Hybride Kriegsführung

Nach CORRECTIV-Recherche: FBI beschlagnahmt Internetseiten in Verbindung mit Signal-Phishing

Das FBI hat mehrere Internetseiten beschlagnahmt, die CORRECTIV als Teil einer breit angelegten Angriffswelle gegen Benutzerkonten bei Signal identifiziert hatte. Zu den prominentesten Opfern zählte die Bundestagspräsidentin Julia Klöckner (CDU). Für Hinweise auf Hinterleute der Webadressen bietet die US-Behörde bis zu zehn Millionen US-Dollar.

von Max Bernhard, Alexej Hock

fbi-signal-phishing
Mehrere Internetseiten, die das FBI einer russischen Phishing-Welle über Messenger zuordnet, wurden beschlagnahmt. Screenshot: CORRECTIV

Die US-Polizeibehörde FBI hat mehrere Internetadressen beschlagnahmt, die CORRECTIV im März als Teil einer breit angelegten Phishing-Kampagne über die Messenger Signal und WhatsApp identifiziert hatte. Die Behörde rechnet die Seiten russischen Geheimdiensten zu und hat für Hinweise auf die Hinterleute eine Belohnung von bis zu zehn Millionen US-Dollar ausgerufen.

Die USA werfen den russischen Verantwortlichen vor, mit der Phishing-Masche auf aktuelle und ehemalige US-amerikanische und internationale Regierungsbeamte, Militärangehörige, Politiker, Journalisten und wichtige Amtsträger in der Ukraine abzuzielen.

Im April erreichte die Angriffswelle in Deutschland ihren Höhepunkt. Damals wurde bekannt, dass zu den Opfern der mutmaßlich russischen Phishing-Attacke die Bundestagspräsidentin Julia Klöckner (CDU) zählte. Die Bundesanwaltschaft ermittelt in diesem Zusammenhang wegen des Anfangsverdachts der Spionage. Die Ermittlungen dauerten an, sagte die Sprecherin der Behörde CORRECTIV.

Die beschlagnahmten Internetadressen führten zu russischer Software

CORRECTIV hatte in einer Recherche die digitalen Spuren der Angreifer in Richtung Russland verfolgt und aufgedeckt, dass für einen Teil der Kampagne ein Programm namens „Defisher“ verwendet wurde, das noch 2024 in russischen Hackerforen beworben wurde. Später berichtete der Spiegel über eine Analyse von IT-Sicherheitsexperten der Menschenrechtsorganisation Amnesty International, wonach auch ein zweites Phishing-Tool in russischer Sprache programmiert wurde und eine russische Benutzerführung aufwies.

Bereits Ende Juni hat das FBI die Beschlagnahmung von 26 Internetadressen im Zusammenhang mit den Phishing-Attacken bekannt gegeben. Wie CORRECTIV nun feststellen konnte, waren darunter mindestens sechs Adressen, die Hinweise darauf geben, dass das Tool „Defisher“ dort verwendet wurde. Einige der Adressen finden sich in der Liste, die CORRECTIV Ende März zusammen mit dem Artikel veröffentlicht hatte.

Bei der Signal-Phishing-Kampagne erhalten die Zielpersonen eine Nachricht von einem Account namens „Signal Support“ oder „Signal Security ChatBot“. Dieser gibt vor, dem Messenger anzugehören. Tatsächlich stammt dieser Account von den Angreifern, denen das FBI und IT-Sicherheitsexperten den vorläufigen Namen „UNC5792“ gegeben haben.

FBI warnte zuletzt vor neuer Phishing-Methode

Hybride Attacken, politische Morde, Propaganda und Schmiergelder – das alles im neuen CORRECTIV-Buch „Europas Brandstifter: Putins Krieg gegen den Westen“

Wer die Instruktionen in der Nachricht befolgt, verliert den Zugriff auf den eigenen Account. Dann können die Angreifer die Signal-Kontakte einsehen, Nachrichten versenden und eingehende Mitteilungen lesen. In der jüngsten Warnung des FBI wird eine weitere Methode beschrieben, wonach es die Gruppe auf den Backup-Schlüssel abgesehen hat.

In einem anderen Schema können die Angreifer über einen gekaperten Signal-Account Links an Kontakte verschicken. Diese sehen aus wie Einladungen in WhatsApp-Gruppen, führen in Wahrheit aber auch auf Phishing-Seiten. Die verschiedenen Angriffsarten und wie sich Nutzerinnen und Nutzer schützen können, hat CORRECTIV in einem FAQ zusammengefasst.

Redaktion und Faktencheck: Isabel Knippel

Kein Bock mehr? Lass uns machen. Nachrichten können gerade das Gefühl vermitteln, dass ohnehin nichts mehr zu ändern ist. Doch Aufgeben hilft denen, die davon profitieren, wenn niemand mehr hinschaut, nachfragt oder widerspricht.

Wir bei CORRECTIV glauben an etwas anderes: Veränderung durch Aufklärung.

Deshalb recherchieren wir. Wir decken Missstände auf, prüfen Behauptungen, machen Netzwerke sichtbar und veröffentlichen, was andere lieber verborgen halten würden. Nicht, weil eine einzelne Recherche die Welt rettet. Sondern weil Veränderung damit beginnt, dass Menschen wissen, was passiert.

Weil aus Wissen Handlung entstehen kann.

CORRECTIV gehört weder Investoren noch Konzernen. Wir arbeiten gemeinwohlorientiert und finanzieren unsere Recherchen durch Spenden. Recherchen wie diese hier gibt es nur durch Menschen, die unabhängigen Journalismus möglich machen.

Wenn Sie nach diesem Artikel denken: Davon brauchen wir mehr – dann helfen Sie uns.

Ihre Spende ermöglicht unseren Journalistinnen und Journalisten, weiter zu recherchieren, nachzufragen und dranzubleiben – auch wenn eine Recherche Monate dauert, mächtige Interessen berührt oder unbequem wird.

Wir können nicht vorhersagen, was als Nächstes passiert. Aber wir können dafür sorgen, dass Menschen informiert sind, wenn es darauf ankommt.

Lassen Sie uns machen. Gemeinsam.