ámbito gubernamental y militar.¹ El 30 de junio de 2026, el Departamento de Estado de EE. UU. también anunció una recompensa de hasta 10 millones de dólares por información sobre dicho grupo.² Los atacantes no están descifrando el cifrado. Están utilizando técnicas de ingeniería social para que los usuarios les faciliten la clave de recuperación de copia de seguridad de 64 caracteres que descifra todo su archivo de mensajes —de forma persistente, incluso al cambiar de dispositivo o crear nuevas cuentas—.

En qué consiste este ataque… y por qué funciona

El FBI y la CISA advirtieron por primera vez en marzo de 2026 de que los servicios de inteligencia rusos tenían como objetivo las aplicaciones de mensajería comercial. La actualización del 26 de junio supone una escalada cualitativa en el objetivo de la campaña. Las oleadas anteriores tenían como objetivo secuestrar sesiones activas, lo suficiente para monitorizar mensajes futuros.¹ La táctica actual consiste en robar la clave de recuperación de copias de seguridad de Signal: una credencial de 64 caracteres generada en el dispositivo del usuario y que nunca se comparte con los servidores de Signal, la cual desbloquea una copia de seguridad cifrada que contiene todos los mensajes privados y de grupo almacenados hasta la fecha.¹

El mecanismo del ataque es la ingeniería social, no la criptografía. Un ejemplo de mensaje de phishing advierte a los usuarios de un problema de sincronización que amenaza con la pérdida permanente de datos y, a continuación, les indica que accedan a «Ajustes», «Copias de seguridad», «Ver clave de recuperación» y peguen la clave directamente en el chat. Una segunda variante se hace pasar por la implantación obligatoria de la verificación de dos factores.¹ Ambas aprovechan la urgencia y el miedo para sortear el escepticismo de los usuarios. Signal no se pone en contacto con los usuarios desde la propia aplicación para solicitarles códigos de verificación, PIN o claves de recuperación de copias de seguridad.¹ No se envía ninguna solicitud legítima de credenciales a través de un mensaje de chat.

Aviso del FBI/CISA — 26 de junio de 2026
Los autores de amenazas cibernéticas de RIS siguen haciéndose pasar por cuentas automatizadas de asistencia de CMA en mensajes de phishing actualizados, pero han evolucionado sus tácticas para intentar obtener las claves de recuperación de copia de seguridad de las víctimas.¹ Si un usuario afectado facilita su clave de recuperación de copia de seguridad, los autores de amenazas cibernéticas de RIS pueden ver el historial de mensajes de la cuenta, tanto los mensajes privados como los de grupo, y hacerse con el control de la cuenta de la víctima.¹ El autor podría utilizar la clave comprometida para hacerse con el control de la nueva cuenta en el futuro también.¹ — PSA I-062626-PSA

La clave sigue funcionando después de que la víctima cambie de teléfono. Si el usuario objetivo crea una nueva cuenta con el mismo número de teléfono, la antigua clave de recuperación sigue siendo válida para las futuras copias de seguridad de esa cuenta.¹ Por lo tanto, la vulneración no se limita a la fecha del incidente, sino que persiste hasta que el usuario genere una nueva clave y acepte que cualquier copia de seguridad realizada antes de ese momento ya está en poder del atacante.

Lo que obtuvieron los atacantes… y lo que pueden hacer con ello

Ganancia del atacante
Qué permite
Consecuencias operativas
Riesgo posterior al compromiso
Clave de recuperación de la copia de seguridad de Signal¹
Restaurar la copia de seguridad completa y cifrada de los mensajes de la víctima en un dispositivo controlado por el atacante.
El atacante obtiene un acceso completo al historial de mensajes privados y de grupo sin romper en ningún momento el cifrado de Signal.
El acceso persiste indefinidamente: la clave sigue siendo válida incluso después de que la víctima cambie de dispositivo.
Abuso de confianza en los canales de asistencia¹
Permite acceder a los objetivos mediante la realización de copias de seguridad y la entrega directa de la clave de recuperación; no se necesita ningún tipo de malware.
Las víctimas creen que están siguiendo unas instrucciones de seguridad legítimas al ceder el acceso permanente.
Se puede repetir contra cualquier objetivo que no haya sido informado sobre este señuelo concreto, ya que no se necesita ningún exploit técnico.
Acceso permanente a la cuenta¹
Supervisar las comunicaciones en curso y el contexto histórico, incluidos los chats grupales y los contactos.
La información sensible de carácter operativo, diplomático o militar que se comparte en una conversación informal se convierte en información de inteligencia que puede ser aprovechada.
La cuenta sigue funcionando hasta que se revoca manualmente la clave, incluso después de que se sospeche que ha sido comprometida.
Una lista confirmada de objetivos de gran importancia¹
Identifica qué funcionarios, militares o periodistas han sido objeto de un acto de espionaje con éxito.
Las captaciones exitosas permiten elaborar una lista de objetivos para operaciones posteriores más allá de la cuenta inicial.
Los contactos y conocidos de la víctima se convierten en objetivos más fáciles, ya que el acceso confirmado les sirve de punto de apoyo.

