Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
13 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

En Allemagne, un appareil lié peut ouvrir l’accès à vos messageries

Le chiffrement de bout en bout ne protège pas un compte si un second appareil y est déjà autorisé. Une enquête de netzpolitik.org, appuyée sur un document interne du Zollkriminalamt allemand, décrit une pratique de surveillance consistant à lier discrètement un ordinateur à un compte WhatsApp, Signal ou Telegram. Le sujet concerne l’Allemagne, mais le réflexe de sécurité vaut pour tous les utilisateurs de ces services : vérifier régulièrement les appareils reliés à son compte.

Le chiffrement n’est pas cassé, un appareil de plus est autorisé

Le principe décrit par netzpolitik.org est celui que connaissent les utilisateurs de WhatsApp Web ou de l’application Signal sur ordinateur. Le téléphone principal confirme l’ajout d’un nouvel appareil, souvent en scannant un QR code ou en validant une demande. Une fois lié, cet appareil reçoit les échanges déchiffrés, car il fait partie des terminaux autorisés du compte.

Il ne s’agit donc pas de casser le chiffrement de WhatsApp, Signal ou Telegram. Les messages restent chiffrés pendant leur transport, puis sont lisibles sur chaque appareil que le compte reconnaît. C’est une différence importante : la protection cryptographique peut fonctionner normalement alors qu’un tiers a déjà obtenu une place dans la conversation.

Un document interne évoque un usage durable par les douanes allemandes

L’enquête publie une instruction du Zollkriminalamt, le service d’enquête des douanes allemandes, datée du 20 février 2026. Ce document indique qu’un dispositif de « surveillance des messageries » a été testé à partir de la fin de 2023 et intégré de façon permanente aux unités d’enquête le 1er août 2025, notamment pour des dossiers de criminalité grave et organisée.

Le document explique que cette méthode peut enregistrer des données échangées par messagerie sans installer de logiciel de surveillance sur le téléphone. Il mentionne une assistance technique d’autres autorités fédérales. Il ne fournit en revanche aucun total de comptes visés ni de détail opérationnel sur les enquêtes concernées.

Trois façons d’obtenir la validation du second appareil

Les sources décrivent plusieurs scénarios. Dans une affaire de 2020 rapportée par netzpolitik.org, un couple avait prêté brièvement ses téléphones à des policiers afin que des messages soient consultés et photographiés. Un accès WhatsApp Web aurait alors été activé discrètement. Le média rapporte que cet accès a permis ensuite de lire les messages futurs du couple.

Un second scénario consiste à intercepter un code de confirmation lorsqu’un service l’envoie par SMS. Le troisième est le plus directement transposable à une arnaque : obtenir le code ou la validation par hameçonnage. Les sources rappellent que les équipes de support des messageries ne demandent pas un code de vérification dans une conversation. Un QR code de jumelage mérite la même prudence qu’un mot de passe.

Pourquoi une session inconnue est un vrai problème

Un appareil lié peut donner accès aux nouveaux messages, aux contacts et, selon le service et sa configuration, à une partie de l’historique synchronisé. netzpolitik.org rapporte notamment l’avertissement des autorités allemandes selon lequel une prise de contrôle d’un compte Signal peut donner accès aux contenus des 45 derniers jours. Les possibilités exactes ne sont pas identiques d’une messagerie à l’autre, ni d’une version d’application à l’autre.

Le risque ne se limite pas à la lecture. L’analyse juridique publiée par le média souligne que les clients Web peuvent techniquement permettre l’envoi de messages depuis le compte lié. Pour un particulier, cela ouvre la voie à une usurpation crédible auprès de ses proches : le message semble venir du bon compte, avec le bon nom et dans le bon fil de discussion.

Le réflexe utile : contrôler les appareils liés

Ouvrez la liste des appareils liés dès maintenant, puis après toute situation inhabituelle : prêt du téléphone, code reçu sans l’avoir demandé, QR code scanné ou message de support inattendu. Dans WhatsApp, le menu se trouve dans Paramètres puis Appareils connectés. Dans Signal, allez dans Paramètres puis Appareils associés. Dans Telegram, ouvrez Paramètres puis Appareils.

Retirez immédiatement toute session que vous ne reconnaissez pas. Ensuite, ne communiquez aucun code de connexion et ne validez aucun nouvel appareil à la demande d’un interlocuteur. Si une personne affirme agir pour une messagerie, fermez la conversation et vérifiez vous-même dans l’application officielle. Ce contrôle ne dit pas qui a tenté d’ajouter un appareil, mais il coupe l’accès d’une session inconnue.

Ce que nous ne pouvons pas vérifier

Nous pouvons vérifier qu’un document interne publié par netzpolitik.org décrit l’introduction durable de cette méthode par le Zollkriminalamt allemand. Nous ne pouvons pas vérifier de manière indépendante le nombre de mesures réellement mises en œuvre, les comptes visés ni leur résultat : les autorités interrogées n’ont pas rendu ces informations publiques, selon l’enquête.

Nous ne pouvons pas non plus établir que la méthode est utilisée par des autorités françaises ou qu’elle serait juridiquement admise dans d’autres pays. La discussion juridique rapportée dans les sources concerne le droit allemand et oppose notamment des analyses de juristes à la pratique décrite. Enfin, les fonctions exactes d’un appareil lié, notamment l’accès à l’historique, dépendent du service et de sa configuration au moment des faits.

Le déroulé

  • Fin 2023 · Le document du Zollkriminalamt indique le début d’un essai de surveillance des messageries au sein des douanes allemandes.
  • 1er août 2025 · Selon ce document, le dispositif est intégré durablement aux unités d’enquête du Zollkriminalamt.
  • 20 février 2026 · L’instruction interne publiée par netzpolitik.org est datée de ce jour.
  • 2 septembre 2026 · netzpolitik.org publie son enquête et le document interne.

Ce qu'il faut faire

  • Vérifiez vos appareils liés. Dans WhatsApp, Signal et Telegram, cherchez la liste des appareils associés et retirez toute session inconnue.
  • Ne donnez jamais un code de validation. Un code reçu par SMS ou dans l’application peut servir à ajouter un appareil au compte. Aucun support sérieux ne vous le demandera dans un message.
  • Traitez un QR code de connexion comme un secret. Scanner un QR code peut autoriser un nouvel appareil. Ne le faites que depuis l’application officielle et pour votre propre ordinateur.

Sources : netzpolitik.org ↗ · International Cyber Digest ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.