Сигурността на WhatsApp отново е под лупа след академично проучване, което идентифицира 3.500 милиарда телефонни номера, свързани с активни акаунти в платформата. Констатациите, изготвени от екипи от Виенския университет, TU Wien и SBA Research, възобновиха дебата за поверителността в приложенията за съобщения в Европа и Испания.
Както съобщи Wired, въз основа на материали, публикувани от изследователите, екипът е използвал новия процес за проверка на акаунти и системата за откриване на контакти, за да провери в голям мащаб кои номера съществуват в услугата и да извлече метаданните на профила, които потребителите са направили публично достъпни. Въпреки че съобщенията са останали криптирани от край до край , мащабът на събирането на данни е породил опасения относно потенциална злонамерена употреба.
Какво се случи и как беше използвана празнината
Същността на проблема се криеше във функцията за откриване на контакти: използвайки автоматизация, изследователите изпращаха поредици от числа и наблюдаваха отговора на услугата, за да определят дали даден акаунт е свързан с тях. Инфраструктурата на WhatsApp на практика не налагаше ефективни ограничения, което позволяваше достигането на скорости до 7.000 заявки в секунда на сесия и около 100 милиона на час, създавайки директория с глобален обхват (245 държави) само за 48 часа.
В допълнение към потвърждаването на съществуването на телефонните номера, системата позволяваше извличането на видими данни въз основа на настройките на всеки потребител: профилна снимка, текст „Информация“, времеви отпечатъци и в някои случаи публични ключове за криптиране и бизнес информация . Проучването установи, че 57% от профилите имат достъпно изображение, а 29% показват публичен текст, което на определени пазари дори позволява компилирането на десетки милиони снимки, свързани с един телефон.
Това изследване, проведено от Виенския университет, Виенския технологичен университет и SBA Research, е документирано в GitHub и е докладвано от Wired. Авторите прогнозират, че събирането на данни от WhatsApp би било осъществено през пролетта на 2025 г. и подчертават, че ако не беше извършено съгласно етични протоколи , това би довело до една от най-големите колекции от лични данни в историята на интернет.
Случаят подчертава използването на телефонни номера като уникални идентификатори. Тези номера са лесни за изброяване в голям мащаб, което улеснява създаването на масивни директории и потенциално разкрива лица в страни, където приложението е ограничено. В европейската рамка, принципът за минимизиране на данните на GDPR и препоръките на ENISA насърчават намаляването на публичното разкриване на метаданни и засилване на контрола срещу извличане на данни.
Отговорът на Meta и рисковете за потребителите
След уведомлението, WhatsApp внедри контрамерки, включително ограничаване на скоростта и намален достъп до данни по подразбиране , както и корекции за клиентите, особено на Android. Компанията, собственост на Meta, представи инцидента като извличане на публични данни и заяви, че не е открила никакви признаци на злонамерена експлоатация извън проучването. Докладът беше отразен в програмата им за откриване на грешки.
Въпреки това, наличието на „списък“ от такъв мащаб улеснява спам кампании, фишинг и автоматизирани обаждания , както и кражба на самоличност и опити за смяна на SIM карти. Анализът също така позволи да се направят изводи за технически подробности (Android/iOS, възраст на акаунта и свързани устройства) и в някои случаи установи повторна употреба на пароли, нещо, което експертите свързват с използването на неофициални клиенти , което отваря допълнителен път към риск.
В Испания и ЕС инцидентът възобнови разговора за най-добрите практики и отговорности. Компаниите и публичните администрации трябва да преразгледат своите процеси за комуникация в WhatsApp и да засилят политиките си за защита на данните, докато потребителите могат да намалят публичното си излагане. Тук ролята на Испанската агенция за защита на данните (AEPD) и европейските насоки са ключови за стандартизиране на по-сигурните настройки по подразбиране.
За тези, които използват приложението ежедневно, е добра идея да коригират видимостта на профила си. Тези стъпки отнемат по-малко от минута и значително намаляват това, което всеки може да види.
- Отворете WhatsApp и отидете в Настройки > Поверителност.
- В „Снимка и информация за профила“ изберете „Моите контакти“ (или „Никой“, ако предпочитате максимална поверителност).
- В „Статус“ и „Последно видян и онлайн“ ограничете видимостта до вашите контакти.
- Ограничете кой може да ви добавя към групи и поддържайте приложението винаги актуално.
Освен това, обръщайте внимание на признаци на злоупотреба (неочаквани съобщения с лична информация, спешни връзки, подозрителни прикачени файлове) и не забравяйте да блокирате и докладвате потенциално злонамерени акаунти директно от приложението . Ако функцията за потребителско име е налична във вашия акаунт, активирането ѝ добавя допълнителен слой сигурност, като не разкрива директно телефонния ви номер.
Разследването не е осъществило достъп до криптирано съдържание, но е разкрило, че недостатък в контрола на заявките е позволил създаването на глобален указател на номера и отворени профили. С вече внедрената корекция от WhatsApp, ефективната защита до голяма степен зависи от настройките ви за поверителност и поддържането на бдителност срещу опити за измами и масово събиране на данни.

