Je šifrovanie WhatsAppu len ilúziou? Americký agent prišiel s vážnym obvinením, úrad potom vyšetrovanie náhle zastavil
Vyšetrovanie šifrovania WhatsAppu skončilo bez jasného záveru. Americký agent tvrdil, že Meta môže mať prístup k správam, firma to však odmieta.
Vyšetrovanie, ktoré sa zameriavalo na fungovanie šifrovania v aplikácii WhatsApp, sa skončilo skôr, než stihlo priniesť jasný záver. Americké ministerstvo obchodu ho podľa dostupných informácií ukončilo pomerne urýchlene, čím prerušilo približne desať mesiacov zhromažďovania dôkazov, analýz a výpovedí. Celý prípad tak zostal nedoriešený a viaceré otázky o ochrane súkromia používateľov ostali bez odpovedí. Na tému upozornil portál TechSpot.
Podnetom na začatie vyšetrovania bolo oznámenie whistleblowera, ktorý sa ešte v novembri 2024 obrátil na Komisiu pre cenné papiere. Následne sa prípadu ujal agent z Bureau of Industry and Security, ktorý patrí pod americké ministerstvo obchodu. Začal preverovať podozrenia týkajúce sa prístupu k správam v rámci služby WhatsApp. Predmetom vyšetrovania bolo najmä to, či Meta dokáže pristupovať k obsahu komunikácie aj napriek tomu, že aplikácia deklaruje používanie end-to-end šifrovania.
Počas vyšetrovania agent komunikoval aj s ďalšími regulačnými orgánmi, medzi ktorými bola napríklad Federálna obchodná komisia či samotná Komisia pre cenné papiere. Po niekoľkých mesiacoch práce, konkrétne 16. januára, rozoslal interný e-mail viacerým predstaviteľom federálnych inštitúcií, v ktorom zhrnul svoje predbežné zistenia. V tomto dokumente naznačil, že reálne fungovanie systému môže byť v rozpore s tým, ako Meta verejne prezentuje ochranu súkromia používateľov.

Vyšetrovanie bolo zastavené
Vo svojich tvrdeniach zašiel pomerne ďaleko, keď uviedol, že neexistuje typ správy, ku ktorému by Meta nemala potenciálny prístup. Podľa jeho slov má spoločnosť možnosti zobrazovať a zároveň uchovávať textové správy, fotografie, zvukové záznamy aj video obsah v nešifrovanej podobe. Zároveň poukázal na existenciu viacúrovňového systému prístupových práv, ktorý mal byť podľa jeho zistení zavedený minimálne od roku 2019.
Tento systém mal podľa opisu umožňovať prístup k dátam nielen interným zamestnancom spoločnosti, ale aj externým spolupracovníkom. Osobitne spomenul väčší počet pracovníkov pôsobiacich v zahraničí, najmä v Indii, ktorí mali mať k týmto údajom prístup v rámci svojej práce. Agent zároveň upozornil, že ak by sa tieto praktiky potvrdili, mohlo by ísť o porušenie viacerých zákonov. A to na civilnej aj trestnej úrovni, hoci konkrétne paragrafy neuviedol.
Neprehliadni
Napriek závažnosti týchto tvrdení však neboli nikdy oficiálne potvrdené a zostávajú bez nezávislého overenia. Krátko po rozoslaní spomínaného e-mailu bolo vyšetrovanie zastavené, pričom podľa dostupných informácií išlo o rozhodnutie prijaté na vyššej úrovni vedenia úradu. Samotná inštitúcia následne odmietla poskytnúť podrobnejšie vysvetlenie, čo ešte viac prispelo k nejasnostiam okolo celého prípadu.
Úrad vo svojom oficiálnom stanovisku zdôraznil, že Meta ani WhatsApp nie sú predmetom vyšetrovania v súvislosti s porušovaním exportných zákonov. Vyjadrenia vlastného agenta označil za konanie mimo rámca jeho kompetencií a zároveň sa od jeho záverov dištancoval. Na rovnakú líniu sa postavila aj spoločnosť Meta, ktorá všetky obvinenia jednoznačne odmietla. Veď ako inak.
Hovorca spoločnosti Andy Stone uviedol, že WhatsApp nemá žiadny prístup k obsahu šifrovanej komunikácie používateľov, a preto sú podobné tvrdenia podľa neho nepravdivé. Zároveň pripomenul, že samotný úrad už tieto obvinenia označil za nepodložené a odmietol ich ako relevantný základ pre ďalšie kroky. Firma tak naďalej trvá na tom, že jej systém šifrovania poskytuje používateľom plnú ochranu súkromia.

Meta obvinenia poprela
Podstata celého sporu spočíva hlavne v tom, či implementácia end-to-end šifrovania skutočne znemožňuje akýkoľvek prístup k obsahu správ zo strany serverov alebo tretích strán. Meta dlhodobo tvrdí, že správy si môže prečítať alebo vypočuť výlučne odosielateľ a príjemca. Uvádza to aj vo svojich oficiálnych materiáloch. Tento postoj firma obhajovala aj v minulosti, napríklad počas právneho sporu v Indii v roku 2021, kde odmietla požiadavky na sledovanie pôvodu šifrovanej komunikácie.
Niektoré výpovede zozbierané počas vyšetrovania však naznačujú, že realita môže byť o niečo iná. Dvaja svedkovia uviedli, že pri práci na moderovaní obsahu mali pomerne široký prístup k správam používateľov. To by bolo v rozpore s tým, ako si väčšina ľudí predstavuje deklarovaný model ochrany. Túto činnosť vykonávali ako externí pracovníci cez spoločnosť Accenture, ktorá sa k veci nevyjadrila a už v minulosti odkazovala na WhatsApp ako zodpovednú stranu.
Bezpečnostní experti sa však na tieto tvrdenia pozerajú skôr skepticky a upozorňujú na technické súvislosti. Bývalý šéf bezpečnosti Meta Alex Stamos uviedol, že existencia systematického zadného prístupu by bola pravdepodobne rýchlo odhalená nezávislými výskumníkmi. Podľa jeho názoru by takýto mechanizmus musel byť súčasťou mobilných aplikácií pre Android alebo iOS, ktoré sú dostupné na detailnú analýzu.

Agent údajne robil to, čo nemal
Stamos zároveň poukázal na to, že keby takýto nástroj skutočne existoval, išlo by o mimoriadne silný prostriedok využiteľný napríklad spravodajskými službami. Práve preto považuje za nepravdepodobné, že by k nemu mali prístup externí dodávatelia, ako sú kontraktori. Aj z tohto dôvodu označil tvrdenia o plošnom prístupe k správam za veľmi nepravdepodobné.
Celé vyšetrovanie, ktoré nieslo interný názov „Operation Sourced Encryption“, sa tak skončilo bez výsledku alebo oficiálnych záverov. Nie je známe, aké konkrétne dôkazy sa podarilo zhromaždiť ani do akej miery boli jednotlivé tvrdenia preverené. Rovnako zostáva otvorenou otázkou, či sa témou fungovania šifrovania v aplikácii WhatsApp bude v budúcnosti zaoberať iná inštitúcia. A práve to je na celom prípade najnepríjemnejšie. Nie to, že by sa tvrdenia agenta potvrdili, ale to, že vyšetrovanie skončilo skôr, než verejnosť dostala jasnú odpoveď.