Signal on tuntud ja Eestiski laialt kasutatav sõnumirakendus. Selle populaarsuse taga on eeskätt asjaolu, et kõik sõnumid krüpteeritakse ja kasutajate kohta kogutakse ainult side vahendamiseks hädavajalikku infot. Mitmed sõltumatud turvaauditid on hinnanud Signali üheks turvalisemaks olemasolevaks sõnumirakenduseks.
Juhime aga tähelepanu, et ühegi rakenduse tehniline turvalisus ei kaitse kasutajaid nutikalt tehtud õngitsusrünnete vastu. Viimastel kuudel on mitmetes Euroopa riikides levinud Signali õngitsuslained, mille taga arvatakse olevat vaenulike riikide eriteenistused. Ründed võivad olla sihitud avaliku sektori, kaitsetööstuse, diplomaatide, ajakirjanike või muul moel huvipakkuvate inimeste vastu, ka Eestis oleme näinud üksikuid ründekatseid. RIA on oma Facebooki lehel teinud selle kohta operatiivseid hoiatusi siin ja siin, ent selgitame allpool teema pikemalt lahti.
Millised need õngitsused välja näevad?
1. Signali kasutajatuge (Signal Support) teesklevad teated, mis küsivad turvakoodi esitamist:
2. Signali kasutajatuge (Signal Support või ka lihtsalt Signal) teesklevad teated, mis küsivad taastamisvõtit (Recovery Key):
3. Grupiga ühinema kutsuv teade, mis palub QR-koodi skaneerimist (ründaja kasutab saatmiseks, kas libakontot või mõne teie kontakti juba kompromiteeritud kontot):
Eeltoodud näited on päriselust võetud, ent rõhutame: liikvel on erinevaid variatsioone õngitsustest, ründajad muudavad oma meetodeid kogu aeg.
Mis on nende õngitsuste eesmärk?
Erinevalt paljudest Eestis levinud pettustest ja õngitsustest ei ole eelkirjeldatud Signali õngitsuste eesmärk rahaline, vaid ligipääs teie kontaktidele, sõnumitele ja andmetele. Teisisõnu, ründajate eesmärk on saada ligipääs teie Signali kontole.
Esimese kahe skeemi puhul on ligipääsu saamise viisiks teie turvakood (verification code) ja PIN või siis Signali taastamisvõti (Backup recovery key), kui ründaja saab need teilt kätte, logib ta teie kontole sisse ja te ise kaotate juurdepääsu.
Kolmanda skeemi ehk grupiga ühinemise kutse või seadme linkimise skeemi puhul saavutab ründaja ligipääsu nii, et lingib enda seadme teie seadmega ja saab jälgida teie kontol toimuvaid vestlusi. Te ise samal ajal kontole ligipääsu ei kaota.
Mis on ohumärgid, et teie võite olla ründe ohver?
- Olete saanud eelpool toodud või sarnaseid sõnumeid ja vastanud neile verifitseerimiskoodi saatmise või QR-koodi skaneerimisega.
- Teid on ootamatult Signali kontolt välja logitud.
- Signali rakenduse avamisel palutakse teil uuesti sisse logida.
- Peale sisselogimist on puudu või muutunud teie senised kontaktid või grupiliikmelisus ja grupivestlused.
- Avades rakenduses Settings – Linked Devices näete seal seadmeid, mis ei ole teile tuttavad.
Mis on ohumärgid, et teie Signali kontakt võib olla ründe ohver?
- Teie Signali kontaktide nimekirjas on kontaktidest mitu duplikaati – näiteks sama nimega kontakt mitu korda, aga erinev emotikon.
- Grupivestlustes esinevad samuti topeltkontaktid või ebatavalised muutused (näiteks Deleted Account).
- Signalilt on tulnud teavitused: „Your saftey number with contact NIMI has changed“ või „NIMI has changed their phone number“.
Ülaltoodud juhtumite puhul võtke kontaktiga ühendust muu suhtluskanali (näiteks tavatelefoni) kaudu, kontrollimaks nende autentsust.
Kuidas Signalit turvaliselt kasutada?
- Olge teadlik, et Signal ei võta teiega ise ühendust kasutajatoe (Signal Support või Signal Chatbot) kaudu. Samuti ei küsi Signal vestlusaknas PIN-koodi, verifitseerimiskoodi (verification code) või taastekoodi (Backup Recovery Key).
- Kui saate eelkirjeldatud või sarnaseid sõnumeid, blokeerige need ja teavitage [email protected]
- Kui näete Settings – Linked Devices all teile tundmatuid ühendatud seadmeid, eemaldage need.
- Kui kasutate Signalit tööalase info edastamiseks, veenduge, et see on kooskõlas teie asutuse infoturbepoliitikaga. Riigiasutustes ei ole Signal ette nähtud ametliku suhtluskanalina, mistõttu seal ei tohiks vahetada tundlikku infot.
- Vaadake üle Signali ametlikud soovitused õngitsuste vältimiseks.
Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Loomise kuupäev: 02.07.2026