La semaine dernière, un client m’appelle, paniqué. « Marc, ma femme me dit que la douane peut lire mes messages WhatsApp. C’est vrai ce truc ? » J’ai soupiré. Parce que oui, c’est vrai. Et pour être honnête, ça m’énerve un peu qu’on découvre ça seulement maintenant. La douane allemande messageries, c’est pas une légende urbaine de forum paranoïaque — c’est un vrai outil, validé par un tribunal, et ça devrait vous faire réfléchir à deux fois avant de balancer votre vie privée dans un groupe Telegram.
Ce que je vais vous raconter là, c’est le fruit de quinze ans à récupérer des données sur des disques durs, à nettoyer des machines infectées, et à expliquer à des gens que non, « supprimer » ne veut pas dire « effacer ». Alors quand je vois passer ce genre d’histoire, je la lis deux fois. Parce que la technique est vicieuse. Et mine de rien, elle repose sur un principe que tout technicien connaît depuis l’époque des premiers keyloggers.
Comment la douane allemande messageries arrive à lire vos conversations
Le principe est brutal de simplicité. On ne casse pas le chiffrement. On ne pirate pas les serveurs de Signal. On ne demande rien à WhatsApp. Non. On installe un logiciel sur un ordinateur, et on lie cet ordinateur au compte de la cible. Comme un deuxième appareil connecté. Et là, magie : tous les messages arrivent en clair sur la machine.
Autant dire que c’est du bricolage de haut vol. Parce que WhatsApp, Signal, Telegram — tous proposent nativement la fonction « appareil lié » ou « session multi-appareils ». C’est fait pour que vous puissiez lire vos messages sur votre PC ou votre tablette. Sauf que si quelqu’un arrive à scanner le QR code à votre place, il devient cet appareil lié. Et vous, vous ne voyez rien. Pas de notification. Pas d’alerte. Rien.
La douane allemande a utilisé exactement cette technique. Elle a lié un ordinateur au compte d’une personne visée, puis elle a lu. Simple. Efficace. Légal, selon le tribunal. Et c’est là que ça devient intéressant — ou terrifiant, c’est selon votre degré de confiance envers l’État.
Le QR code, cette porte dérobée que personne ne surveille
Je ne suis pas certain à 100% de la chronologie exacte de l’affaire allemande, mais d’après ce que j’ai pu lire et recouper, le mécanisme est le suivant : les enquêteurs ont eu accès physique ou à distance à un appareil de la cible, ou ont réussi à faire scanner le fameux QR code. Une fois la session liée, les messages affluent. En clair. Sur leur machine.
Pour être honnête, ça me rappelle une anecdote. Il y a trois ans, un client — appelons-le Gérard — m’apporte son portable. « Marc, mes messages WhatsApp apparaissent sur l’ordi de mon fils, je comprends pas. » J’ai regardé. Le fils avait scanné le QR code pendant que Gérard était à la douche. Depuis six mois, il lisait tout. Les messages avec la maîtresse, les photos de vacances, les vannes de beau-père. Gérard a mis deux semaines à s’en remettre. Le fils, lui, a mis dix minutes à se faire virer de la maison.
Bref. La technique est vieille comme le monde. Ce qui est nouveau, c’est qu’une administration d’État l’utilise officiellement, avec l’aval d’un tribunal.
Ce que la justice allemande a validé (et ce que ça dit de nous)
Le tribunal a considéré que l’accès aux messages via un appareil lié constituait une mesure d’enquête légale. Pas une intrusion. Pas un piratage. Une simple observation de données accessibles depuis un appareil autorisé. Vous voyez le glissement sémantique ? Ce n’est pas une perquisition, c’est une « lecture ». Et ça change tout.
Du coup, les défenseurs des libertés numériques hurlent. Et ils ont raison de hurler. Parce que si la douane allemande peut le faire, la police française peut le faire. La gendarmerie. Le fisc. N’importe qui avec un mandat et un peu de patience. Le chiffrement de bout en bout, cette belle promesse marketing de Signal et WhatsApp, ne sert à rien si l’attaquant est déjà dans votre session.
Je vais être tranché : les messageries chiffrées nous ont vendu une illusion de sécurité. Pas parce que le chiffrement est mauvais. Parce que l’interface est conçue pour être pratique, pas pour être verrouillée. Un QR code à scanner, c’est pratique. C’est aussi une porte d’entrée béante si vous ne regardez pas qui scanne.
- WhatsApp : appareil lié via QR code, session visible dans les paramètres
- Signal : appareil lié, mais notification plus discrète — c’est un problème
- Telegram : sessions actives listées, mais la déconnexion automatique n’est pas activée par défaut
Le vrai problème, ce n’est pas la technique. C’est l’utilisateur.
Je dis ça sans méchanceté, mais la majorité des gens ne vérifient jamais leurs sessions actives. Jamais. Ils installent WhatsApp Web, ils oublient de se déconnecter, et six mois plus tard ils se demandent pourquoi leur ex sait qu’ils ont acheté une nouvelle voiture. Ce n’est pas de la magie. C’est juste de la négligence.
Et les éditeurs ne font rien pour arranger ça. Signal, par exemple, n’envoie pas de notification claire quand un nouvel appareil est lié. C’est un choix de design discutable. Pour ne pas dire scandaleux. Mine de rien, un petit mail « un nouvel appareil a rejoint votre compte » aurait sauvé des milliers de situations.
