WhatsApp-sårbarhed: 3.500 milliarder numre afsløret

  • Et forskningsprojekt automatiserede kontaktopdagelse og verificerede 3.500 milliarder aktive numre på WhatsApp.
  • Synlige profildata (foto, status, tidsstempler og offentlige nøgler) blev indsamlet fra millioner af konti.
  • Meta implementerede anmodningsgrænser og standardindstillinger for beskyttelse af personlige oplysninger efter at være blevet underrettet af forskerne.
  • Høj risiko for spam, phishing og overvågning; anbefalinger til beskyttelse af personlige oplysninger for Spanien og EU.

WhatsApp-sårbarhed og massiv lækage af telefonnumre

WhatsApps sikkerhed er endnu engang under lup efter en akademisk undersøgelse, der identificerede 3.500 milliarder telefonnumre knyttet til aktive konti på platformen. Resultaterne, der er udarbejdet af teams fra Wiens Universitet, TU Wien og SBA Research, har genoplivet debatten om privatliv i beskedapps i Europa og Spanien.

Som Wired rapporterede baseret på materiale offentliggjort af forskerne, udnyttede teamet den nye kontobekræftelsesproces og kontaktopdagelsessystem til i stor skala at kontrollere, hvilke numre der fandtes på tjenesten, og udtrække profilmetadata, som brugerne havde gjort offentligt tilgængelige. Selvom beskederne forblev end-to-end-krypterede , har omfanget af dataindsamlingen givet anledning til bekymring om potentiel ondsindet brug.

Hvad skete der, og hvordan blev hullet udnyttet

Massekontakt og verifikation på WhatsApp

Kernen i problemet lå i funktionen til at opdage kontakter: Ved hjælp af automatisering sendte forskere talsekvenser og observerede tjenestens svar for at afgøre, om en konto var tilknyttet dem. WhatsApps infrastruktur havde stort set ingen effektive grænser, hvilket gjorde det muligt at nå rater på op til 7.000 forespørgsler pr. sekund pr. session og omkring 100 millioner i timen, hvilket skabte en fortegnelse med global rækkevidde (245 lande) på bare 48 timer.

Ud over at bekræfte telefonnumrenes eksistens tillod systemet også hentning af synlige data baseret på hver brugers indstillinger: profilbillede, "Info"-tekst, tidsstempler og i nogle tilfælde offentlige krypteringsnøgler og forretningsoplysninger . Undersøgelsen viste, at 57 % af profilerne havde et tilgængeligt billede, og 29 % viste offentlig tekst, hvilket på visse markeder endda muliggjorde samling af titusindvis af fotos tilknyttet en enkelt telefon.

Denne forskning, udført af Wiens Universitet, Wiens Tekniske Universitet og SBA Research, er dokumenteret på GitHub og blev rapporteret af Wired. Forfatterne forudsagde, at WhatsApps dataindsamling ville være implementeret i foråret 2025, og understreger, at hvis den ikke var blevet udført i henhold til etiske protokoller , ville den have resulteret i en af ​​de største indsamlinger af personoplysninger i internettets historie.

Sagen fremhæver brugen af ​​telefonnumre som unikke identifikatorer. Disse numre er nemme at opregne i stor skala, hvilket letter massive telefonkataloger og potentielt eksponerer enkeltpersoner i lande, hvor appen er begrænset. Inden for den europæiske ramme opfordrer GDPR's dataminimeringsprincip og ENISA's anbefalinger til at reducere den offentlige eksponering af metadata og styrke kontrollen mod scraping.

Metas reaktion og risici for brugerne

Metas svar på WhatsApp-sårbarheden

Efter meddelelsen implementerede WhatsApp modforanstaltninger, herunder hastighedsbegrænsning og reduceret dataadgang som standard , samt justeringer for klienter, især på Android. Virksomheden, der ejes af Meta, fremstillede hændelsen som scraping af offentlige data og udtalte, at den ikke havde registreret tegn på ondsindet udnyttelse uden for undersøgelsen. Rapporten blev anerkendt i dens bug bounty-program.

En "liste" i den skala letter dog spamkampagner, phishing og automatiserede opkald , samt identitetstyveri og forsøg på at bytte SIM-kort. Analysen muliggjorde også slutninger om tekniske detaljer (Android/iOS, kontoalder og tilknyttede enheder) og opdagede genbrug af adgangskoder i nogle tilfælde, noget eksperter forbinder med brugen af ​​uofficielle klienter , hvilket åbner op for en yderligere risiko.

I Spanien og EU har hændelsen genåbnet samtalen om bedste praksis og ansvar. Virksomheder og offentlige myndigheder bør gennemgå deres WhatsApp-kommunikationsprocesser og styrke databeskyttelsespolitikker, mens brugerne kan reducere deres eksponering for offentligheden. Her er den spanske databeskyttelsesmyndigheds (AEPD) rolle og europæiske retningslinjer nøglen til at standardisere mere sikre standardindstillinger.

For dem, der bruger appen dagligt, er det en god idé at justere sin profils synlighed. Disse trin tager mindre end et minut og reducerer betydeligt, hvad alle kan se.

  • Åbn WhatsApp, og gå til Indstillinger > Privatliv.
  • I Profilbillede og info skal du vælge Mine kontakter (eller Ingen, hvis du foretrækker maksimal privatliv).
  • Begræns synligheden til dine kontakter i Status og Sidst set & online.
  • Begræns, hvem der kan tilføje dig til grupper, og hold appen altid opdateret.

Vær desuden opmærksom på tegn på misbrug (uventede beskeder med personlige oplysninger, vigtige links, mistænkelige vedhæftede filer), og husk at blokere og rapportere potentielt ondsindede konti direkte fra appen . Hvis brugernavnsfunktionen er tilgængelig på din konto, tilføjer aktivering af den et ekstra lag af sikkerhed ved ikke direkte at afsløre dit telefonnummer.

Undersøgelsen tilgik ikke krypteret indhold, men den afslørede, at en fejl i anmodningskontrollen tillod oprettelsen af ​​en global fortegnelse over numre og åbne profiler. Med den løsning, der allerede er implementeret af WhatsApp, afhænger effektiv beskyttelse i høj grad af dine privatlivsindstillinger og om du opretholder årvågenhed mod svindelforsøg og masseindsamling af data.

Samsung Tab S2 hjem
Relateret artikel:
Sådan ved du, om de apps, der er downloadet på Android og Windows, er sikre

Tilføj som foretrukken kilde i Google