Tyske ordensmagter klipper sig ind på WhatsApp- og Signal-konti uden at bryde krypteringen.
Metoden hedder “account cloning” og bygger på en helt almindelig funktion i beskedtjenesterne: muligheden for at koble flere enheder til den samme konto. Efterforskerne opretter en WhatsApp Web-session eller en desktop-klient på deres egen computer, og fra det øjeblik strømmer beskederne ind i klartekst hos myndighederne, rapporterer netzpolitik.org på baggrund af et internt dokument fra det tyske Zollkriminalamt (ZKA).
Sådan virker “account cloning”
End-to-end-krypteringen bliver ikke brudt. I stedet bliver myndighedernes udstyr en godkendt deltager på kontoen på lige fod med brugerens egen telefon. “Det statskontrollerede apparat bliver en helt regulær deltager på kontoen og modtager beskederne via den synkronisering, som selve tjenesten stiller til rådighed,” beskriver Hardwareluxx metoden.
For at få adgang skal efterforskerne bruge enten en bekræftelseskode fra en SMS eller en QR-kode fra brugerens telefon. Den kode kan de fange ved at aflytte teleforbindelsen, eller de kan hemmeligt scanne QR-koden fra en beslaglagt eller uovervåget telefon, for eksempel under en afhøring. Når koblingen først er lavet, synkroniseres både nye beskeder og en betydelig del af den eksisterende chat-historik med det ekstra apparat.
Det tyske toldvæsen begyndte at afprøve teknikken i slutningen af 2023, og fra 1. august 2025 er den permanent en del af de tyske toldmyndigheders arbejde. Samme metode bruges af tyske forbunds- og delstatspolitier, beskriver netzpolitik.org i dokumentationen offentliggjort 2. september 2026.
En dom stod i vejen for myndighederne
Den 20. januar 2026 fastslog den tyske forbundsdomstol Bundesgerichtshof, at hemmelig aktivering af en messenger-konto skal behandles som “Quellen-TKÜ”, altså kildebaseret telekommunikationsovervågning. Reglerne for den type overvågning tillader kun, at myndighederne opsnapper løbende kommunikation, ikke ældre beskeder gemt på kontoen.
Alligevel udsendte ZKA den 20. februar 2026 en intern instruks, der byggede videre på en juridisk vurdering fra 2020 og ignorerede den nye dom. Christian Rückert, professor i it-strafferet ved Universität Bayreuth, kalder brugen af metoden “yderst problematisk”, fordi standardklienterne både henter store dele af arkivet ned og gør det teknisk muligt at sende beskeder i brugerens navn, refererer borncity.com fra hans vurdering.
Konsekvensen kan blive, at beviser indsamlet på denne måde afvises i retten, fordi indgrebet går ud over det, loven om kildebaseret overvågning tillader.
Tjek selv hvem der er logget ind på din konto
Hverken WhatsApp eller Signal er blevet hacket i denne sag. Angrebet foregår på selve kontoen, og det efterlader et spor, som brugeren selv kan finde. I WhatsApp åbner du appen, går ind i Indstillinger og vælger Sammenkædede enheder. Her ligger en liste over alle browsere og computere, der aktuelt har adgang til din konto, og du kan logge dem af med et tryk, oplyser WhatsApps hjælpecenter. Signal har en tilsvarende oversigt under “Sammenkædede enheder” i indstillingerne.
Er der en enhed på listen, du ikke selv har koblet på, bør du logge den af og skifte til totrinsbekræftelse. Den samme kontrol er også politiets grundråd, når WhatsApp-konti kompromitteres på anden vis.