Acasă Cultură Cum poate poliția să citească mesaje fără să „spargă” WhatsApp, Signal sau...

Cum poate poliția să citească mesaje fără să „spargă” WhatsApp, Signal sau Telegram? Avertismentul unui expert: „Nu este suficient să folosim aplicații «sigure»”

0



Criptarea end-to-end folosită de aplicații precum WhatsApp, Signal sau Telegram nu garantează că mesajele rămân inaccesibile dacă un alt dispozitiv este asociat contului. Dinu Țurcanu, prorector pentru digitalizare la Universitatea Tehnică a Moldovei (UTM), atrage atenția asupra acestei vulnerabilități, după apariția unor documente potrivit cărora autoritățile germane au folosit funcțiile legitime de conectare a dispozitivelor pentru a monitoriza conversațiile unor persoane fără să spargă criptarea și fără să instaleze spyware pe telefoane.

Dinu Țurcanu explică, într-o postare pe LinkedIn în care face referire la un articol Cybernews, că punctul vulnerabil nu este neapărat mecanismul de criptare, ci dispozitivul de pe care mesajele pot fi accesate.

„Credeai că dacă folosești WhatsApp, Signal sau Telegram și vezi mesajul „end-to-end encrypted”, conversațiile tale sunt automat în siguranță???🙃 Prezentul articol (https://lnkd.in/dHprQpta) ne prezintă un lucru important: uneori nu trebuie spartă criptarea deloc! Este suficient ca un alt dispozitiv să fie asociat contului tău, din acel moment, acel dispozitiv poate deveni parte legitimă din ecosistemul aplicației și poate primi mesajele ca orice alt terminal autorizat! Tehnic, problema nu este neapărat criptografia, ci endpoint-ul. Criptarea end-to-end protejează mesajul pe traseul dintre dispozitive, dar dacă un dispozitiv nou este adăugat în mod valid la cont, el devine unul dintre nodurile „de încredere” ale comunicației. Anume aici apare adevărata vulnerabilitate: accesul fizic la telefon, codurile de verificare, autentificarea, sesiuni rămase active sau dispozitive conectate pe care utilizatorul nu le mai monitorizează! Simplu spus, poți avea o criptare excelentă și totuși să pierzi controlul asupra conversațiilor dacă identitatea digitală sau dispozitivele asociate contului sunt compromise. Eu zic că este o lecție cu „duș rece” (chiar dacă trick-ul prezentat în articol e foarte „vechi și cunoscut”🤣) și pentru securitatea personală, și pentru securitatea instituțională: pentru că nu este suficient să folosim aplicații „sigure”, trebuie să verificăm periodic dispozitivele conectate, sesiunile active, metodele de autentificare și accesul fizic la terminale. Actualmente nu mai este suficient să ne întrebăm dacă „Este mesajul criptat?”, dar să medităm la următoarea întrebare: „Cine mai are acces la dispozitivele care îl pot decripta???””, scrie Dinu Țurcanu pe LinkedIn.

Cum ar fi monitorizat autoritățile germane mesajele fără să spargă criptarea

Potrivit documentelor publicate de organizația germană pentru drepturi digitale Netzpolitik și prezentate de Cybernews, autoritățile germane ar fi utilizat funcții deja existente în aplicații precum WhatsApp pentru a monitoriza mesaje fără a sparge criptarea și fără instalarea unor programe spyware.

Biroul Vamal din Germania ar fi început să testeze la sfârșitul anului 2023 această tehnică, denumită „monitorizare a mesagerilor”.

Mecanismul exploatează posibilitatea oferită de aplicații precum WhatsApp Web și Signal Desktop de a conecta contul utilizatorului la alte dispozitive, precum laptopuri sau computere.

În acest mod, un computer controlat de autorități poate fi asociat contului unei persoane. Odată realizată asocierea, mesajele pot ajunge și pe acel dispozitiv, fără ca algoritmul de criptare end-to-end să fie spart.

Cum poate fi asociat un alt dispozitiv contului

Potrivit Netzpolitik, accesul ar putea fi obținut prin acces fizic la telefon sau prin obținerea codurilor necesare verificării, inclusiv prin metode de phishing ori prin interceptarea SMS-urilor în cadrul supravegherii telefonice.

În cazul Signal, autoritățile germane avertizează că asocierea cu succes a unui dispozitiv suplimentar poate permite accesul la mesajele din ultimele 45 de zile.

Un alt caz prezentat de Netzpolitik privește Telegram. Poliția germană s-ar fi conectat în secret, în martie 2022, la contul unui presupus traficant de droguri din Saxonia Inferioară. Suspectul ar fi observat accesul după câteva ore, însă până atunci anchetatorii copiaseră deja arhiva mesajelor.

Conform documentelor oficiale citate de Netzpolitik, aceste metode au devenit practică oficială în august 2025, după ce autoritățile au raportat „succese semnificative în investigații” în cazuri de criminalitate gravă și criminalitate organizată.

Organizația germană ridică însă întrebări privind legalitatea metodei, amploarea utilizării sale și criteriile după care sunt alese persoanele monitorizate.

Cazul unui cuplu care nu era suspect: WhatsApp Web, activat în secret

Netzpolitik prezintă și un caz judiciar din 2020, referitor la un cuplu căsătorit care nu avea calitatea de suspect.

Cei doi și-ar fi predat voluntar telefoanele poliției germane în timp ce erau audiați ca martori în legătură cu fiica lor. În perioada în care dispozitivele s-au aflat în posesia autorităților, polițiștii ar fi activat în secret WhatsApp Web și ar fi conectat conturile la un computer operat de Oficiul Federal de Poliție Criminală (BKA).

Prin intermediul conexiunii, poliția ar fi putut citi mesajele noi primite după returnarea telefoanelor, consulta conversațiile existente sincronizate cu dispozitivul conectat, vedea contactele WhatsApp și chiar trimite mesaje folosind conturile celor doi.

Accesul nu ar fi permis însă monitorizarea apelurilor vocale WhatsApp și nici accesarea camerei, microfonului, SMS-urilor obișnuite sau a altor aplicații de pe telefon.

Metoda de monitorizare, într-o zonă juridică disputată

Legalitatea acestor practici a ajuns și în atenția instanțelor germane. În ianuarie, Curtea Federală de Justiție a Germaniei a decis că accesarea secretă a conversațiilor Telegram printr-un asemenea mecanism reprezintă o formă de supraveghere, potrivit informațiilor prezentate de Netzpolitik.

Dezbaterea este importantă deoarece metoda nu presupune neapărat compromiterea criptării end-to-end. În schimb, autoritățile obțin acces la unul dintre dispozitivele recunoscute de aplicație ca fiind autorizate să primească mesajele.

Potrivit Cybernews, și în Statele Unite au existat relatări privind posibilitatea autorităților de a obține informații prin interceptarea notificărilor push de pe dispozitive iOS și Android, o metodă distinctă de spargerea propriu-zisă a criptării end-to-end.

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.

This site uses Titan Security to reduce spam. Learn how your comment data is processed .