Nejoblíbenější ekosystém pro zasílání zpráv na světě utrpěl neúspěch: zranitelnost v systému pro vyhledávání kontaktů ve službě WhatsApp umožňovala automatické ověření, která telefonní čísla mají aktivní účty, což ovlivnilo 3.500 miliardy záznamů ve 245 zemích.
Přestože end-to-end šifrování nebylo ohroženo, zjištění ukazuje, jak metadata mohou odhalit více, než se na první pohled zdá. Mateřská společnost Meta zavedla protiopatření a zpřísnila omezení rychlosti přenosu dat poté, co ji na to výzkumný tým upozornil.
Co se přesně stalo?
Skupina výzkumníků z Vídeňské univerzity a Technické univerzity ve Vídni testovala funkci vyhledávání kontaktů odesláním masivních sad automaticky generovaných čísel do API WhatsAppu, čímž potvrzovala registrace rychlostí až 7 000 dotazů za sekundu na relaci.
Testy byly provedeny z jedné IP adresy a s pěti účty bez automatického blokování, což umožnilo konsolidaci globálního sčítání uživatelů, které překročilo veřejné údaje historicky hlášené službou.
Kromě binárního ověření (je/není na WhatsAppu) tým využil doplňkových rozhraní k získání necitlivých dat z účtů, vždy v rámci viditelných informací, jako jsou časová razítka, profilový obrázek a technické indikátory prostředí.
Jaké informace byly zveřejněny
Vyšetřování nemělo přístup ke zprávám ani soukromému obsahu, ale mělo přístup k viditelným metadatům spojeným s každým číslem : převládající operační systém, přibližný věk, počet propojených zařízení a, pokud to uživatel neomezil, také k profilovému obrázku a textu sekce „O uživateli“.
Na základě agregované analýzy vědci odhadují, že Evropa představuje přibližně 18 % uživatelské základny WhatsAppu . Android na kontinentu převládá (64 %) ve srovnání s iOS (36 %), zatímco Asie je největším trhem a představuje přibližně 47 % z celkového počtu.
Tým také odhalil nápadné technické vzorce, včetně případů opakovaného používání veřejných klíčů spojených s neoficiálními klienty , což sice nenarušuje šifrování WhatsAppu, ale představuje další riziko pro ty, kteří používají aplikace třetích stran.
Odpověď WhatsApp a provedené změny
Výzkumníci problém zodpovědně nahlásili a spolupracovali se společností na zavedení opatření. Společnost Meta posílila svou obranu proti automatizaci, zavedla přísnější rychlostní limity a přezkoumala kontrolní mechanismy pro detekci rozsáhlých pokusů o scatting.
Společnost uvedla, že nezaznamenala žádné důkazy o zneužití tohoto vektoru, a zdůraznila, že viditelná data závisí na nastavení soukromí každého uživatele . Výzkumníci po dokončení analýzy datové sady smazali.
Tento případ doplňuje předchozí varování ohledně používání telefonních čísel jako primárního identifikátoru a vyvolává otázky, zda je WhatsApp skutečně bezpečný . Již v předchozích letech se naznačovalo, že bez dalších ochranných opatření by se hromadné sčítání mohlo stát realitou.
Rizika a jak se chránit
Hlavní hrozbou je používání ověřených čísel pro spamové, smishingové nebo phishingové kampaně , stejně jako vytváření databází pro komerční nebo sledovací účely.
Pokud používáte WhatsApp ve Španělsku nebo v jakékoli jiné zemi EU, je vhodné posílit své soukromí: omezte, kdo může vidět váš profilový obrázek a text „O nás“, zkontrolujte sloupce „Naposledy online“ a „Naposledy online“, zakažte viditelnost dat pro neznámé osoby a vyhněte se neoficiálním klientům.
Aktivujte dvoufázové ověřování , dávejte si pozor na zprávy s žádostí o kódy nebo osobní údaje a blokujte neznámá čísla, pokud máte podezření, že je něco v nepořádku. Pokud se setkáte s pokusem o krádež identity, nahlaste to v aplikaci a v případě potřeby podejte stížnost u Španělského úřadu pro ochranu osobních údajů (AEPD) nebo u úřadů na ochranu spotřebitele.
Dopad ve Španělsku a Evropě
Na trhu, jako je Španělsko, kde je WhatsApp všudypřítomný, zvyšuje možnost hromadného uvádění účtů riziko automatizovaných hovorů, spamových seznamů a podvodů zaměřených na určité segmenty.
Pro evropské administrativy a společnosti tento incident posiluje potřebu interních kontrol a dodržování rámce GDPR , minimalizace dat, uplatňování principu „soukromí ve výchozím nastavení“ a auditu používání komunikačních kanálů v citlivé komunikaci. Tato epizoda slouží také jako připomínka rizik, jako je hromadné sledování , a důležitosti jasných zásad.
Do budoucna by snížení závislosti na telefonních číslech jako identifikátorech – například používáním uživatelských jmen – a rozšíření agresivnějších kontrol proti výčtu mohlo omezit tyto typy zneužívání, aniž by to ohrozilo snadnost použití.
Tato epizoda nabízí několik ponaučení: uživatelsky přívětivý design může otevřít dveře rozsáhlému zneužívání, metadata jsou důležitá (velmi) a spolupráce mezi akademickou obcí a průmyslem urychluje nápravu; s již zavedenými opatřeními je na uživatelích, aby upravili svá nastavení soukromí , a na institucích, aby požadovaly osvědčené postupy, které by zabránily recidivě.
