L'office des douanes allemand, Zollkriminalamt, utilise depuis la fin de 2023 une méthode pour lire des messages sur WhatsApp, Signal et Telegram en connectant un ordinateur à un compte ciblé, selon un rapport classifié obtenu par Netzpolitik. Cette technique consiste à balayer un code QR pour relier un ordinateur au compte ciblé, de la même manière que WhatsApp Web ou Signal Desktop. Cela permet aux enquêteurs de recevoir les messages en temps réel, sans avoir besoin de logiciels espions ou d'autres logiciels intrusifs. Pour que cette méthode fonctionne, la personne ciblée doit valider le lien du dispositif. Cela peut être réalisé en invitant des individus à agir en tant que témoins et en leur demandant de remettre leurs téléphones pour prendre des captures d'écran sur des sujets non liés, ou par le biais de campagnes de phishing qui trompent les utilisateurs afin qu'ils approuvent la connexion. Dans le cas de Telegram, les codes de connexion peuvent être obtenus par l'interception de téléphones. Cette technique a été utilisée sur des dizaines de comptes, y compris celui d'un trafiquant de drogue du Basse-Saxe, qui n'a découvert l'accès non autorisé qu'après qu'il soit trop tard — ses messages des six derniers mois avaient déjà été copiés. Une fois le lien établi, l'ensemble de l'historique des messages est récupéré, et les clients Web reçoivent généralement l'archive complète des messages. Signal, par exemple, propose de transférer les conversations ainsi que 45 jours de médias lorsqu'on relie des appareils. Les responsables du Bureau fédéral pour la protection de la Constitution (BfV) et du Bureau fédéral pour la sécurité de l'information (BSI) ont noté que les cibles mettent souvent du temps à prendre conscience que leur compte a été accédé sans autorisation. De plus, les autorités douanières allemandes ont la possibilité d'envoyer des messages au nom de la cible, ce qui ajoute une couche de complexité à la situation. La légalité de cette méthode a été examinée par la Cour fédérale allemande, qui a déclaré que la connexion secrète à un compte constitue une surveillance de source. Selon la cour, seules les messages reçus après qu'un juge ait émis un ordre peuvent être légalement lus. Les messages reçus avant l'ordre ne sont pas admissibles en cour, car ils manquent de la justification légale d'une infraction suffisamment grave pour justifier une recherche en ligne. Le professeur Christian Rückert, expert en criminalité informatique, argue que cette méthode est problématique car les applications permettent aux autorités d'envoyer des messages au nom de la cible, ce qui va au-delà de l'exigence légale de simplement récupérer les messages. Les utilisateurs sont encouragés à vérifier régulièrement la liste des appareils liés à leurs comptes et à supprimer immédiatement tout appareil non reconnu. Il est également recommandé d'activer la vérification en deux étapes en utilisant un système de vérification à deux facteurs basé sur une application, plutôt que de se reposer sur des codes SMS, afin d'améliorer la sécurité du compte.