Фото: Unsplash/CC0 Public Domain
Исследователи IT-безопасности из Венского университета и SBA Research выявили и ответственно раскрыли масштабную уязвимость конфиденциальности в механизме обнаружения контактов WhatsApp, которая позволила перечислить 3,5 миллиарда учетных записей. В сотрудничестве с исследователями Meta с тех пор решила и смягчила проблему.
Исследование подчеркивает важность постоянных независимых исследований безопасности широко используемых коммуникационных платформ и подчеркивает риски, связанные с централизацией служб обмена мгновенными сообщениями. Препринт исследования опубликован на сайте GitHubа результаты будут представлены в 2026 году на симпозиуме по безопасности сетей и распределенных систем (NDSS).
Механизм обнаружения контактов WhatsApp может использовать адресную книгу пользователя, чтобы находить других пользователей WhatsApp по их адресам. номер телефона. Используя тот же базовый механизм, исследователи продемонстрировали, что через инфраструктуру WhatsApp можно запрашивать более 100 миллионов телефонных номеров в час, подтвердив наличие более 3,5 миллиардов активных учетных записей в 245 странах.
«Обычно система не должна отвечать на такое большое количество запросов за такое короткое время, особенно если они исходят из одного источника», — объясняет ведущий автор Габриэль Гегенхубер из Венского университета. «Такое поведение выявило основной недостаток, который позволил нам отправлять фактически неограниченные запросы к серверу и при этом сопоставлять пользовательские данные по всему миру».
Доступные элементы данных, использованные в исследовании, такие же, как и общедоступные для всех, кто знает номер телефона пользователя, и состоят из: номера телефона, открытых ключей, меток времени и, если они общедоступны, текста и изображения профиля.
Из этих точки данныхИсследователи смогли получить дополнительную информацию, которая позволила им определить операционную систему пользователя, возраст учетной записи, а также количество связанных сопутствующих устройств. Исследование показывает, что даже этот ограниченный объем данных на одного пользователя может раскрыть важную информацию как на макроскопическом, так и на индивидуальном уровне.
Исследование также выявило ряд более широких идей:
- Миллионы активных учетных записей WhatsApp были обнаружены в странах, где платформа была официально запрещена, включая Китай, Иран и Мьянму.
- Данные об использовании платформ на уровне населения, такие как глобальное распространение устройств Android (81%) по сравнению с устройствами iOS (19%), региональные различия в поведении в отношении конфиденциальности (например, использовании общедоступных изображений профиля или слогана «О себе») и различиях в росте числа пользователей в разных странах.
- В небольшом количестве случаев было показано повторное использование криптографических ключей на разных устройствах или телефонных номерах, что указывает на потенциальные слабости неофициальных клиентов WhatsApp или их мошенническое использование.
- Почти половина всех телефонных номеров, появившихся в результате утечки данных из 500 миллионов телефонных номеров Facebook в 2021 году (вызванной инцидентом со скрапингом в 2018 году), все еще были активны в WhatsApp. Это подчеркивает устойчивые риски утечки номеров (например, попадание в мошеннические звонки), связанные с такими разоблачениями.
Исследование не включало доступ к содержимому сообщений, и никакие личные данные не публиковались и не разглашались. Все полученные данные были удалены исследователями перед публикацией. Содержимое сообщений в WhatsApp «сквозно зашифровано» и ни разу не было затронуто.
«Это сквозное шифрование защищает содержимое сообщений, но не обязательно связанные с ним метаданные», — объясняет последний автор Алеша Юдмайер из Венского университета. «Наша работа показывает, что риски конфиденциальности также могут возникнуть, когда такие метаданные собираются и анализируются в больших масштабах».
«Эти результаты напоминают нам, что даже зрелые, пользующиеся большим доверием системы могут содержать недостатки проектирования или реализации, которые имеют реальные последствия», — говорит Гегенхубер. «Они показывают, что безопасность и конфиденциальность — это не разовые достижения, а необходимость постоянной переоценки по мере развития технологий».
«Опираясь на наши предыдущие выводы о квитанциях о доставке и управлении ключами, мы способствуем долгосрочному пониманию того, как развиваются системы обмена сообщениями и где возникают новые риски», — добавляет соавтор Максимилиан Гюнтер из Венского университета.
«Мы благодарны исследователям Венского университета за их ответственное партнерство и усердие в рамках нашей программы Bug Bounty. В результате этого сотрудничества удалось определить новую технику подсчета, которая превзошла наши предполагаемые ограничения и позволила исследователям собирать базовую общедоступную информацию. Мы уже работали над ведущими в отрасли системами защиты от взлома, и это исследование сыграло важную роль в стресс-тестировании и подтвердило непосредственную эффективность этих новых средств защиты», — говорит Нитин Гупта, вице-президент по разработкам в WhatsApp.
Важно отметить, что исследователи надежно удалили данные, собранные в ходе исследования, и мы не обнаружили никаких доказательств того, что злоумышленники злоупотребляют этим вектором. Напоминаем, что сообщения пользователей оставались конфиденциальными и безопасными благодаря сквозному шифрованию WhatsApp по умолчанию, и никакие закрытые данные не были доступны исследователям».
Этическое обращение и раскрытие информации
Исследование проводилось в соответствии со строгими этическими принципами и в соответствии с принципами ответственного раскрытия информации. О результатах незамедлительно сообщили Meta, оператору WhatsApp, который с тех пор принял контрмеры (например, ограничение скорости, более строгую видимость информации профиля), чтобы закрыть выявленную уязвимость.
Авторы утверждают, что прозрачность, академический контроль и независимое тестирование необходимы для поддержания доверия к глобальным коммуникационным услугам. Они подчеркивают, что активное сотрудничество между исследователями и промышленностью может значительно улучшить конфиденциальность пользователей и предотвратить злоупотребления.
Дополнительная информация:
Привет! Вы используете WhatsApp: перечисление трех миллиардов учетных записей для обеспечения безопасности и конфиденциальности. github.com/sbaresearch/whatsapp-census
Предоставлено
Венский университет
Цитирование: Уязвимость безопасности WhatsApp, обнаруженная исследователями (18 ноября 2025 г.), получено 20 ноября 2025 г. с https://techxplore.com/news/2025-11-whatsapp-vulnerability.html.
Этот документ защищен авторским правом. За исключением любых добросовестных сделок в целях частного изучения или исследования, никакая часть не может быть воспроизведена без письменного разрешения. Содержимое предоставлено исключительно в информационных целях.
2025-11-18 21:51:00
1763670816
#Уязвимость #безопасности #WhatsApp #обнаружена #исследователями
Читайте также

