Russische hackers stelen Signal-backups via phishing: wat uw organisatie moet weten

Russische hackers stelen Signal Backup Recovery-keys via phishing. Zo werkt de nieuwe methode en zo wapent u medewerkers met awareness en simulaties.

Liever zien dan lezen? Plan een demo van twintig minuten

Russische staatshackers hebben een nieuwe phishingmethode in gebruik genomen waarmee ze de volledige berichtenbackup van Signal-gebruikers kunnen buitmaken. De Nederlandse inlichtingendiensten MIVD en AIVD waarschuwen samen met Amerikaanse diensten dat aanvallers niet langer mikken op verificatiecodes, maar gericht jagen op de zogenoemde Signal Backup Recovery-key. Het is een treffend voorbeeld van hoe snel phishing zich aanpast en waarom security awareness binnen organisaties mee moet groeien.

De aanval is technisch slim, maar leunt vooral op een oeroud principe: een overtuigend bericht, een gevoel van urgentie en een gebruiker die op het verkeerde been wordt gezet. Precies daar ligt de les voor elke organisatie. Geen enkele tool beschermt volledig tegen een medewerker die onder druk een sleutel of code afstaat.

Wat is er precies gebeurd?

Volgens de waarschuwing van de MIVD en AIVD, en een eerdere publicatie van het Amerikaanse IC3 van 26 juni 2026, doen de aanvallers zich voor als “Signal Support”. In het bericht wordt een vals gevoel van urgentie gecreeerd om de gebruiker te verleiden de Signal Backup Recovery-key af te staan. Die sleutel hoort het herstel van een back-up te beveiligen, maar wordt zo juist het doelwit.

De methode is een verschuiving ten opzichte van eerdere campagnes. Waar aanvallers eerder probeerden om via gekoppelde apparaten of verificatiecodes binnen te komen, richten zij zich nu rechtstreeks op de herstelsleutel van de back-up. De diensten gaven hier op 9 maart 2026 een eerste waarschuwing over en zien de werkwijze sindsdien doorontwikkelen.

MIVD-directeur viceadmiraal Peter Reesink en AIVD-directeur-generaal Simone Smit benadrukken dat er telkens nieuwe manieren worden gezocht om gebruikers op het verkeerde been te zetten. Het is dus geen incident, maar een patroon dat zich blijft herhalen in nieuwe vormen.

Waarom deze aanval zo gevaarlijk is

Zodra een aanvaller de Recovery-key in handen heeft, gaat het verder dan het meelezen van een enkel gesprek. De gevolgen zijn ingrijpend:

  • de berichtgeschiedenis van de afgelopen 45 dagen kan worden gedownload;
  • foto’s en gedeelde documenten komen mee;
  • de aanvaller krijgt feitelijk volledige controle over de inhoud van het account.

Het venijn zit in de onomkeerbaarheid. U kunt een nieuwe Recovery-key aanmaken, waarmee de oude sleutel ongeldig wordt, maar dat voorkomt niet dat al gedownloade back-ups bij de aanvaller blijven. Een succesvolle phishingpoging is daarmee niet zomaar terug te draaien. Dat maakt voorkomen belangrijker dan herstellen.

Wat deze aanval leert over moderne phishing

Deze casus laat goed zien dat phishing allang niet meer stopt bij een slecht geschreven mail met spelfouten. De aanvallers gebruiken vertrouwde merknamen, een geloofwaardig kanaal en sociale druk. Het is een voorbeeld van waarom moderne phishing niet bij de inbox stopt en waarom simulaties moeten meebewegen met nieuwe technieken.

De rode draad bij dit soort aanvallen is bijna altijd hetzelfde, of het nu om Signal, Microsoft 365 of een nepfactuur gaat:

Signaal in het bericht Wat de aanvaller hiermee wil
Doet zich voor als officiele support of helpdesk Vertrouwen opbouwen via een bekende naam
Creeert urgentie of dreiging (“uw account wordt geblokkeerd”) Nadenken uitschakelen, snel handelen afdwingen
Vraagt om een code, sleutel of inloggegevens Directe toegang of overname van het account
Stuurt naar een afwijkend kanaal of link Gegevens onderscheppen buiten de officiele weg

Een belangrijke gouden regel die medewerkers helpt: legitieme dienstverleners vragen nooit rechtstreeks om codes of herstelsleutels. De klantenservice van Signal neemt nooit uit zichzelf contact op om naar een Recovery-key te vragen. Wie dat principe kent, herkent dit type aanval veel sneller.

Wat betekent dit voor uw organisatie?

De meeste organisaties gebruiken Signal niet als primair zakelijk kanaal, maar dat maakt de les niet minder relevant. Dezelfde techniek wordt dagelijks ingezet op zakelijke accounts, betaalprocessen en clouddiensten. De vraag is niet of uw medewerkers zulke berichten ontvangen, maar of ze die op het juiste moment herkennen en melden.

Dat vraagt om meer dan een eenmalige e-learning. Het vraagt om een aanpak waarin u gedrag meet, traint en herhaalt:

  • train medewerkers op herkenbare scenario’s met phishing awareness training die aansluit op hun dagelijkse werk;
  • test de weerbaarheid met realistische phishing simulatie templates die nieuwe aanvalsvormen nabootsen;
  • maak melden makkelijk en zichtbaar, zodat een verdacht bericht snel bij de juiste mensen ligt via een duidelijk meldproces;
  • volg de ontwikkeling van uw weerbaarheid over tijd met een Human Firewall Score in plaats van losse momentopnames.

Aanvallen zoals deze richten zich vaak eerst op specifieke doelgroepen, zoals bestuurders, finance of IT-beheerders met veel rechten. Datzelfde patroon ziet u bij CEO-fraude en business email compromise. Het loont daarom om risicogroepen gericht te trainen en niet iedereen over een kam te scheren.

Concrete stappen voor security teams

Wilt u deze waarschuwing vertalen naar actie, dan helpt het om kort en concreet te beginnen:

  • informeer medewerkers nuchter over deze methode, zonder paniek, met de kernregel dat support nooit om codes of sleutels vraagt;
  • neem het thema “support-impersonatie en urgentie” op in uw eerstvolgende simulatieronde;
  • controleer of medewerkers weten waar en hoe zij een verdacht bericht melden;
  • besteed extra aandacht aan medewerkers met verhoogde toegang of zichtbaarheid;
  • borg het geheel in een doorlopend programma, zodat awareness aantoonbaar wordt richting management en in het kader van bijvoorbeeld NIS2.

Het echte doel is niet om medewerkers af te rekenen op een foute klik, maar om ze stap voor stap weerbaarder te maken. Zo wordt uw organisatie minder afhankelijk van techniek alleen en bouwt u aan medewerkers als sterkste verdediging.

Phishing verandert continu, uw aanpak ook

De Signal-aanval is een momentopname in een aanvalsmethode die zich blijft vernieuwen. Morgen is het een ander merk, een ander kanaal of een andere truc. Wat constant blijft, is het menselijke element: vertrouwen, haast en gewoonte. Daar valt het meeste te winnen, en juist daar maakt structurele training het verschil.

Wilt u zien hoe uw organisatie scoort tegen dit soort moderne phishing en hoe u medewerkers meetbaar weerbaarder maakt? Neem contact op voor een demo of een eerste nulmeting.

Einde artikel

Zelf zien

Wil je dit ook voor jullie organisatie?

In één demo zie je hoe medewerkers phishing sneller herkennen en melden — en hoe je die vooruitgang aantoonbaar maakt voor bestuur en audit.

20 minutenop je eigen organisatiegeen installatie vooraf