最近のメッセージングアプリでは、スマートフォンのアカウントをパソコンのデスクトップ環境にリンクして使えます。盗聴を狙う側は、この機能を悪用しています。
WhatsApp WebやSignal Desktopなどのアプリを使うと、ノートPCやデスクトップPCといった他のデバイスでも自分のアカウントを利用できます。
ドイツの税関当局は、こうした機能を使って、警察の管理下にあるコンピューターを容疑者のアカウントに接続してきました。
いったん接続すれば、メッセージはそのコンピューターに配信されます。警察が通信を守る暗号を解読する必要はありません。
Netzpolitikは、警察がこの方法でアクセスを得る手段を詳しく伝えています。1つは、容疑者のスマートフォンに物理的にアクセスする方法です。もう1つは、認証コードを入手する方法です。具体的には、国家が認めたフィッシング攻撃で認証コードを傍受するか、電話の監視を通じてSMSメッセージを傍受します。
この最後の段落は重要です。この手法を成立させるには、ユーザーの同意が必要になるからです。
望ましいのは、接続中のデバイスを表示する機能です。そうすれば、新しいデバイスがアカウントに接続された場合に、ユーザーが気づけるようになります。
本記事は schneier.com の記事を翻訳・要約したものです。