Comment vérifier si votre compte est déjà compromis
Bon. On arrête de paniquer et on agit. Parce que la paranoïa ne sert à rien si elle ne débouche pas sur une action concrète. Voici ce que je fais systématiquement quand un client me demande de vérifier ses comptes. C’est simple, ça prend cinq minutes, et ça peut vous éviter des années de désagrément.
Pour WhatsApp, allez dans les paramètres, puis « Appareils liés ». Vous verrez la liste de tous les ordis et tablettes connectés à votre compte. Si vous voyez un appareil que vous ne reconnaissez pas, déconnectez-le immédiatement. Et changez votre code de vérification à deux étapes. Tout de suite. Pas demain.
Pour Signal, c’est dans les paramètres, « Appareils liés ». Même principe. Sauf que Signal est plus discret. Donc vérifiez régulièrement. Genre une fois par mois. Comme vous vérifieriez la pression des pneus, sauf que là c’est votre vie privée qui roule à plat.
Pour Telegram, c’est dans « Appareils ». Vous verrez toutes les sessions actives, avec la localisation approximative et la date de dernière activité. Là aussi, déconnectez tout ce que vous ne reconnaissez pas. Et activez la déconnexion automatique après une période d’inactivité. C’est dans les paramètres de confidentialité. Faites-le maintenant.
- WhatsApp : Paramètres > Appareils liés > déconnecter l’inconnu
- Signal : Paramètres > Appareils liés > vérifier chaque session
- Telegram : Paramètres > Appareils > terminer les sessions suspectes
Le cas Windows : la MAJ qui casse tout (encore)
Évidemment, Windows a encore tout cassé. Parce que Windows, c’est comme ce collègue qui arrive toujours en retard avec une excuse bidon. La dernière mise à jour a introduit un bug dans la gestion des sessions web sur certains navigateurs. Résultat : des utilisateurs se retrouvent avec des sessions WhatsApp Web qui persistent après la fermeture du navigateur. Autrement dit, un ordinateur partagé peut garder votre session ouverte. Et n’importe qui peut lire vos messages.
Je ne suis pas certain que Microsoft ait communiqué clairement là-dessus. En atelier, j’ai vu trois cas en deux semaines. Trois. C’est peu, mais c’est trois de trop. Pour être honnête, je pense que le problème est plus large, mais la plupart des gens ne s’en rendent pas compte parce qu’ils utilisent leur propre ordinateur personnel. Le risque, c’est les postes partagés. Bibliothèques, cybercafés, ordinateurs de bureau au travail. Là, c’est la fête du slip.
Ce que j’en pense, et pourquoi ça ne va pas s’arranger
Je vais être cash. La tendance est claire : les États veulent lire nos messages. Pas tous les messages. Pas tout le temps. Mais quand ils décident de viser quelqu’un, ils veulent pouvoir le faire sans se heurter à un mur de chiffrement. Et la technique de l’appareil lié est parfaite pour ça. Elle est discrète, elle est légale, elle est techniquement triviale.
Alors quoi ? On arrête d’utiliser WhatsApp ? On passe tous à des solutions auto-hébergées comme Matrix ou XMPP ? Franchement, ça ne changera rien pour 99% des gens. Parce que le problème n’est pas l’outil. Le problème, c’est l’accès physique à l’appareil, ou l’accès à distance via un malware. Si quelqu’un peut scanner un QR code sur votre téléphone, il peut aussi installer un keylogger. Si quelqu’un peut lier un appareil à votre compte, il peut aussi lire vos mails.
La vraie protection, c’est la vigilance. Vérifiez vos sessions. Activez la double authentification. Ne laissez pas votre téléphone déverrouillé sur la table du restaurant. Ne scannez pas de QR codes que vous ne comprenez pas. Et si vous êtes une cible potentielle — journaliste, avocat, militant, chef d’entreprise — envisagez des solutions plus radicales. Comme un téléphone dédié, ou une messagerie qui ne propose pas d’appareil lié du tout.
La question que personne ne pose
Pourquoi la douane allemande a-t-elle eu besoin de passer par un appareil lié ? Parce que les messageries chiffrées font leur job. Le chiffrement n’a pas été cassé. Les serveurs n’ont pas été compromis. C’est l’utilisateur qui a été contourné. Et ça, c’est une bonne nouvelle, quelque part. Ça veut dire que la technologie tient. C’est l’humain qui craque.
Du coup, la prochaine fois qu’on vous vend une messagerie « 100% sécurisée », posez la question : « Et si quelqu’un lie un appareil à mon compte, je le vois comment ? » Si la réponse est floue, passez votre chemin. Ou acceptez le risque. Mais ne venez pas pleurer après.
Moi, Marc, technicien indépendant depuis quinze ans, je continue à utiliser Signal. Mais je vérifie mes sessions tous les lundis matin. Comme je vérifie mes sauvegardes. C’est chiant. C’est fastidieux. C’est nécessaire.
Pour aller plus loin : la source et mes recommandations
Si vous voulez lire l’article original qui a mis le feu aux poudres, il est ici : Comment la douane allemande arrive à lire les messages Signal, WhatsApp et Telegram. Korben fait un travail de veille que j’apprécie, même si je ne suis pas toujours d’accord avec ses conclusions. Lisez-le, recoupez, et faites-vous votre propre avis.
De mon côté, je retourne à mes machines. J’ai un disque dur à récupérer et un client qui pense que « le cloud, c’est plus sûr ». Je vais encore devoir lui expliquer que non, le cloud, c’est juste l’ordinateur de quelqu’un d’autre. Et que ce quelqu’un d’autre, parfois, c’est la douane allemande.
Source : article original