Por qué es importante

La antigua Asunción
La realidad actual
Respuesta de BlackBerry
Gracias a su potente cifrado, el uso de Signal por parte de las administraciones públicas es seguro por defecto.
El modelo de cuenta y clave de recuperación, y no el cifrado, es el nivel que se ha vulnerado: un solo caso de ingeniería social que tenga éxito otorga acceso permanente a todo el archivo.¹
BlackBerry® SecuSUITE® elimina por completo la clave de recuperación gestionada por el propio usuario; el historial de mensajes está vinculado a una infraestructura de claves controlada por la organización, y no a un secreto del usuario final que se pueda exportar.
Una credencial comprometida supone una pérdida puntual, que se resuelve sustituyendo el dispositivo.
La clave robada sigue siendo válida de forma indefinida, incluso tras la sustitución del dispositivo y la creación de una nueva cuenta.¹
La revocación y reemisión centralizadas de credenciales bajo la autoridad de la organización subsana la brecha de persistencia.
Se puede confiar en los canales de asistencia de las aplicaciones para consumidores tal y como son.
Los atacantes se hacen pasar por el propio sistema de asistencia automatizado de Signal para obtener la clave directamente del usuario.¹
Entorno cerrado y certificado, sin ninguna superficie de soporte orientada al consumidor que pueda ser objeto de suplantación.

INMEDIATO 
Identifica a todo el personal de interés para los servicios de inteligencia —funcionarios, militares y personal que trabaja con el Gobierno— que siga utilizando Signal para asuntos oficiales, y haz un inventario de sus cuentas.¹
INMEDIATO 
En el caso del personal que no pueda realizar la migración de inmediato, indícales que generen ahora mismo una nueva clave de recuperación de copia de seguridad de Signal y que nunca la compartan, de acuerdo con las directrices del FBI y la CISA.¹
A CORTO PLAZO 
Trasladar al personal clave a BlackBerry SecuSUITE las comunicaciones oficiales, eliminando así la dependencia de un modelo de claves de consumo de custodia propia.
A CORTO PLAZO 
Registrar dispositivos en BlackBerry®UEM permitir la revocación centralizada de credenciales y la supervisión continua del cumplimiento normativo en el futuro.
EN CURSO
Informa al personal sobre el patrón específico de ingeniería social de esta campaña —mensajes falsos sobre la implantación obligatoria de la autenticación de dos factores— para que se detecte antes de que nadie responda.¹

Arquitectura de prevención: por qué las aplicaciones comerciales de mensajería no pueden resolver un problema de gobernanza

Esta campaña de ataques no es un fallo de seguridad de Signal. Se trata de un fallo de gobernanza: el personal gubernamental y militar utiliza una aplicación de mensajería para consumidores cuyo modelo de credenciales de respaldo se diseñó pensando en la comodidad del usuario individual, y no en la custodia de claves corporativas ni en entornos operativos hostiles.

La cuestión relevante no es si se deben añadir funciones de seguridad a Signal. Se trata de si la arquitectura de comunicaciones utilizada por el personal gubernamental y militar debería contar, en absoluto, con un modelo de recuperación de cuentas de usuario —uno en el que una sola interacción de ingeniería social pueda dar lugar a un acceso permanente a todo un archivo de mensajes—.

