Ruští aktéři cílí na Signal. NÚKIB upozorňuje na incidenty i v Česku
Falešná podpora, podvržené pozvánky a QR kódy mohou útočníkům zpřístupnit komunikaci v Signalu bez prolomení jeho šifrování. NÚKIB popsal kampaně spojované zejména s ruskými aktéry a upozornil také na incidenty související se Signalem v České republice.

Ani silné end-to-end šifrování nemusí komunikaci ochránit, pokud útočník přesvědčí uživatele, aby mu sám otevřel cestu k účtu. NÚKIB upozorňuje na cílené phishingové kampaně proti uživatelům aplikace Signal, které spojuje zejména s aktéry napojenými na Ruskou federaci. Incidenty související se Signalem se podle úřadu objevily také v České republice.
Národní úřad pro kybernetickou a informační bezpečnost zveřejnil 4. září nové upozornění a šestistránkový situační report. Samotný dokument je datovaný 11. srpna 2026.
Úřad v něm popisuje několik způsobů, kterými se útočníci snaží získat přístup ke komunikaci politiků, úředníků, členů bezpečnostních složek a dalších osob zajímavých z pohledu ruských zpravodajských služeb.
Místo prolomení šifrování stačí připojit další zařízení
Nejvýraznější variantou útoku je takzvaný linked-device phishing, tedy zneužití legitimní funkce pro propojení účtu s dalším zařízením.
Signal umožňuje používat jeden účet například současně na telefonu a počítači. Přidání dalšího zařízení běžně vyžaduje naskenování QR kódu. Útočníci proto vytvářejí falešné QR kódy, které se mohou vydávat za pozvánku do skupiny, bezpečnostní kontrolu nebo oficiální postup Signalu.
Pokud oběť kód naskenuje a propojení potvrdí, přidá ke svému účtu zařízení ovládané útočníkem. Útočník pak může v reálném čase přijímat nové zprávy a za určitých okolností získat také část starší historie konverzací.
Google Threat Intelligence Group upozornila, že takto získaný přístup může zůstat dlouho bez povšimnutí. Na rozdíl od běžného přihlášení z cizího místa totiž nemusí vzniknout snadno rozpoznatelná událost, kterou by centrální bezpečnostní systém organizace zachytil.
Falešná podpora vyvolá strach o účet
Druhý scénář začíná zprávou od účtu, který se vydává za technickou nebo bezpečnostní podporu Signalu. Oběť může být například varována před domnělou kompromitací účtu a vyzvána ke sdělení ověřovacího kódu, Signal PINu nebo obnovovacího klíče.
Signal zdůrazňuje, že jeho pracovníci uživatele prostřednictvím běžného chatu nekontaktují a nikdy po nich tímto způsobem nepožadují ověřovací kódy, PIN ani obnovovací klíče.
NÚKIB upozorňuje také na méně časté případy, kdy útočník nabídne oběti videokonferenční hovor a následně ji nasměruje na falešný ověřovací portál. Cílem takové varianty už nemusí být přímo Signal, ale například účet Microsoft 365.
Podobnou techniku popsala společnost Volexity u kampaní připisovaných ruskému aktérovi UTA0355. Útočníci vytvářeli profesionálně působící stránky evropských bezpečnostních konferencí a s vybranými oběťmi nejprve navazovali zdánlivě běžnou komunikaci. Teprve později jim poslali odkaz vedoucí ke zneužití legitimního přihlašovacího procesu Microsoftu.
Technika se nejprve objevila kolem války na Ukrajině
Podle NÚKIB ruské zpravodajské služby tuto formu útoků pravděpodobně nejprve nasadily proti příslušníkům ukrajinské armády. Signal zde slouží jako jeden z alternativních komunikačních kanálů.
Google popsal například skupinu sledovanou jako UNC5792, která upravovala kopie skutečných pozvánek do skupin na Signalu. Místo přidání uživatele do konverzace podvržená stránka spustila proces propojení zařízení ovládaného útočníkem.
Další aktér označovaný jako UNC4221 vytvořil phishingové stránky napodobující části ukrajinské vojenské aplikace Kropyva. Součástí podvržených stránek byl QR kód pro připojení cizího zařízení k účtu Signal. Použitý nástroj dokázal prostřednictvím webového prohlížeče zjišťovat také základní údaje o uživateli a pokoušel se získat jeho polohu.
Google popsal také aktivitu skupiny APT44, známé jako Sandworm, která umožňovala předsunutým ruským jednotkám připojovat účty Signal na zařízeních získaných na bojišti k infrastruktuře ovládané útočníky.
