Ranjivost WhatsAppa: Otkriveno 3.500 milijardi brojeva

  • Istraživački projekt automatizirao je otkrivanje kontakata i potvrdio 3.500 milijardi aktivnih brojeva na WhatsAppu.
  • Vidljivi podaci profila (fotografija, status, vremenske oznake i javni ključevi) prikupljeni su s milijuna računa.
  • Meta je implementirala ograničenja zahtjeva i zadane postavke privatnosti nakon što su je o tome obavijestili istraživači.
  • Visok rizik neželjene pošte, krađe identiteta i nadzora; preporuke za privatnost za Španjolsku i EU.

Ranjivost WhatsAppa i masovno curenje telefonskih brojeva

Sigurnost WhatsAppa ponovno je pod lupom nakon akademske istrage koja je uspjela otkriti 3.500 milijardi brojeva povezanih s aktivnim računima na platformi. Otkriće, do kojeg su došli timovi sa Sveučilišta u Beču, TU Wien i SBA Researcha, ponovno je pokrenulo raspravu o privatnosti u aplikacije za razmjenu poruka u Europi i u Španjolskoj.

Kako je Wired izvijestio na temelju materijala koji su objavili istraživači, tim je iskoristio novi proces provjere računa i sustav za otkrivanje kontakata kako bi provjerio, u velikom broju, koji brojevi postoje na usluzi i izvukli metapodatke profila koje su korisnici javno objavili. Poruke su ostale šifrirane od početka do kraja.Opseg kolekcije izazvao je zabrinutost zbog potencijalne zlonamjerne upotrebe.

Što se dogodilo i kako je iskorištena praznina

Masovni kontakt i provjera na WhatsAppu

Srž problema ležala je u funkciji otkrivanja kontakata: koristeći automatizaciju, istraživači su slali nizove brojeva i promatrali odgovor servisa kako bi utvrdili je li račun povezan s njima. WhatsAppova infrastruktura nametnula je malo učinkovitih ograničenja, što je omogućilo postizanje brzine do 7.000 upita u sekundi po sesiji i oko 100 milijuna po satu, stvarajući direktorij s globalnim dosegom (245 zemalja) u 48 sati.

Osim potvrde postojanja brojeva, sustav je omogućio dohvaćanje vidljivih podataka prema konfiguraciji svakog korisnika: profilne slike, teksta "Info", vremenskih oznaka i, u nekim slučajevima, javni ključevi za šifriranje i poslovne informacijeStudija navodi da postotak profila s pristupačnom slikom iznosi 57%, a onih koji prikazuju javni tekst 29%, što je na određenim tržištima čak omogućilo prikupljanje desetaka milijuna fotografija povezanih s telefonom.

Ovo je studija Sveučilišta u Beču, Tehnološkog sveučilišta u Beču i SBA Researcha, dokumentirana na GitHubu i objavljena od strane Wireda. Autori predviđaju da će WhatsApp biti pogođen otkrićem u proljeće 2025. i naglašavaju da, da nije provedeno prema etičkom protokoluTo bi bila jedna od najvećih zbirki osobnih podataka u povijesti interneta.

Slučaj se fokusira na korištenje telefonskih brojeva kao jedinstvenih identifikatora. Ove brojeve je lako nabrojati u velikim razmjerima, što olakšava stvaranje velikih imenika i potencijalno izlaže pojedince u zemljama u kojima je aplikacija ograničena. Unutar europskog okvira, načelo minimizacije podataka iz GDPR-a A preporuke ENISA-e pozivaju na smanjenje javne izloženosti metapodataka i jačanje kontrola protiv skrapinga.

Meta-in odgovor i rizici za korisnike

Meta-in odgovor na ranjivost WhatsAppa

Nakon obavijesti, WhatsApp je uveo protumjere, uključujući ograničenje brzine i manje podataka dostupno prema zadanim postavkamaUz prilagodbe za klijente, posebno na Androidu, tvrtka u vlasništvu Mete, incident je uokvirila kao krađu javnih podataka i rekla da nije otkrila nikakve znakove zlonamjernog iskorištavanja izvan studije. Izvješće je priznato u njihovom programu nagrađivanja za greške.

Međutim, posjedovanje "liste" te veličine olakšava kampanje neželjena pošta, phishing i robotski pozivi...ili pokušaje lažiranja i zamjene SIM kartice. Analiza je također omogućila zaključke o tehničkim detaljima (Android/iOS, starost računa ili povezani uređaji) i otkrivenoj ponovnoj upotrebi lozinke u nekim slučajevima, što stručnjaci povezuju s korištenjem neslužbeni klijenti, otvaranje dodatni put rizika.

U Španjolskoj i EU, incident ponovno otvara raspravu o najboljim praksama i odgovornostima. Tvrtke i javne uprave trebale bi preispitati svoje komunikacijske procese na WhatsAppu i ojačati politike zaštite podataka, dok korisnici mogu smanjiti svoju javnu izloženost. Ovdje je ključna uloga Španjolske agencije za zaštitu podataka (AEPD) i europskih smjernica. standardizirati sigurnije zadane konfiguracije.

Za one koji svakodnevno koriste aplikaciju, preporučljivo je prilagoditi vidljivost svog profila. Ovi koraci traju manje od minute i Značajno smanjuju ono što itko može vidjeti:

  • Otvorite WhatsApp i idite na Postavke > Privatnost.
  • U odjeljku Profilna fotografija i informacije odaberite Moji kontakti (ili Nitko, ako želite maksimalnu privatnost).
  • U Statusu i Zadnji put viđen i online ograničite vidljivost na svoje kontakte.
  • Ograničite tko vas može dodati u grupe i održavajte aplikaciju uvijek ažurnom.

Osim toga, obratite pozornost na znakove zlouporabe (neočekivane poruke s osobnim podacima, hitne poveznice, sumnjive priloge) i zapamtite blokiranje i prijavljivanje iz same aplikacije potencijalno zlonamjernim računima. Ako je značajka korisničkog imena dostupna na vašem računu, njezino omogućavanje dodaje dodatni sloj zaštite tako što ne otkriva izravno vaš telefonski broj.

Istraga nije pristupila šifriranom sadržaju, ali je otkrila da je greška u kontroli zahtjeva omogućila stvaranje globalnog imenika brojeva i otvorenih profila. WhatsApp je već implementirao popravak, Učinkovita zaštita uvelike ovisi o postavkama privatnosti koje odaberete. i održavati razborite navike suočene s pokušajima prijevare i masovnim prikupljanjem podataka.

Samsung Tab S2 dom
Povezani članak:
Kako znati jesu li aplikacije preuzete na Androidu i Windowsu sigurne

Dodaj kao preferirani izvor na Googleu