Уязвимост в WhatsApp: 3.500 милиарда номера са разкрити

  • Изследователски проект автоматизира откриването на контакти и провери 3.500 милиарда активни номера в WhatsApp.
  • Видими данни за профила (снимка, статус, времеви отпечатъци и публични ключове) бяха събрани от милиони акаунти.
  • Meta внедри ограничения за заявки и настройки за поверителност по подразбиране, след като беше уведомена от изследователите.
  • Висок риск от спам, фишинг и наблюдение; препоръки за поверителност за Испания и ЕС.

Уязвимост в WhatsApp и масивно изтичане на телефонни номера

Сигурността на WhatsApp отново е под лупа след академично проучване, което идентифицира 3.500 милиарда телефонни номера, свързани с активни акаунти в платформата. Констатациите, изготвени от екипи от Виенския университет, TU Wien и SBA Research, възобновиха дебата за поверителността в приложенията за съобщения в Европа и Испания.

Както съобщи Wired, въз основа на материали, публикувани от изследователите, екипът е използвал новия процес за проверка на акаунти и системата за откриване на контакти, за да провери в голям мащаб кои номера съществуват в услугата и да извлече метаданните на профила, които потребителите са направили публично достъпни. Въпреки че съобщенията са останали криптирани от край до край , мащабът на събирането на данни е породил опасения относно потенциална злонамерена употреба.

Какво се случи и как беше използвана празнината

Масов контакт и проверка в WhatsApp

Същността на проблема се криеше във функцията за откриване на контакти: използвайки автоматизация, изследователите изпращаха поредици от числа и наблюдаваха отговора на услугата, за да определят дали даден акаунт е свързан с тях. Инфраструктурата на WhatsApp на практика не налагаше ефективни ограничения, което позволяваше достигането на скорости до 7.000 заявки в секунда на сесия и около 100 милиона на час, създавайки директория с глобален обхват (245 държави) само за 48 часа.

В допълнение към потвърждаването на съществуването на телефонните номера, системата позволяваше извличането на видими данни въз основа на настройките на всеки потребител: профилна снимка, текст „Информация“, времеви отпечатъци и в някои случаи публични ключове за криптиране и бизнес информация . Проучването установи, че 57% от профилите имат достъпно изображение, а 29% показват публичен текст, което на определени пазари дори позволява компилирането на десетки милиони снимки, свързани с един телефон.

Това изследване, проведено от Виенския университет, Виенския технологичен университет и SBA Research, е документирано в GitHub и е докладвано от Wired. Авторите прогнозират, че събирането на данни от WhatsApp би било осъществено през пролетта на 2025 г. и подчертават, че ако не беше извършено съгласно етични протоколи , това би довело до една от най-големите колекции от лични данни в историята на интернет.

Случаят подчертава използването на телефонни номера като уникални идентификатори. Тези номера са лесни за изброяване в голям мащаб, което улеснява създаването на масивни директории и потенциално разкрива лица в страни, където приложението е ограничено. В европейската рамка, принципът за минимизиране на данните на GDPR и препоръките на ENISA насърчават намаляването на публичното разкриване на метаданни и засилване на контрола срещу извличане на данни.

Отговорът на Meta и рисковете за потребителите

Отговорът на Meta на уязвимостта в WhatsApp

След уведомлението, WhatsApp внедри контрамерки, включително ограничаване на скоростта и намален достъп до данни по подразбиране , както и корекции за клиентите, особено на Android. Компанията, собственост на Meta, представи инцидента като извличане на публични данни и заяви, че не е открила никакви признаци на злонамерена експлоатация извън проучването. Докладът беше отразен в програмата им за откриване на грешки.

Въпреки това, наличието на „списък“ от такъв мащаб улеснява спам кампании, фишинг и автоматизирани обаждания , както и кражба на самоличност и опити за смяна на SIM карти. Анализът също така позволи да се направят изводи за технически подробности (Android/iOS, възраст на акаунта и свързани устройства) и в някои случаи установи повторна употреба на пароли, нещо, което експертите свързват с използването на неофициални клиенти , което отваря допълнителен път към риск.

В Испания и ЕС инцидентът възобнови разговора за най-добрите практики и отговорности. Компаниите и публичните администрации трябва да преразгледат своите процеси за комуникация в WhatsApp и да засилят политиките си за защита на данните, докато потребителите могат да намалят публичното си излагане. Тук ролята на Испанската агенция за защита на данните (AEPD) и европейските насоки са ключови за стандартизиране на по-сигурните настройки по подразбиране.

За тези, които използват приложението ежедневно, е добра идея да коригират видимостта на профила си. Тези стъпки отнемат по-малко от минута и значително намаляват това, което всеки може да види.

  • Отворете WhatsApp и отидете в Настройки > Поверителност.
  • В „Снимка и информация за профила“ изберете „Моите контакти“ (или „Никой“, ако предпочитате максимална поверителност).
  • В „Статус“ и „Последно видян и онлайн“ ограничете видимостта до вашите контакти.
  • Ограничете кой може да ви добавя към групи и поддържайте приложението винаги актуално.

Освен това, обръщайте внимание на признаци на злоупотреба (неочаквани съобщения с лична информация, спешни връзки, подозрителни прикачени файлове) и не забравяйте да блокирате и докладвате потенциално злонамерени акаунти директно от приложението . Ако функцията за потребителско име е налична във вашия акаунт, активирането ѝ добавя допълнителен слой сигурност, като не разкрива директно телефонния ви номер.

Разследването не е осъществило достъп до криптирано съдържание, но е разкрило, че недостатък в контрола на заявките е позволил създаването на глобален указател на номера и отворени профили. С вече внедрената корекция от WhatsApp, ефективната защита до голяма степен зависи от настройките ви за поверителност и поддържането на бдителност срещу опити за измами и масово събиране на данни.

Samsung Tab S2 Начало
Свързана статия:
Как да разберете дали приложенията, изтеглени на Android и Windows, са безопасни

Добавяне като предпочитан източник в Google