Předsedkyně, dvě ministerky a vnitřní kruh kanceláří Merze
Spiegel jako první zveřejnil v úterý 22. dubna, že oběťí se stala Julia Klöckner — předsedkyně Bundestagu a členka prezidia CDU, která komunikuje přes skupinový chat v Signale také s kancléřem Friedrichem Merzem. SecurityAffairs ↗ V pátek 25. dubna stejný magazín přidal jména dvou ministryň: Vereny Hubertz (SPD, stavebnictví) a Karin Prien (CDU, vzdělávání a rodina). Mluvčí obou resortů pro Spiegela útoky odmítli potvrdit. Euronews ↗Pracovníci Bundesamt für Verfassungsschutz (BfV) — německé domácí kontrarozvědky — podle Spiegela osobně ověřovali kancelářské zařízení. Na Merzově účtu Signal žádné anomálie nenašli. Euronews ↗ Postiženy jsou frakce napříč spektrem — CDU, SPD i Die Linke přiznaly své poslance; mezi oběťmi jsou dále úředníci, diplomaté, vojáci NATO a novináři. Courthouse News ↗
Mechanismus: zneužití funkce „linked devices"
Útok nelámal šifrovanou komunikaci Signalu — naopak, využíval legitimní funkci „propojených zařízení", která umožňuje používat jeden účet na více zařízeních současně. The Hacker News ↗ Útočníci posílali zprávy vydávající se za podporu Signalu, falešný skupinový chat CDU nebo bezpečnostní upozornění s QR kódem. Při naskenerování QR kódu se do účtu oběti připojilo druhé zařízení ovládané útočníkem — a útočník mohl přijímat nové zprávy v reálném čase. Google TIG ↗V druhém varianta útoku obět dostala výzvu zadat PIN nebo otevřít odkaz; po úspěšném oklámání oběti získal útočník přístup k chatům, skupinám a sdíleným fotkám a souborům — a mohl se za oběť i vydávat. Courthouse News ↗ BfV a Bundesamt für Sicherheit in der Informationstechnik (BSI) varovali před touto technikou již v únoru; varování minulý týden obnovily. Euronews ↗
Atribuce: mezi „státním aktérem" a Ruskem
Oficiální německá linie je opatrná. Mluvčí BMI v pátek hovořila o útoku „pravděpodobně vodeném státním aktérem" — bez pojmenování konkrétní země. Generalbundesanwalt vyšetřuje pro „počáteční podezření ze špionáže", podobně bez veřejné atribuce. Courthouse News ↗ BfV ve svém upozornění frakcím Bundestagu mluví o „státem řízeném kybernetickém aktérovi" a obává se, že přes kompromitované účty „masivně unikají citlivé informace do Ruska". Euronews ↗Politickou atribuci posunul dále Marc Henrichmann (CDU), předseda parlamentní komise pro dohled nad tajnými službami (PKGr). „Poslední phishingový pokus z Ruska proti německým politikům a novinářům je budíčkem pro nás všechny," řekl veřejnoprávní televizi ZDF. Euronews ↗ Nizozemská civilní tajná služba AIVD vlnu phishingových útoků na Signal již dříve napojila na „ruské státní aktéry". Handelsblatt ↗
Technický kontext ruskou stopu výrazně posilňuje. Microsoft Threat Intelligence zaznamenal kampaň skupiny COLDRIVER (známé také jako Star Blizzard), kterou západní zpravodajské služby — včetně britské NCSC, americké CISA a FBI — od prosince 2023 přisuzují Centru 18 ruské Federální bezpečnostní služby (FSB). CISA ↗ Google Threat Intelligence Group identifikoval paralelní činnost clusterů UNC5792 a UNC4221, které také váže na ruskou státní rozvědku. Google TIG ↗ Moskva jakoukoli odpovědnost odmítá. Courthouse News ↗
Reakce: Bundestag varuje, debata o desktopové verzi
Vedení Bundestagu — konkrétně oddělení digitalizace — tento týden rozeslalo bezpečnostní upozornění všem poslancům, informoval Berliner Morgenpost. Euronews ↗ Místopředsedkyně Bundestagu Andrea Lindholz (CSU) pro Politico vyloučila úplný zákaz Signalu — poslanci jsou podle ní svobodní v rozhodování —, ale parlament zvažuje omezit aspoň desktopovou verzi aplikace na služebních počítačích. Euronews ↗Konstantin von Notz (Zelení), místopředseda PKGr, varoval pro AFP, že „skrytý počet obětí v nadcházejících dnech dále poroste". Přidal také větu o širším riziku pro parlamentní komunikaci: „V tuto chvíli nikdo nemůže s jistotou říci, zda je integrita komunikace poslancům ještě zaručena." Courthouse News ↗
Širší kontext: řada hybridních aktivit
Aféra kolem Signalu není izolovaný incident. Začátkem dubna německé tajné služby obvinily hackery napojené na ruskou vojenskou rozvědku z infiltrace internetových routerů pro sběr citlivých dat. Tatáž skupina je dávána do souvislosti také s útoky proti řízení letecké přepravy a se šířením dezinformací před loňskými volbami. Courthouse News ↗Konkrétní precedent phishingu přes Signal v Německu zaznamenal Spiegel již v březnu, kdy útok zasáhl bývalého viceprezidenta německé rozvědky BND Arndta Freytaga von Loringhovena — spoluautora knihy „Putins Angriff auf Deutschland". Útočníci se vydávali za podporu Signalu a žádali jeho PIN; podarilo se jim proniknout do účtu a rozesílat škodlivé odkazy jeho kontaktům. SecurityAffairs ↗
Přečtěte si také: Německo si předvolalo ruského velvyslance pro hybridní akce
Co sleduje hotinfo
- Rozsah obětí — kolik z 300+ veřejně potvrzených, další ministerstva/poslanci (Spiegel, Tagesspiegel, Politico)
- Veřejná atribuce Berlína — BMI/BfV oficiálně pojmenuje Rusko nebo „státního aktéra"
- Politické důsledky — rozhodnutí Bundestagu o desktopové verzi Signalu (Lindholz CSU)
- Technická forenzie — skupina APT (COLDRIVER/Star Blizzard, UNC5792, UNC4221), Microsoft TI / Google TIG
- Reakce Moskvy — popření přes MID nebo diplomatická reakce (PNG ze strany Berlína?)
- Loringhoven a další zasažení ex-BND — další incidenty proti bývalým zpravodajcům






