پلیس آلمان بدون شکستن رمزگذاری به پیامهای واتساپ، سیگنال و تلگرام دسترسی پیدا میکند
پلیس آلمان بدون شکستن رمزگذاری به پیامهای واتساپ، سیگنال و تلگرام دسترسی پیدا میکند. جزئیات روش نظارت و نگرانیهای حریم خصوصی را بخوانید.
تصور کنید پیامهای شما در واتساپ، سیگنال یا تلگرام با رمزگذاری سرتاسری محافظت میشوند و پلیس هم نیازی به شکستن این رمزگذاری ندارد؛ با این حال میتواند پیامها را روی یک دستگاه دیگر دریافت و مشاهده کند. اسناد جدید منتشرشده در آلمان نشان میدهند که نیروهای امنیتی این کشور از قابلیتی در پیامرسانها برای چنین نظارتی استفاده کردهاند.
بر اساس گزارش منتشرشده از سوی رسانه حقوق دیجیتال آلمانی Netzpolitik، اداره گمرک آلمان از اواخر سال ۲۰۲۳ آزمایش روشی موسوم به «نظارت بر پیامرسانها» را آغاز کرده است. این روش به جای شکستن رمزگذاری یا نصب بدافزار روی تلفن، از قابلیت اتصال حساب کاربر به دستگاههای دیگر استفاده میکند.
راز ماجرا چیست؟ اتصال یک دستگاه دیگر به حساب کاربر
پیامرسانهایی مانند WhatsApp Web و Signal Desktop به کاربران اجازه میدهند حساب خود را روی دستگاه دیگری مانند لپتاپ یا کامپیوتر فعال کنند.
مشکل زمانی ایجاد میشود که فرد دیگری بتواند در شرایط مناسب، یک دستگاه تحت کنترل خود را به حساب کاربر متصل کند. در چنین شرایطی، پیامها میتوانند روی دستگاه دوم هم نمایش داده شوند؛ بدون اینکه لازم باشد رمزگذاری پیامها شکسته شود.
طبق اسناد منتشرشده، نیروهای گمرک آلمان از همین قابلیت برای اتصال یک کامپیوتر تحت کنترل پلیس به حساب یک فرد استفاده کردهاند.
پلیس چگونه میتواند به حساب پیامرسان دسترسی پیدا کند؟
گزارش Netzpolitik میگوید دسترسی به حساب میتواند از مسیرهای مختلفی انجام شود؛ از جمله دسترسی فیزیکی به تلفن، دستیابی به کدهای تأیید از طریق حملات فیشینگ یا رهگیری پیامکها در چارچوب نظارت مخابراتی.
در واقع، نقطه ضعف اصلی لزوماً الگوریتم رمزگذاری پیامرسان نیست؛ بلکه میتواند فرایند احراز هویت و اتصال دستگاههای جدید به حساب کاربر باشد.
وضعیت Signal
مقامهای امنیتی آلمان هشدار دادهاند که اگر یک دستگاه جدید با موفقیت به حساب Signal متصل شود، امکان دسترسی به پیامهای مربوط به ۴۵ روز گذشته نیز وجود دارد.
این موضوع نشان میدهد که حتی استفاده از پیامرسانی با تمرکز جدی بر حریم خصوصی، بهتنهایی تضمین نمیکند که در صورت دسترسی مهاجم یا مقامهای نظارتی به حساب، هیچ پیامی قابل مشاهده نباشد.
پرونده تلگرام؛ پلیس آرشیو پیامها را کپی کرد
یکی از نمونههای مطرحشده در گزارش، به پروندهای در ایالت نیدرزاکسن آلمان مربوط میشود.
پلیس در مارس ۲۰۲۲ بهصورت مخفیانه یک حساب تلگرام متعلق به فردی مظنون به فروش مواد مخدر را به دستگاه خود متصل کرد. فرد چند ساعت بعد متوجه این دسترسی شد، اما تا آن زمان پلیس توانسته بود آرشیو پیامهای او را کپی کند.
