Een berichtenapp die als veilig geldt, en toch lekt de hele gespreksgeschiedenis weg. Niet door een ... Vandaag
Analyse 29 juni 2026
Een berichtenapp die als veilig geldt, en toch lekt de hele gespreksgeschiedenis weg. Niet door een fout in de versleuteling, maar door één beleefd verzoek.
De FBI en CISA waarschuwen voor een campagne waarin Russische inlichtingendiensten gebruikers van Signal benaderen. Het slachtoffer krijgt een bericht dat oogt als een officiële melding van Signal, met het dringende advies om een reservekopie te maken. Even later volgt een tweede bericht dat, onder het mom van een synchronisatieprobleem, vraagt om de herstelsleutel van die reservekopie.
Wie die sleutel van vierenzestig tekens deelt, geeft de aanvaller toegang tot de volledige berichtgeschiedenis. Het venijn zit in het laatste detail. De sleutel blijft geldig, ook nadat het slachtoffer een nieuw account op hetzelfde telefoonnummer aanmaakt. De inbraak is daarmee niet zomaar ongedaan te maken.
Via de dagelijkse monitoring van Cybercrimeinfo zie ik dit patroon steeds terugkeren. De aanval richt zich niet op de wiskunde achter de encryptie, maar op het vertrouwen van de mens die de app gebruikt.
Voor organisaties in Nederland en België betekent dit dat een veilige app geen eindstation is. Bestuurders, journalisten en medewerkers die Signal gebruiken voor gevoelige gesprekken zijn precies het doelwit, en geen enkele instelling beschermt tegen een sleutel die vrijwillig wordt afgestaan.
Weet u welke medewerkers in uw organisatie Signal gebruiken voor werk, en of zij een herstelsleutel ooit zouden delen?