La campaña se aprovechó de una laguna estructural
Por qué no se puede solucionar con un parche en Signal
Respuesta de BlackBerry en materia de comunicaciones seguras
El modelo de recuperación de copias de seguridad para consumidores permite desbloquear todo el archivo de mensajes con una única credencial¹
La clave de recuperación de Signal está concebida, por su propio diseño, como una credencial controlada por el usuario. La característica que la hace tan práctica y valiosa para los usuarios particulares es precisamente la misma que permite a los atacantes aprovecharla. Eliminarla impediría su uso legítimo. Restringirla requiere un marco de gobernanza empresarial que Signal no ofrece.
BlackBerry SecuSUITE no SecuSUITE un proceso equivalente de copia de seguridad y recuperación para usuarios particulares. La custodia de claves empresariales y el aprovisionamiento de dispositivos están regulados por la organización, no por una configuración de autoservicio de la aplicación. No existe ninguna credencial de 64 caracteres que un atacante pueda utilizar mediante ingeniería social, ya que la arquitectura no pone ese control en manos del usuario.
No existe ninguna política empresarial que regule qué aplicaciones de comunicación puede utilizar el personal en los dispositivos gestionados.
Signal es una aplicación para consumidores. No se integra con las políticas de gestión de dispositivos móviles de las empresas de tal forma que permita a estas determinar qué usuarios pueden instalarla, cómo se configura o si las funciones de copia de seguridad están activadas.
BlackBerry UEM políticas a nivel de aplicación en todo el parque de dispositivos móviles gestionados. Las organizaciones pueden determinar qué aplicaciones de comunicación están permitidas, restringir las funciones de copia de seguridad y garantizar que el personal gubernamental y militar se comunique a través de canales aprobados y controlados por políticas, en lugar de utilizar los canales predeterminados para el público en general.
La organización no tiene visibilidad sobre si las cuentas del personal se han vinculado a dispositivos controlados por los atacantes¹
Signal no ofrece a los administradores de empresa visibilidad sobre los dispositivos vinculados, los incidentes de recuperación de cuentas ni la generación de claves de seguridad entre sus usuarios. La violación de seguridad pasa desapercibida hasta que el usuario la notifica.
BlackBerry UEM a la organización visibilidad sobre el parque de dispositivos gestionados. Los administradores pueden supervisar el cumplimiento normativo de los dispositivos, detectar instalaciones de aplicaciones no autorizadas y aplicar cambios en las políticas en todo el parque de dispositivos sin tener que depender de que los propios usuarios informen de posibles vulneraciones.
El canal principal de comunicación en situaciones de crisis comparte infraestructura con el entorno de aplicaciones de consumo afectado
Si Signal es el canal principal para la coordinación en situaciones de emergencia, su vulnerabilidad —o incluso la incertidumbre justificada de los usuarios sobre si ha sido vulnerado— merma la capacidad de comunicación de la organización ante una crisis justo en el momento en que más se necesita.
BlackBerry®AtHoc® funciona como una plataforma independiente, autenticada y federada de comunicaciones en situaciones de crisis y notificaciones masivas que no comparte infraestructura con las aplicaciones de mensajería para consumidores. Cuando el canal de consumo se ve comprometido o se sospecha que lo está, la coordinación crítica para la misión continúa a través del canal fuera de banda de la plataforma BlackBerry AtHoc.

El cifrado funcionó. La arquitectura falló. Una organización cuyas comunicaciones gubernamentales y militares confidenciales pasan por una plataforma con un modelo de gestión de claves de consumo ha aceptado una superficie de ataque que no puede solucionar ni mediante parches, ni con formación, ni con políticas. La única solución estructural es una arquitectura que no deje la seguridad de las comunicaciones de la empresa en manos de los usuarios individuales.

Puesto de comunicaciones seguras en BlackBerry

Los servicios de inteligencia rusos no lograron descifrar Signal. El cifrado funcionó exactamente según lo previsto. El ataque se dirigió contra la persona que poseía la clave, no contra la criptografía que protegía el canal. El cifrado de extremo a extremo es un control de tránsito. No regula cómo se almacenan las claves, cómo se gestionan las credenciales de respaldo ni cómo se aplica la política de comunicaciones corporativas en el parque de dispositivos móviles de una organización. BlackBerry SecuSUITE por completo el modelo de recuperación de cuentas de consumo: no existe ninguna clave de recuperación de respaldo que un adversario pueda obtener mediante ingeniería social, ya que la custodia de las claves corporativas y el aprovisionamiento de dispositivos están regulados por la organización, no por una configuración de autoservicio de la aplicación. BlackBerry UEM los controles a nivel de dispositivo y de aplicación que determinan qué canales de comunicación pueden utilizar el personal gubernamental y militar, lo que convierte el despliegue de aplicaciones de mensajería de consumo en dispositivos gestionados en una decisión de política, en lugar de un valor predeterminado incontrolado. BlackBerry AtHoc un canal de comunicaciones de crisis autenticado y federado que funciona independientemente de la infraestructura de mensajería de consumo: cuando el canal de consumo se ve comprometido, la coordinación crítica para la misión continúa.

Referencias:

  1. Los servicios de inteligencia rusos siguen centrando sus esfuerzos en las aplicaciones de mensajería comercial (Oficina Federal de Investigación (FBI) y Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA), comunicado de servicio público I-062626-PSA, 26 de junio de 2026).

  2. «Recompensas por la Justicia»: Información sobre ciberdelincuentes rusos que atacan aplicaciones de mensajería comercial (Departamento de Estado de EE. UU., Programa «Recompensas por la Justicia», 30 de junio de 2026).

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

El nuevo estándar

Ve el seminario web: «La importancia de las comunicaciones críticas para la misión»

Únete a nosotros en un seminario web de 45 minutos en el que nuestros expertos analizarán el marco técnico y operativo necesario para garantizar unas comunicaciones seguras y certificadas para misiones, abordando aspectos como el cifrado, la arquitectura, el control soberano, la validación independiente y la coordinación de misiones.

Ver ahora