بر اساس اسناد رسمی که Netzpolitik به آنها دسترسی پیدا کرده، این روش در اوت ۲۰۲۵ به یک رویه رسمی تبدیل شد؛ مقامها مدعی بودند که این شیوه در پروندههای مربوط به جرایم جدی و سازمانیافته، نتایج قابلتوجهی به همراه داشته است.
با این حال، درباره قانونی بودن، میزان استفاده از این روش و نحوه انتخاب افراد هدف همچنان پرسشهایی مطرح شده است.
حتی افراد غیرمظنون هم در معرض نظارت قرار گرفتند
موضوع تنها به افراد مظنون محدود نمیشود.
Netzpolitik به یک پرونده قضایی مربوط به سال ۲۰۲۰ اشاره کرده که در آن یک زوج متأهل، در حالی که خودشان مظنون نبودند، هدف چنین روشی قرار گرفتند.
این زوج در جریان بازجویی بهعنوان شاهد درباره دخترشان، تلفنهای خود را داوطلبانه در اختیار پلیس قرار داده بودند. مأموران در این مدت پیامهایی را که دختر آنها برایشان ارسال کرده بود بررسی و از آنها عکس گرفتند.
اما ماجرا به همینجا ختم نشد. زمانی که تلفنها در اختیار پلیس بود، مأموران بهصورت مخفیانه قابلیت WhatsApp Web را فعال کردند و حسابهای این زوج را به یک کامپیوتر تحت کنترل اداره فدرال پلیس جنایی آلمان، یعنی BKA، متصل کردند.
پلیس پس از اتصال حساب چه چیزهایی میتوانست ببیند؟
بر اساس این پرونده، اتصال حساب میتوانست امکان موارد زیر را فراهم کند:
- مشاهده پیامهای جدید واتساپ پس از بازگرداندن گوشی
- مشاهده مکالمات قبلی که با دستگاه متصل همگام شده بودند
- مشاهده فهرست مخاطبان واتساپ
- ارسال پیام واتساپ از طرف صاحب حساب
با این حال، این دسترسی کامل نبود. پلیس نمیتوانست تماسهای صوتی واتساپ یا قابلیتهایی مانند دوربین، میکروفون، پیامکهای معمولی و سایر اپلیکیشنهای تلفن را کنترل کند.
آیا این روش از نظر قانونی مجاز است؟
یکی از مهمترین بخشهای ماجرا به وضعیت حقوقی این روش مربوط میشود.
در ژانویه، دادگاه فدرال دادگستری آلمان اعلام کرد که اتصال مخفیانه به چتهای تلگرام از این طریق، نوعی اقدام نظارتی محسوب میشود. این تصمیم با تفسیری که پیشتر درباره قوانین مربوط به نظارت وجود داشت، تفاوت داشت.
در نتیجه، بحث درباره اینکه نیروهای امنیتی دقیقاً تحت چه شرایطی میتوانند حساب یک فرد را به دستگاه تحت کنترل خود متصل کنند، همچنان اهمیت زیادی دارد.
رمزگذاری سرتاسری همیشه به معنای امنیت کامل نیست
این پرونده یک نکته مهم درباره امنیت پیامرسانها را برجسته میکند: رمزگذاری سرتاسری لزوماً جلوی دسترسی به خود حساب کاربری را نمیگیرد.
اگر فردی بتواند به تلفن شما دسترسی پیدا کند، کد تأیید را به دست آورد یا از روشهای دیگری حساب شما را روی دستگاه جدید فعال کند، ممکن است بتواند پیامها را از طریق همان دستگاه مشاهده کند؛ حتی اگر سیستم رمزگذاری پیامرسان همچنان بدون نقص کار کند.
به همین دلیل، امنیت پیامرسان فقط به الگوریتم رمزگذاری وابسته نیست و عواملی مانند امنیت تلفن، کدهای تأیید، دستگاههای متصل و روشهای احراز هویت نیز اهمیت دارند.