Trik, který nepotřebuje žádného trojského koně
Moderní aplikace jako WhatsApp, Signal nebo Telegram umožňují používat jeden účet na více zařízeních zároveň. Stačí v telefonu naskenovat QR kód nebo zadat ověřovací kód a zprávy pak chodí i do počítače nebo na tablet. Přesně tuto funkci, určenou pro pohodlí uživatelů, využívá německá policie ke sledování.
Úřady k účtu sledované osoby tajně připojí vlastní počítač. Jakmile se to podaří, aplikace pak automaticky doručuje nové zprávy i na policejní zařízení, stejně jako by šlo o běžný telefon nebo notebook majitele účtu. Šifrování mezi odesílatelem a příjemcem přitom zůstává nedotčené, jenže policejní počítač se najednou ocitne uvnitř chráněné konverzace jako jeden z legitimních příjemců.
Jak se policie k účtu vůbec dostane
Aby se dalo nové zařízení připojit, musí to majitel účtu obvykle potvrdit, například naskenováním QR kódu nebo zadáním kódu, který přijde SMS zprávou. Podle serveru Netzpolitik.org, který na celou kauzu upozornil jako první, k tomu němečtí vyšetřovatelé využívají několik cest.
Buď mají fyzický přístup k odemčenému telefonu podezřelého, nebo ověřovací kód získají pomocí cíleného phishingového útoku, případně jej odposlechnou přímo z SMS zprávy během běžného telefonního odposlechu, na který mají povolení. Trik má jednu výhodu, na první pohled totiž nevyžaduje instalaci žádného škodlivého softwaru do telefonu, takže se nedá odhalit antivirem ani bezpečnostní kontrolou přístroje.
Případ, který ukázal, jak daleko úřady zašly
Podle zveřejněných dokumentů použila metodu i policie v případě, který s trestnou činností vůbec nesouvisel. V lednu 2020 se k výslechu dostavili manželé jako svědci, měli vypovídat o své dceři. Dobrovolně policii na chvíli půjčili své mobilní telefony, aby si úředníci mohli prohlédnout a vyfotit zprávy od dcery.
Policisté ale podle dokumentů využili chvilkový přístup k telefonům k tomu, aby na nich tajně aktivovali WhatsApp Web a propojili účty s počítačem Spolkového kriminálního úřadu (BKA). Od té chvíle mohla policie číst i všechny budoucí zprávy manželů, aniž by o tom vůbec věděli. Manželé přitom nebyli podezřelí, jen svědci.
U Signalu navíc platí, že napojením na cizí zařízení lze získat přístup ke zprávám až 45 dní zpětně. U Telegramu se úřadům dokonce podařilo zkopírovat celý archiv zpráv, než si toho sledovaná osoba vůbec stihla všimnout. Stalo se to v březnu 2022 při vyšetřování podezřelého obchodníka s dopingovými látkami v Dolním Sasku, kde policie odposlouchávala jeho Telegram účet celou noc, a přestože si podezřelý přístupu po pár hodinách všiml a zablokoval jej, zprávy měla policie do té doby už zkopírované.
Mohlo by vás zajímat
Nebezpečný špionážní software Pegasus je v mobilech rozšířenější, než experti předpokládali
Metoda se stala trvalou praxí
Podle interního dokumentu německého celního kriminálního úřadu (ZKA), který zveřejnil Netzpolitik.org, testovala tato instituce sledování zpráv už od konce roku 2023. Úřad si metodu pochvaloval, uváděl, že přinesla výrazné úspěchy při vyšetřování závažné a organizované trestné činnosti.
Od srpna 2025 se sledování messengerů stalo trvalým nástrojem, který mají celní vyšetřovatelé k dispozici. Nasazení podle dokumentu vyžaduje speciálně vyškolené pracovníky a je časově i technicky velmi náročné, úřad proto musí žádosti o použití metody upřednostňovat. Potřeba je také souhlas vedení oddělení a příslušného státního zástupce. Dokument zároveň nabádal úředníky k mimořádné opatrnosti, informace o metodě se mají sdílet jen mezi těmi, kdo je opravdu potřebují znát.
Soudy mají o legalitě pochybnosti
Celní úřad se při nasazení metody opíral o výklad, podle kterého jde o běžný typ odposlechu telekomunikace. Jenže Spolkový soudní dvůr tento výklad v lednu 2026 odmítl. Podle soudu jde o tajné napojení na účet bez zapojení poskytovatele služby nebo samotného uživatele, což spadá do přísnější kategorie takzvaného zdrojového odposlechu telekomunikace, na kterou platí mnohem tvrdší pravidla.
Zajímavé je časování. Celní úřad vydal směrnici k trvalému zavedení metody 20. února 2026, tedy měsíc po rozhodnutí soudu, a přesto se stále odvolával na už neplatný výklad zákona.
Profesor trestního práva Christian Rückert z univerzity v Bayreuthu navíc upozorňuje, že běžné nástroje aplikací jako WhatsApp Web nedokážou splnit zákonné technické podmínky. Tyto nástroje totiž mohou stahovat i starší zprávy z doby před samotným povolením sledování, importovat celé seznamy kontaktů, nebo dokonce umožnit vyšetřovatelům posílat zprávy jménem sledované osoby. Zákon přitom po úřadech žádá, aby technicky zamezily sběru neoprávněných dat, pouhý slib, že to dělat nebudou, podle profesora nestačí.
Když se Netzpolitik.org zeptal, jak často úřady metodu použily, celní úřad odpověď odmítl s tím, že jde o utajovanou informaci. Německé ministerstvo vnitra později dodalo, že už jen potvrzení, jaké sledovací schopnosti federální úřady mají, by mohlo odhalit jejich taktické slabiny a ohrozit bezpečnost státu.
Jak zjistit, jestli vás někdo takto nesleduje
Propojená zařízení jdou naštěstí i zpětně zkontrolovat. Ve WhatsAppu stačí otevřít „Nastavení“ a najít sekci „Propojená zařízení“, kde se zobrazí všechny přístroje, které mají k účtu přístup. Pokud tam uvidíte cokoliv, co nepoznáváte, dané zařízení rovnou odhlaste. Podrobný návod, jak si telefon zkontrolovat a jak si ho ochránit před podobným zneužitím, jsme popsali už dříve v článku "Krade vám někdo WhatsApp? Jak to odhalit a zastavit".
U Signalu je postup podobný, v nastavení aplikace najdete položku Propojená zařízení. Pokud si nejste jistí, zda všechna zařízení na seznamu patří vám, Signal doporučuje raději odstranit úplně všechna a znovu se přihlásit jen na svých vlastních přístrojích.
Důležité je také nikdy nikomu neposílat ověřovací kódy, které vám aplikace pošle SMS zprávou, a neskenovat QR kódy, které vám poslal někdo jiný. Signal navíc nabízí takzvaný registrační zámek, který přihlášení novým zařízením dál chrání PIN kódem.
Kauza ukazuje, že sebelepší šifrování zprávy neochrání, pokud se útočníkovi, ať už je to policie nebo kdokoliv jiný, podaří připojit se k účtu jako další legitimní zařízení. Konverzace pak čte přímo z první ruky, stejně jako majitel účtu. Proto se vyplatí čas od času zkontrolovat, kdo všechno má k vašim zprávám přístup, protože jedno neznámé zařízení v seznamu může znamenat, že si někdo cizí čte vaše soukromé zprávy už měsíce.
Zdroj: Netzpolitik, All about cookies, International Cyber Digest, Cybernews