Z Ukrajiny se útoky rozšířily dál do Evropy
Stejné nebo podobné techniky už nezůstávají omezené na ukrajinské bojiště. NÚKIB zmiňuje jejich výskyt v Německu, Francii a Nizozemsku a s vysokou pravděpodobností předpokládá širší geografický rozsah.
Nizozemské civilní a vojenské zpravodajské služby v březnu 2026 varovaly před globální ruskou kampaní zaměřenou na účty v aplikacích Signal a WhatsApp. Mezi potvrzenými cíli a oběťmi byli podle nizozemských úřadů zaměstnanci tamní státní správy. Mezi další možné cíle patřili novináři a jiné osoby zajímavé pro ruskou vládu.
Francouzské centrum C4 ve stejném měsíci informovalo o probíhající kampani proti politikům, vysokým představitelům státu a vedoucím pracovníkům veřejné správy. Upozornilo také, že napadený účet může sloužit nejen ke čtení komunikace, ale rovněž k rozesílání zpráv jménem oběti, manipulaci nebo zahraničnímu vměšování.
Britské National Cyber Security Centre následně varovalo před rostoucí aktivitou ruských aktérů proti vysoce exponovaným uživatelům komunikačních aplikací. Vedle přidávání cizích zařízení popisuje také snahy nepozorovaně vstupovat do skupinových chatů nebo napodobovat důvěryhodné kontakty.
Incidenty spojené se Signalem eviduje také Česko
NÚKIB uvedl, že své doporučení zveřejnil také kvůli výskytu kybernetických incidentů spojených se Signalem v České republice. Jejich počet, konkrétní cíle ani případné škody úřad ve veřejném dokumentu neupřesnil.
Z formulace současně nelze automaticky dovozovat, že každý incident zaznamenaný v Česku byl prokazatelně součástí jedné konkrétní ruské kampaně. NÚKIB obecně spojuje popisované aktivity zejména s aktéry napojenými na Ruskou federaci, u českých případů ale detailnější atribuci nezveřejnil.
Český úřad označuje za hlavní cíle politiky, příslušníky bezpečnostních složek, úředníky a další exponované osoby. Obětí se však může stát kdokoliv, jehož komunikace nebo kontakty mohou mít pro útočníka zpravodajskou hodnotu.
Jak zkontrolovat, zda k účtu není připojen někdo cizí
NÚKIB doporučuje uživatelům otevřít v nastavení Signalu sekci Připojená zařízení a zkontrolovat všechna zařízení uvedená v seznamu. Neznámé nebo již nepoužívané zařízení je potřeba okamžitě odebrat. V případě pochybností Signal doporučuje odebrat všechna připojená zařízení a legitimní počítače či tablety přidat znovu.
NÚKIB spolu se Signalem a bezpečnostními výzkumníky doporučují:
- aktivovat Zámek registrace, který při nové registraci telefonního čísla vyžaduje Signal PIN,
- používat zámek obrazovky a skrýt obsah zpráv v notifikacích,
- nikdy nesdělovat PIN, ověřovací kódy ani obnovovací klíče,
- neskenovat QR kódy, pokud uživatel právě vědomě nepropojuje vlastní zařízení,
- u citlivější komunikace používat mizející zprávy,
- omezit dohledání účtu podle telefonního čísla,
- ověřovat podezřelé zprávy u jejich údajného odesílatele jiným komunikačním kanálem,
- u skupinových konverzací kontrolovat duplicitní nebo neznámé účty,
- pravidelně aktualizovat Signal i operační systém zařízení.
Zámek registrace chrání především před novou registrací účtu po získání ověřovacího kódu. Sám o sobě však nenahrazuje kontrolu připojených zařízení a nezabrání uživateli, aby podvodné propojení zařízení ručně potvrdil.
Silné šifrování tedy zůstává důležitou součástí ochrany komunikace. Popsané kampaně ale ukazují, že útočníci se mu mohou vyhnout zneužitím legitimních funkcí aplikace a důvěry uživatele.
Zdroje
- NÚKIB: Ruští aktéři cílí na uživatele Signalu
- NÚKIB: Zneužití aplikace Signal pro phishing – situační report
- Google Threat Intelligence Group: Signals of Trouble
- Signal: Staying Safe from Phishing, Scams, and Impersonation
- Signal: How to protect yourself on Signal
- AIVD a MIVD: Phishing via messaging apps Signal and WhatsApp
- Francouzské C4: Cílení na komunikační aplikace
- NCSC: Messaging app targeting
- Volexity: Dangerous Invitations