Comment les gouvernements ont accès aux notifications que vous recevez

 

Un sénateur américain a adressé une lettre au ministère de la Justice, en déclarant que des gouvernements exigeaient les données de Google et d'Apple. Ils passeraient par les notifications que nous recevons tous dans le cadre de programmes de surveillance de masse.

Source : Frandroid avec Midjourney

Apple et Google ont donné accès aux données de notifications de certains de leurs utilisateurs (pas nécessairement au contenu des notifications). C’est ce que révèle un sénateur américain, demandant à son gouvernement de laisser les entreprises être plus transparentes sur les informations qu’elles transmettent aux agences gouvernementales du monde entier.

Un sénateur américain qui tire la sonnette d’alarme

C’est le sénateur Ron Wyden (membre du Parti démocrate) qui a adressé ce 6 décembre une lettre au ministère américain de la Justice. Il déclare qu’au printemps 2022, son bureau a reçu « une information selon laquelle les agences gouvernementales de pays étrangers exigeaient de Google et d’Apple des enregistrements de notifications « push » sur les smartphones. » Ces notifications peuvent notamment contenir tous les messages que vous recevez : SMS, WhatsApp, etc. Mais également les notifications envoyées par les applications avec lesquelles vous gérez vos objets connectés.

La lettre de Ron Wyden // Source : Raphael Satter via DocumentCloud

Ron Wyden dit avoir interrogé Apple et Google, qui ont répondu que les informations à propos de cette pratique ne pouvaient pas être divulguées au public par le gouvernement. Selon le sénateur, les notifications envoyées par les applications « transitent par une sorte de bureau de poste numérique géré par le fournisseur du système d’exploitation du téléphone ». Apple pour les iPhone et Firebase Cloud Messaging de Google pour les smartphones Android. Si cela fonctionne ainsi, c’est afin de garantir une faible latence des notifications. Il ne semble pas exister d’autres solutions fiables à destination des développeurs. Chez Google, cela avait déjà causé des soucis de protection des données et surtout de consentement de la collecte.

Les gouvernements peuvent lire les messages que vous recevez

C’est là qu’est la faille selon le sénateur : comme Apple et Google peuvent être obligés de livrer des informations aux gouvernements du monde entier sur leurs utilisateurs, ils peuvent aussi livrer le contenu des notifications. Ce n’est pas nécessairement le cas : les données collectées par les deux entreprises contiennent les applications concernées, l’horodatage des notifications, les comptes et smartphones associés. Mais cela peut aussi contenir du contenu non chiffré. A priori, si vous utilisez une application de messagerie chiffrée de bout en bout comme WhatsApp, ou plus récemment Messenger, même en ayant accès aux notifications, Apple et Google ne peuvent pas en connaître le contenu.

De nombreuses notifications non demandées sur MIUI

Pour Ron Wyden, « Apple et Google sont dans une position unique pour faciliter la surveillance gouvernementale ». Il demande que les deux sociétés soient « autorisées à faire preuve de transparence quant aux demandes légales qu’ils reçoivent, en particulier de la part de gouvernements étrangers, tout comme les entreprises informent régulièrement les utilisateurs d’autres types de demandes gouvernementales de données. » Une source proche du dossier interrogée par Reuters a confirmé le fait que des agences gouvernementales étrangères ont demandé des métadonnées de notifications à Google et à Apple. Cela a pu permettre de relier des utilisateurs anonymes d’applications de messagerie à des comptes Google/Apple spécifiques. On ne sait toutefois pas depuis combien de temps cette méthode est utilisée.

Le sénateur ne demande pas de mettre fin aux divulgations de données personnelles, mais aspire à davantage de transparence. Il souhaite que ces entreprises puissent publier des statistiques sur le nombre de demandes reçues et surtout qu’elles informent les clients dont les données ont été surveillées. Ron Wyden réclame formellement au gouvernement américain « d’abroger ou de modifier toute politique qui entrave cette transparence. » Ce dernier n’a pas commenté ce type de surveillance ni s’il empêchait les deux entreprises d’en parler. Nous ne connaissons pas non plus les gouvernements ayant usé de cette technique, mais la source de l’agence de presse a indiqué qu’il s’agissait notamment de démocraties alliées des États-Unis.

Le gouvernement américain aussi utilise cette méthode de surveillance : l’exemple de l’assaut du Capitole

Selon un examen des archives judiciaires par le Washington Post, la technique « a été utilisée pour recueillir des informations sur les émeutiers du Capitole américain le 6 janvier 2021 et sur d’autres suspects criminels. » Le journal américain a retrouvé plus de deux douzaines de demandes de mandat de perquisition ainsi que d’autres documents dans les dossiers judiciaires liés aux demandes fédérales de données de notifications push. Neuf d’entre elles concernaient des enquêtes sur des émeutiers de l’assaut.

Source : Unsplash

D’ailleurs, elles n’étaient pas adressées qu’à Apple et Google : Amazon et Microsoft sont également mentionnés. L’un des émeutiers, Josiah Colt en fait partie. Dans une demande, un agent du FBI indiquait que les données de notifications push de son smartphone permettraient de l’identifier. On ignore quel rôle a pu jouer la méthode dans sa condamnation à 15 mois de prison.

Apple et Google ne démentent pas transmettre les notifications aux gouvernements

Dans des communiqués, Apple et Google n’ont pas démenti les propos de Ron Wyden. Comme le rapporte Reuters, « Apple a déclaré que la lettre de Wyden leur donnait l’ouverture dont ils avaient besoin pour partager plus de détails avec le public sur la façon dont les gouvernements surveillaient les notifications push. »

L’entreprise reconnaît que le gouvernement fédéral leur interdisait de partager cette méthode de surveillance avec ses clients. C’est pourquoi elle va mettre à jour ses rapports de transparence en intégrant ce type de demandes. Sa notice de processus légaux a été mise à jour : on peut y lire que « l’identifiant Apple associé à un jeton APNS [Apple Push Notification Service] enregistré peut être obtenu par le biais d’une assignation à comparaître ou d’une procédure judiciaire plus approfondie. » Le service APN est activé sur les applications pour lesquelles les utilisateurs ont autorisé les notifications push.

L’évolution du nombre de demandes de compte auprès d’Apple et du nombre de demandes acceptées // Source : Apple

Quant à Google, elle partage « l’engagement de Wyden à tenir les utilisateurs informés de ces demandes. » L’étude du dernier rapport de transparence par le Washington Post révèle que les États-Unis ont cité le Foreign Intelligence Surveillance Act pour demander jusqu’à 500 demandes durant la première moitié de 2022. Cela permet de formuler des demandes d’« informations non liées au contenu », une catégorie qui comprend les données de notifications push.

Évolution des demandes de divulgation d’informations sur les utilisateurs // Source : Google

Ces 500 demandes couvriraient jusqu’à 36 000 comptes Google. Des demandes formulées sur ordonnance d’un tribunal, sous contrôle judiciaire. Cela signifie que les enquêteurs fédéraux ont réussi à convaincre les juges que les données demandées étaient pertinentes et importantes dans le cadre d’une enquête criminelle.


Utilisez-vous Google News (Actualités en France) ? Vous pouvez suivre vos médias favoris. Suivez Frandroid sur Google News (et Numerama).