Journalisten Richard Medhurst har gripits i Storbritannien, frihetsberövats i Österrike och fått sin utrustning beslagtagen. Erfarenheterna har nu fått honom att skriva en handbok om hur journalister och andra utsatta personer kan skydda sina telefoner, datorer och källor.
Den brittiske journalisten berättar för Computer Weekly att han tidigare höll sina säkerhetsrutiner hemliga. När myndigheterna väl hade tagit hans utrustning såg han inte längre samma skäl att tiga. Nu vill han omvandla det han lärt sig till en omfattande säkerhetsmanual.
Den första delen ska handla om mobiltelefoner. Senare delar ska behandla datorer, nätverk, de säkerhetsinriktade operativsystemen Qubes och Tails, diskkryptering samt hur filer kan flyttas utan att lämna onödiga kriminaltekniska spår.
Greps på Heathrow och fick telefonerna beslagtagna
I augusti 2024 greps Medhurst när han landade på Heathrow i London. Han hölls frihetsberövad i nästan ett dygn och förhördes i två timmar. Polisen beslagtog bland annat två telefoner, mikrofoner, hörlurar, kablar, adaptrar och en Faradaypåse som blockerar radiosignaler. Nya Dagbladet rapporterade då att han gripits med stöd av den brittiska terrorlagstiftningen.
Medhurst har därefter också frihetsberövats och fått sin bostad och studio genomsökta i Österrike. Enligt Computer Weekly har den brittiska utredningen pågått i närmare två år utan att han åtalats.
— Staten använder den här osäkerheten för att hålla ett hot hängande över dig, vilket kyler ned ditt arbete och skickar ett budskap till andra reportrar, säger Medhurst till tidningen.
Automatisk omstart kan ha skyddat källorna
En av telefonerna var en Google Pixel 7 Pro där Medhurst själv hade installerat GrapheneOS, en öppen och säkerhetshärdad variant av Android. Han uppger att telefonen var uppdaterad och att han fortfarande använder systemet.
När en telefon har startats och låsts upp ligger krypteringsnycklar i arbetsminnet. Det gör enheten lättare att använda, men också mer utsatt för avancerad kriminalteknisk åtkomst. Detta tillstånd kallas After First Unlock, AFU. Efter en fullständig omstart, innan lösenordet har skrivits in, befinner sig telefonen i det säkrare läget Before First Unlock, BFU, där data åter är fullständigt krypterade.
Polisen tog den låsta telefonen ur Medhursts händer innan han hann stänga av den. GrapheneOS var dock inställt på att automatiskt starta om enheten om rätt lösenord inte angavs inom 18 timmar. När tidsgränsen löpte ut gick telefonen tillbaka till BFU-läget.
Medhurst anser att funktionen skyddade hans konfidentiella uppgifter. Som stöd pekar han på att polisen under flera månader fortsatte att begära hans lösenord. Han avslog varje begäran och avvisade även ett erbjudande om att lämna koden till en så kallad oberoende polis som skulle sortera ut material som omfattades av journalistiskt källskydd.
Ingen teknik ger fullständigt skydd
Säkerhetsexperter som Computer Weekly talat med bedömer att GrapheneOS kan ge ett starkare skydd än vanlig Android, särskilt på en modern och nyligen omstartad enhet. Men de varnar samtidigt för att inget system är omöjligt att knäcka.
Professor Steven Murdoch vid University College London säger att även ledande kriminaltekniska verktyg i vissa fall har misslyckats med att hämta data från GrapheneOS-enheter utan lösenord, framför allt när telefonen nyligen startats om. Systemet begränsar också biometrisk upplåsning och kan kräva en extra kod tillsammans med fingeravtrycket.
Harlo Holmes vid den amerikanska pressfrihetsorganisationen Freedom of the Press Foundation betonar i stället arbetsrutinerna. Känsligt material bör delas upp mellan olika enheter och hållas borta från den telefon som tas med genom en gränskontroll. Den säkraste informationen är, enligt henne, den som inte finns tillgänglig för en motståndare.
Rådet: Stäng av telefonen före gränsen
Medhurst medger att hans främsta misstag var att inte stänga av telefonen innan flygplanet landade. Han räknade inte med att polisen skulle gå ombord för att hämta honom. Holmes råd till journalister är att låta telefonen vara avstängd medan de passerar pass- och tullkontroll och att använda separata enheter när risken för beslag är hög.
Den planerade handboken bygger därmed inte på föreställningen att en viss produkt löser alla problem. Medhursts erfarenhet visar snarare hur kryptering, automatisk omstart och genomtänkta rutiner kan försvåra åtkomst när en telefon tas med kort varsel. För journalister som hanterar känsliga källor har sådan teknisk beredskap, menar han, blivit ett nödvändigt arbetskrav.
