Volver al blog
Ciberseguridad

Signal bajo ataque: la Recovery Key que entrega tu cuenta entera

Signal Backup Recovery Key: el vector de robo de cuenta que pocas empresas conocen. Si alguien obtiene esa clave, tu cuenta desaparece en minutos.

Blurtek
7 min lectura832 palabras

La Backup Recovery Key de Signal es una cadena de 64 caracteres que permite restaurar tu cuenta en un dispositivo nuevo. Si alguien la obtiene junto a tu número de teléfono, puede registrar tu cuenta Signal en su propio móvil sin acceso físico al tuyo, sin intervención de Signal y sin que recibas ninguna alerta inequívoca. En menos de diez minutos, el propietario legítimo pierde el control completo de sus conversaciones.

01

Qué es la Backup Recovery Key de Signal y por qué existe

Signal introdujo la Backup Recovery Key como mecanismo para que los usuarios puedan migrar su historial de mensajes a un teléfono nuevo sin perder conversaciones. La clave se genera localmente en el dispositivo, cifra el backup y permite restaurar la cuenta en hardware diferente. Hasta aquí el diseño es criptográficamente sólido: nadie en los servidores de Signal puede descifrar ese backup. El problema no está en la criptografía sino en el modelo de custodia humana que Signal asume implícitamente: que solo tú tendrás acceso a esa clave y que la guardarás con el mismo rigor que una contraseña maestra. En la práctica de las PYMEs españolas que auditamos, esa clave acaba en un email, en una nota de Google Keep o —el peor caso que hemos encontrado— en un archivo de texto en el escritorio de Windows llamado 'claves importantes.txt'.

02

El mecanismo de ataque que nadie te ha explicado

El ataque no explota ninguna vulnerabilidad técnica en el protocolo Signal. Explota la gestión humana de un secreto crítico que la mayoría de usuarios no percibe como tal. El protocolo Signal cifra las comunicaciones en tránsito de forma impecable — en eso no hay discusión. El problema es que la Recovery Key da acceso al cifrado en reposo y, lo que es más grave, al proceso de registro del número en un nuevo dispositivo. Un atacante que consiga la Recovery Key más el número de teléfono puede iniciar el flujo nativo de Signal 'Transfer or restore account', introducir esas credenciales y completar el traspaso. Signal enviará un SMS de verificación al número original, pero en la mayoría de ataques dirigidos este paso se sortea mediante SIM swapping, vishing (llamada de pretexto para que la víctima lea el código en voz alta) o acceso previo al email donde llegan los SMS por redirección. El resultado es inmediato: la cuenta queda activa en el dispositivo del atacante y desregistrada en el tuyo sin aviso previo claro ni ventana de cancelación.

De la Recovery Key a la cuenta robada: menos de 10 minutos

  • El atacante localiza la Recovery Key: phishing dirigido al email corporativo, acceso a un repositorio de contraseñas compartido sin control de roles, o ingeniería social directa con pretexto ('el técnico de IT necesita hacer una copia de seguridad de tu Signal').
  • Combina la clave con el número de teléfono de la víctima — dato habitualmente público en LinkedIn, web corporativa o firma de email.
  • Inicia el flujo nativo 'Transfer account' en Signal desde su propio dispositivo e introduce ambos datos.
  • Obtiene el código SMS de 6 dígitos mediante SIM swapping, vishing o acceso al email de la víctima si el operador redirige SMS.
  • La cuenta Signal de la víctima queda operativa en el dispositivo del atacante. Todos los mensajes entrantes llegan al atacante; el propietario legítimo no puede acceder a Signal desde su teléfono.
95.000+

incidentes de ciberseguridad gestionados por INCIBE en 2023, con phishing e ingeniería social como vector inicial en más del 65% de los casos según la Memoria Anual INCIBE 2023

03

Signal no falla — pero tu modelo de custodia de la Recovery Key sí puede

Hay que decirlo sin rodeos: Signal sigue siendo la aplicación de mensajería más segura para comunicaciones sensibles en contexto empresarial, por encima de WhatsApp Business y a años luz del email sin cifrar. Esta conclusión no cambia con este artículo. Lo que sí cambia es el marco mental: la seguridad de Signal no es automática, depende de que el eslabón humano gestione la Recovery Key con el mismo rigor que una clave privada GPG. En nuestra experiencia auditando más de 30 empresas españolas de IT, manufactura y servicios entre 2023 y 2025, encontramos la Recovery Key expuesta en entornos no seguros en el 40% de los casos donde Signal se usaba como herramienta corporativa no oficial. Y aquí viene la parte incómoda: no recomendamos contratar servicios de seguridad gestionada como primera respuesta a este problema. En la mayoría de casos auditados, el riesgo se elimina con formación y un procedimiento documentado de custodia que cualquier responsable IT puede implementar internamente en una tarde.

