Ils parvenaient à lier un ordinateur au compte soit par phishing (hameçonnage : faux sites) soit par une convocation bidon lors de laquelle il convainquait la personne de leur laisser le téléphone pour « prendre des photos », p.ex. Car il faut une action d'approbation de l'utilisateur.
Ensuite, il est facile d'intercepter les SMS pour le code de validation.
Une fois le PC lié, ils pouvaient récupérer l'historique et les contacts, et bien sûr éventuellement écrire des messages.
En France, dans la justice bourgeoise théorique (pléonasme), la saisie de l'appareil et la demande du déverrouillage ne peuvent se faire qu'en cas de perquisition, GAV, enquête préliminaire ou de flagrance. Un panel déjà bien large.
Les personnes se rendent compte rapidement que leurs nouveaux messages sont déjà lus. Mais cela laisse généralement largement le temps aux douanes de récupérer une partie de l'historique.
Ici, le chiffrement de bout-en-bout* n'est d'aucun secours puisqu'il y a un accès au compte. On passera sur la prétention illusoire du chiffrement de bout-en-bout de Whatsapp et même de Telegram.
Donc :
- - activer la double authentification. Mais pas via SMS, ce n'est absolument pas sûr.
- éviter les messageries permettant encore cette double authentification via SMS (Telegram)
- vérifier régulièrement la liste des appareils liés à votre compte, supprimer vos anciens appareils de la liste
En attendant que les messageries mettent à jour pour avertir qu'un nouvel appareil a été ajouté.
* : le seul chiffrement qui vaille, celui que seuls les destinataires peuvent déchiffrer.
Source
