Рањивост WhatsApp-а: Откривено 3.500 милијарди бројева

  • Истраживачки пројекат је аутоматизовао откривање контаката и верификовао 3.500 милијарди активних бројева на WhatsApp-у.
  • Видљиви подаци профила (фотографија, статус, временске ознаке и јавни кључеви) прикупљени су са милиона налога.
  • Мета је имплементирала ограничења захтева и подразумевана подешавања приватности након што су је истраживачи обавестили.
  • Висок ризик од спама, фишинга и надзора; препоруке за приватност за Шпанију и ЕУ.

Рањивост WhatsApp-а и масовно цурење телефонских бројева

Безбедност WhatsApp-а је поново под лупом након академске студије која је идентификовала 3.500 милијарди телефонских бројева повезаних са активним налозима на платформи. Резултати, које су произвели тимови са Универзитета у Бечу, ТУ Беч и SBA Research, поново су покренули дебату о приватности у апликацијама за размену порука у Европи и Шпанији.

Како је Wired објавио на основу материјала који су објавили истраживачи, тим је искористио нови процес верификације налога и систем за откривање контаката како би проверио, у великом броју, који бројеви постоје на сервису и извукао метаподатке профила које су корисници учинили јавно доступним. Иако су поруке остале шифроване од почетка до краја , обим прикупљања података изазвао је забринутост због потенцијалне злонамерне употребе.

Шта се догодило и како је празнина искоришћена

Масовни контакт и верификација на WhatsApp-у

Суштина проблема лежала је у функцији откривања контаката: користећи аутоматизацију, истраживачи су слали низове бројева и посматрали одговор сервиса како би утврдили да ли је налог повезан са њима. WhatsApp-ова инфраструктура практично није наметала ефективна ограничења, омогућавајући достизање брзина до 7.000 упита у секунди по сесији и око 100 милиона на сат, стварајући директоријум са глобалним дометом (245 земаља) за само 48 сати.

Поред потврђивања постојања бројева телефона, систем је омогућавао преузимање видљивих података на основу подешавања сваког корисника: слике профила, текста „Инфо“, временских ознака и, у неким случајевима, јавних кључева за шифровање и пословних информација . Студија је открила да је 57% профила имало приступачну слику, а 29% је приказивало јавни текст, што је на одређеним тржиштима чак омогућило састављање десетина милиона фотографија повезаних са једним телефоном.

Ово истраживање, које су спровели Универзитет у Бечу, Технички универзитет у Бечу и SBA Research, документовано је на GitHub-у, а објавио га је Wired. Аутори су предвидели да би прикупљање података преко WhatsApp-а било спроведено у пролеће 2025. године и наглашавају да би, да није спроведено у складу са етичким протоколима , резултирало једном од највећих колекција личних података у историји интернета.

Случај истиче употребу телефонских бројева као јединствених идентификатора. Ове бројеве је лако набројати у великим размерама, што олакшава креирање масивних директоријума и потенцијално открива појединце у земљама где је апликација ограничена. Унутар европског оквира, принцип минимизације података GDPR- а и препоруке ENISA подстичу смањење јавног излагања метаподатака и јачање контрола против крађе података.

Мета-ин одговор и ризици за кориснике

Метин одговор на рањивост WhatsApp-а

Након обавештења, WhatsApp је имплементирао контрамере, укључујући ограничавање брзине и смањење приступа подацима по подразумеваним подешавањима , као и прилагођавања клијентима, посебно на Андроиду. Компанија, у власништву Мете, представила је инцидент као крађу јавних података и изјавила да није открила никакве знаке злонамерне експлоатације ван студије. Извештај је наведен у њиховом програму награђивања за грешке.

Међутим, поседовање „листе“ те величине олакшава кампање спама, фишинг и аутоматизоване позиве , као и крађу идентитета и покушаје замене СИМ картица. Анализа је такође омогућила закључке о техничким детаљима (Андроид/иОС, старост налога и повезани уређаји) и откривену поновну употребу лозинки у неким случајевима, нешто што стручњаци повезују са коришћењем незваничних клијената , отварајући додатни пут ризика.

У Шпанији и ЕУ, инцидент је поново отворио разговор о најбољим праксама и одговорностима. Компаније и јавне управе требало би да преиспитају своје процесе комуникације на WhatsApp-у и ојачају политике заштите података, док корисници могу да смање своју јавну изложеност. Овде је улога Шпанске агенције за заштиту података (AEPD) и европских смерница кључна за стандардизацију безбеднијих подразумеваних подешавања.

За оне који свакодневно користе апликацију, добра је идеја да прилагоде видљивост свог профила. Ови кораци трају мање од једног минута и значајно смањују оно што било ко може да види.

  • Отворите WhatsApp и идите на Подешавања > Приватност.
  • У оквиру „Профилна фотографија и информације“ изаберите „Моји контакти“ (или „Нико“, ако желите максималну приватност).
  • У одељцима Статус и Последњи пут виђен и на мрежи, ограничите видљивост на своје контакте.
  • Ограничите ко вас може додати у групе и одржавајте апликацију увек ажурираном.

Поред тога, обратите пажњу на знаке злоупотребе (неочекиване поруке са личним подацима, хитне линкове, сумњиве прилоге) и не заборавите да блокирате и пријавите потенцијално злонамерне налоге директно из апликације . Ако је функција корисничког имена доступна на вашем налогу, њено омогућавање додаје додатни слој безбедности тако што не открива директно ваш број телефона.

Истрага није приступила шифрованом садржају, али је открила да је грешка у контроли захтева омогућила креирање глобалног именика бројева и отворених профила. Са исправком коју је WhatsApp већ имплементирао, ефикасна заштита у великој мери зависи од ваших подешавања приватности и одржавања будности против покушаја преваре и масовног прикупљања података.

Samsung Tab S2 home
Повезани чланак:
Kako znati da li su aplikacije preuzete na Android i Windows bezbedne

Додај као жељени извор на Гуглу