Недостаток безопасности в WhatsApp обнажил телефонные номера 3,5 миллиарда пользователей

У 57% из них были обнаружены аватаркирезервное шифрование WhatsAppИсточник: WhatsApp

Австрийские ученые смогли извлечь телефонные номера 3,5 миллиарда пользователей известного мессенджера WhatsApp (принадлежит компании Meta, которая признана в России экстремистской и запрещена). Около 57% из них также имели открытые фотографии профилей, а 29% содержали текстовые данные в профилях, сообщает GSMarena.

Исследователи смогли раскрыть порядка 100 миллионов телефонных номеров всего за первый час работы, а затем продолжили исследование. В результате серьезная уязвимость системы безопасности WhatsApp раскрыла телефонные номера практически всех пользователей по всему миру, несмотря на то что материнская компания Meta была уведомлена об уязвимости еще в 2017 году.

Достаточно ввести номер телефона нужного человека — и WhatsApp моментально покажет, зарегистрирован ли тот в сервисе, а зачастую также фотографию профиля и имя. По данным издания 9to5mac, этот же метод можно применить многократно ко всем возможным номерам телефонов, и такая функция может служить удобным способом получения мобильного номера практически любого пользователя WhatsApp на планете, а во многих случаях также фотографий профиля и текста, идентифицирующего каждого из этих пользователей.

Исследователи утверждают, что если бы эту уязвимость использовали злонамеренные лица, результатом стала бы «крупнейшая утечка данных в истории». Австрийская команда действовала ответственно, удалив базу данных телефонных номеров и уведомив об этом компанию Meta. Той понадобилось еще около шести месяцев, чтобы внедрить меры по ограничению скорости подобных атак и предотвратить массовое использование этой функции.

В WhatsApp заявили, что уже работают над устранением уязвимости и не нашли никаких доказательств того, что злоумышленники ее используют.

«Мы благодарны исследователям Венского университета за ответственное сотрудничество и усердие в рамках нашей программы Bug Bounty. В ходе этого совместного проекта был успешно обнаружен новый метод сбора данных, который превзошел наши ожидания, что позволило исследователям собирать основную общедоступную информацию. Мы уже работали над передовыми в отрасли системами защиты от сбора данных, и это исследование сыграло важную роль в стресс-тестировании и подтверждении немедленной эффективности этих новых средств защиты», — ответили в Meta на запрос 9to5mac.

Ранее, летом, хакеры обнародовали 16 миллиардов логинов и паролей от аккаунтов Apple, Google, GitHub, Telegram, Instagram, Facebook (последние два принадлежат компании Meta, которая признана в России экстремистской и запрещена) и других популярных сервисов. Как сообщалось, большинство из этих данных ранее нигде не публиковалось. Это были не повторные использования старых баз, а совершенно новые массивы данных. В списке присутствовали учетные записи пользователей социальных сетей, корпоративных платформ и порталов для разработчиков.

Фото: hi-tech.mail.ru

Оцените статью
Dfiles.ru