Německé úřady nasadily metodu, která obchází end-to-end šifrování bez jediného hackingu. Využily běžnou funkci messengerů a získaly přístup ke zprávám v reálném čase.
Jak moc je WhatsApp bezpečný? Policie četla zprávy bez prolomení šifrování. Stačil jí trik, který denně používáte i vy
Představte si, že policie čte vaše zprávy z WhatsAppu, aniž by musela prolamovat šifrování nebo najímat hackery. Zní to jako sci-fi? V Německu se to stalo realitou. Bezpečnostní složky využily obyčejnou funkci, kterou denně používají miliony uživatelů po celém světě. Připojily svůj počítač k cizím účtům jako další autorizované zařízení – a najednou měly přístup ke všemu.
Celý trik spočívá v tom, že šifrování zůstalo zcela nedotčené. Protokol end-to-end fungoval přesně tak, jak má. Problém je jinde: pokud někdo získá na okamžik přístup k vašemu odemčenému telefonu, může autorizovat další zařízení. A z pohledu aplikace je to legitimní koncový bod, který dostává kopie všech zpráv.
Když souhlas k nahlédnutí znamená trvalé sledování
Spolkový kriminální úřad (BKA) i Celní kriminální úřad (ZKA) postupovaly podle interních směrnic. BKA měl metodu rozpracovanou už v červnu 2018, ZKA ji pak od srpna 2025 používá jako standardní postup při vyšetřování závažné kriminality. Podle směrnice z února 2026 šlo o způsob, jak „zaznamenávat data vyměňovaná přes instant messenger bez infiltrace systému“.
V jednom případě vyšetřovatelé požádali rodiče podezřelého o nahlédnutí do zpráv na jejich telefonu. Rodiče souhlasili jako svědci. Policie ale tajně aktivovala WhatsApp Web a připojila svůj počítač k jejich účtu. Z jednorázového nahlédnutí se stalo průběžné sledování veškeré komunikace. Spolkový soudní dvůr později konstatoval, že svědci byli o skutečném rozsahu zásahu „vědomě ponecháni v nevědomosti“.
Klíčem k celé operaci je funkce propojených zařízení. WhatsApp, Signal i Telegram umožňují používat jeden účet současně na více zařízeních – telefonu, tabletu, počítači. Každé připojené zařízení dostane vlastní šifrovací identitu a komunikace se šifruje zvlášť pro jednotlivá koncová zařízení. Meta ve svém technickém popisu multi-device architektury tento princip výslovně popisuje.
Vyšetřovatelé nepotřebovali žádný exploit ani backdoor. Stačilo na pár vteřin získat přístup k odemčenému telefonu sledované osoby, naskenovat QR kód a policejní notebook se stal dalším autorizovaným zařízením. Od té chvíle kopie zpráv přicházely přímo vyšetřovatelům v reálném čase.
Soud metodu nezakázal, ale vytyčil hranice
Přelomový okamžik přišel 20. ledna 2026. Spolkový soudní dvůr rozhodl v případu tajného připojení k účtu v Telegramu a vymezil právní rámec takového zásahu. Sledování nově vznikající komunikace může za určitých podmínek spadat do režimu zdrojové telekomunikační kontroly. Data vytvořená nebo uložená ještě před vydáním příslušného příkazu ale nelze získávat stejným způsobem – pro jejich zpřístupnění platí přísnější pravidla.
Paradoxem je, že směrnice ZKA z února 2026 se stále opírala o starší právní výklad z roku 2020. Ignorovala tak rozhodnutí BGH vydané o měsíc dříve, které stahování historických chatlogů bez přísnějšího povolení k domovní prohlídce počítačových dat zakázalo.
Policie navíc nemusí vždy získat fyzický přístup k telefonu. K autorizaci nového zařízení vyšetřovatelé v některých případech využívají odchycení potvrzovacího SMS kódu prostřednictvím klasického odposlechu mobilní sítě nebo metody phishingu.
Všechny tři hlavní messengery nabízejí propojení více zařízení, ale liší se v pojistkách. WhatsApp propojuje přes QR kód v sekci Propojená zařízení, synchronizuje historii chatů, kontakty a média. Signal vyžaduje potvrzení přímo v aplikaci a neaktivní zařízení může automaticky odpojit. Telegram zobrazuje aktivní relace a nabízí dvoufázové ověření. Základní problém ale zůstává stejný: pokud někdo autorizuje další zařízení z vašeho odemčeného telefonu, end-to-end šifrování ho samo o sobě nezastaví.
Co to znamená pro Česko a jak se bránit
Veřejně doložené standardizované používání stejné metody českou policií se nepodařilo dohledat. Český trestní řád zná odposlech a záznam telekomunikačního provozu podle § 88 i sledování osob a věcí podle § 158d. Odposlech vyžaduje povolení soudce na návrh státního zástupce, musí jít o závažné trestné činy a základní doba trvání činí nejvýše čtyři měsíce s možností prodloužení.
Technicky nejde o sci-fi. Právní kvalifikace by závisela na konkrétním způsobu získání přístupu, rozsahu sledování a okolnostech případu. Bez veřejně dostupného interního pokynu nebo soudního rozhodnutí nelze tvrdit, že české bezpečnostní složky používají německý postup.
Nejúčinnější obrana je přitom jednoduchá a zabere tři minuty. Otevřete si v aplikaci seznam propojených zařízení – u WhatsAppu v Nastavení → Propojená zařízení, u Signalu v Nastavení → Propojená zařízení, u Telegramu v Nastavení → Soukromí a zabezpečení → Aktivní relace. Každé zařízení, které nepoznáváte, okamžitě odpojte.
Zapněte dvoufázové ověření tam, kde ho ještě nemáte. U WhatsAppu i Telegramu zvyšuje ochranu účtu proti neoprávněnému přihlášení. Samo o sobě ale neřeší situaci, kdy má někdo fyzický přístup k už odemčenému telefonu.
Nejslabším článkem zabezpečeného messengeru nemusí být šifrovací algoritmus. Může jím být samotné koncové zařízení. Ve chvíli, kdy někdo získá na pár vteřin přístup k odemčenému telefonu a autorizuje další zařízení, může se z něj z pohledu služby stát legitimní součást účtu. A uživatel si toho nemusí všimnout, pokud pravidelně nekontroluje seznam připojených zařízení.