WhatsApp漏洞:3.500億號碼洩露

  • 一項研究項目實現了聯絡人自動發現,並驗證了 WhatsApp 上的 3.500 億個活躍號碼。
  • 從數百萬個帳戶中收集了可見的個人資料資料(照片、狀態、時間戳記和公鑰)。
  • 在接到研究人員的通知後,Meta實施了請求限制和預設隱私設定。
  • 垃圾郵件、網路釣魚和監視風險高;針對西班牙和歐盟的隱私建議。

WhatsApp漏洞和大規模電話號碼洩露

一項學術研究發現,WhatsApp平台上活躍帳號關聯著3.500億個手機號碼,這使得WhatsApp的安全性再次受到關注。這項由維也納大學、維也納工業大學和SBA Research團隊共同完成的研究,重新引發了歐洲和西班牙關於即時通訊應用隱私問題的討論。

根據 Wired 報道,研究人員利用其公佈的資料,利用新的帳戶驗證流程和聯絡人發現系統,大規模地檢查了該服務上存在的電話號碼,並提取了用戶公開的個人資料元資料。儘管訊息始終保持端對端加密,但如此大規模的資料收集引發了人們對潛在惡意使用的擔憂。

發生了什麼事?這個漏洞是如何被利用的?

WhatsApp上的大量聯繫和驗證

問題的核心在於聯絡人發現功能:研究人員利用自動化流程發送一系列數字,並觀察服務的回應,以確定是否存在與其關聯的帳戶。 WhatsApp 的基礎設施幾乎沒有任何有效限制,使得每個會話每秒可處理高達 7.000 次查詢,每小時處理約 100 億次查詢,僅用 48 小時就創建了一個覆蓋全球 245 個國家/地區的聯絡人目錄。

除了確認電話號碼的存在外,該系統還允許根據每個使用者的設定檢索可見資料:個人資料圖片、「資訊」文字、時間戳,以及在某些情況下,公鑰和商業資訊。研究發現,57% 的個人資料包含可訪問的圖片,29% 的個人資料顯示了公開文本,在某些市場,這甚至允許收集與單個電話號碼關聯的數千萬張照片。

這項由維也納大學、維也納理工大學和SBA Research共同開展的研究成果已發佈在GitHub上,並由Wired雜誌報導。作者預測,WhatsApp的資料收集計畫將於2025年春季啟動,並強調,如果該計畫沒有遵循倫理規範,將會導致網路史上規模最大的個人資料收集之一。

此案例凸顯了使用電話號碼作為唯一識別碼的問題。這些號碼易於大規模枚舉,從而催生了龐大的資料庫,並可能使應用程式受限國家/地區的個人資訊暴露在外。在歐洲框架內,《一般資料保護規範》(GDPR) 的資料最小化原則和歐盟網路安全局 (ENISA) 的建議鼓勵減少元資料的公開揭露,並加強對資料抓取的控制。

Meta的回應及其對使用者的風險

Meta對WhatsApp漏洞的回應

收到通知後,WhatsApp採取了應對措施,包括限制發送速率、預設降低資料存取權限,以及調整用戶端(尤其是安卓用戶端)。這家隸屬於Meta的公司將此事件定性為公共資料抓取,並表示在研究範圍之外未發現任何惡意利用的跡象。該報告已在其漏洞賞金計劃中得到確認。

然而,如此龐大的「清單」會助長垃圾郵件、網路釣魚和自動撥號攻擊,以及身分盜竊和SIM卡交換等犯罪活動。分析還能夠推斷技術細節(Android/iOS系統、帳戶註冊時間以及關聯設備),並在某些情況下檢測到密碼重複使用,專家認為這與使用非官方客戶端有關,從而增加了風險

在西班牙和歐盟,這次事件重新引發了關於最佳實踐和責任的討論。企業和公共管理部門應審查其WhatsApp通訊流程並加強資料保護政策,而用戶則應減少其公開資訊的風險。在此過程中,西班牙資料保護局(AEPD)和歐盟相關指南在規範更安全的預設設定方面發揮關鍵作用。

對於每天使用該應用程式的用戶來說,調整個人資料的可見性是個好主意。這些步驟只需不到一分鐘,就能大幅減少他人所能看到的內容

  • 開啟 WhatsApp,然後前往「設定」>「隱私權」。
  • 在個人資料照片和資訊中,選擇「我的聯絡人」(如果您希望最大限度地保護隱私,可以選擇「無人」)。
  • 在「狀態」和「最後上線時間」中,將可見範圍限制在您的聯絡人範圍內。
  • 限制誰可以將你新增到群組,並保持應用程式始終處於最新狀態。

此外,請注意防範濫用行為(例如包含個人資訊的意外訊息、緊急連結、可疑附件),並記得直接透過應用程式封鎖和舉報潛在的惡意帳號。如果您的帳戶支援使用者名稱功能,啟用此功能可以避免直接暴露您的手機號碼,從而增加一層額外的安全性。

調查並未存取加密內容,但發現請求控制機制存在漏洞,導致無法建立全球號碼和公開個人資料目錄。 WhatsApp 已修復此漏洞,因此,有效的安全防護主要取決於您的隱私設定以及對詐欺行為和大規模資料收集的警惕。

三星 Tab S2 主頁
相關文章:
如何知道在 Android 和 Windows 上下載的應用程序是否安全

在 Google 中將其新增為首選來源