El vector subestimado: dispositivos vinculados más Recovery Key

Signal permite vincular dispositivos adicionales mediante 'Linked Devices' — habitualmente Signal Desktop en el portátil corporativo. Cada dispositivo vinculado recibe en tiempo real una copia de todos los mensajes. Si ese portátil no tiene cifrado de disco habilitado, o si la sesión de Signal Desktop queda activa en un equipo compartido, el atacante accede al flujo de mensajes sin necesidad de la Recovery Key. La combinación de un dispositivo vinculado comprometido más la Recovery Key almacenada en el email corporativo accesible desde ese mismo dispositivo crea un escenario de compromiso total sin ninguna habilidad técnica avanzada. El mecanismo es especialmente efectivo porque Signal Desktop no requiere reautenticación periódica: una vez vinculado, permanece activo indefinidamente hasta que se desvincula de forma manual desde el móvil principal.

31%

de las PYMEs españolas dispone de política formal de uso seguro para aplicaciones de mensajería instantánea en el trabajo, según el Estudio sobre la Ciberseguridad en la Pyme (INCIBE, 2023)

04

Lo que hemos visto en entornos empresariales españoles

En los últimos 18 meses hemos auditado tres empresas en Cataluña y Aragón que usaban Signal para comunicaciones entre dirección y proveedores críticos, sin ninguna política de seguridad formal para la aplicación. En dos de los tres casos, la Recovery Key estaba almacenada en el gestor de contraseñas corporativo compartido sin restricción de acceso por roles: cualquier empleado del departamento podía consultarla. En el tercero, el gerente la tenía en un email enviado a su cuenta personal de Gmail 'para no perderla'. Ninguno de estos escenarios requirió un atacante técnicamente sofisticado: bastaba con un empleado descontento, un proceso de offboarding mal gestionado o una cuenta de email comprometida en el ciclo de phishing habitual. La verdad incómoda del sector es que Signal se está adoptando en entorno empresarial con la misma ausencia de políticas con las que se adoptó WhatsApp hace diez años, pero con una superficie de ataque diferente y mucho menos documentada públicamente.

3 de 3

empresas auditadas por Blurtek en 2024-2025 con uso corporativo de Signal tenían la Recovery Key almacenada fuera de un gestor de secretos con control de acceso (datos directos de campo, proyectos de auditoría Blurtek)

El cifrado de Signal protege el canal. Lo que no protege es el 'llavero humano' que gestiona las claves. Cuando auditamos mensajería empresarial, el protocolo criptográfico rara vez es el problema — la custodia de secretos casi siempre lo es.

Equipo de Ciberseguridad, Blurtek
05

Protocolo de 5 pasos para blindar tu Signal en entorno empresarial

  • Almacena la Recovery Key exclusivamente en un gestor de contraseñas con control de acceso por roles (Bitwarden Teams, 1Password Business, KeePass con política de acceso documentada). Nunca en email, notas de app o archivos de texto.
  • Activa el PIN de Signal y habilita 'Registration Lock' (Configuración → Cuenta → PIN de Signal). Esta segunda capa bloquea la transferencia de cuenta aunque el atacante tenga la Recovery Key y el número.
  • Audita los dispositivos vinculados cada mes (Configuración → Dispositivos vinculados). Desvincula cualquier dispositivo no reconocido y hazlo parte del checklist de offboarding de empleados.
  • Incluye explícitamente Signal en el procedimiento de offboarding: desvinculación de dispositivos, revocación de acceso al gestor donde se almacena la Recovery Key y cambio de PIN.
  • Forma al equipo en reconocer ingeniería social específica de Signal: ningún técnico IT legítimo necesitará tu Recovery Key para 'revisar la configuración' o 'hacer una copia de seguridad'.
Antes
  • Recovery Key en email corporativo + Signal Desktop activo en portátil sin cifrado de disco: compromiso total posible en menos de 10 minutos sin habilidades técnicas avanzadas
Después
  • Recovery Key en gestor con control de roles + Registration Lock activo + auditoría mensual de dispositivos: el atacante necesita acceso físico al dispositivo principal Y conocer el PIN, eliminando el vector de ataque remoto por completo

¿Usáis Signal u otra mensajería cifrada para comunicaciones sensibles sin una política formal de custodia de claves? Hacemos una revisión del modelo de seguridad de vuestras herramientas de comunicación — sin coste y sin compromiso. Os decimos exactamente qué tenéis expuesto y qué podéis resolver internamente antes de contratar nada.

Solicitar diagnóstico